Фейкові запити через держпошту викрали KYC у Revolut

Дослідники встановили, що через скомпрометовані італійські державні поштові скриньки надсилали фальшиві слідчі запити до Revolut і компанія передала KYC близько 680 клієнтів.
Дослідники виявили схему, за якою зловмисники надсилали до Revolut підроблені запити з хешами криптотранзакцій і внаслідок цього отримали дані верифікації (KYC) приблизно 680 клієнтів. Компанія не підтвердила всі опубліковані цифри; за її інформацією, застосунок і кошти клієнтів не були зламані. Після інциденту компанія отримувала вимоги викупу, а частина файлів з’явилася в публічних каналах у мережі.
За описом дослідників, атакувальники використовували скомпрометовані поштові скриньки на доменах італійських державних установ і надсилали запити, що імітували європейські слідчі доручення. У цих запитах надсилали сотні ідентифікаторів транзакцій і депозитних адрес як пошукові ключі для виявлення клієнтів із великими активами. Дослідники назвали псевдонім одного з учасників операції — IAmNotAVillain — і описали застосовану тактику як «spray and pray».
За наданими матеріалами, у відповідь Revolut нібито відправляв архіви з папками по кожному клієнту: фотографії документів, селфі для верифікації, деталі рахунків і необроблені дані транзакцій. Пароль до зашифрованих ZIP-архівів надсилався окремим листом. Дослідники стверджують, що перевірили автентичні копії електронних листів у форматі .eml, де містилися такі архіви.
Деякі учасники розслідування повідомляють про опубліковані частини файлів і називають обсяг викрадених даних близько 147 ГБ з італійських систем, а також про публікацію копій документів і селфі в Telegram. Суми викупу, що фігурували в заявленнях, зокрема 10 000 BTC, залишаються непідтвердженими.
Інцидент має часові й юрисдикційні нюанси. За даними правозахисниці Людмили Козловської, 24 липня 2026 року Revolut відмовив у відповідь на запит, який охоплював 198 хешів, пославшись на юрисдикційні обмеження: 169 хешів були пов’язані з Revolut Ltd у Великій Британії, ще 29 — зі швейцарською структурою. Козловська також звертає увагу на те, що правила протидії відмиванню коштів у ЄС не зобов’язують банк перевіряти, хто фактично стоїть за автентифікованим державним запитом, і що відмова відповідати може призвести до штрафів.
Аналітик Макс Карпіс описує випадок як вимагання після передачі KYC на неавторизовану поштову скриньку і радить потенційним постраждалим вжити заходів безпеки: за можливості заморозити кредитні лінії, змінити коди доступу, увімкнути сповіщення про операції з карткою та уникати контактів з тими, хто вже знає IBAN або історію криптотранзакцій клієнта. Карпіс також порадив розглянути заміну паспорта в юрисдикіях, де це можливо, і попередив про ризик повторного виманювання грошей під приводом «видалення файлу».
Правозахисниця закликає громадян звернутися до представників у Європарламенті й вимагати слухань щодо ризиків масового збору фінансових даних та можливого зловживання процедурою державних запитів. У резолюції Європарламенту від 18 червня 2026 року вже відзначали відповідні ризики.
Revolut поки не опублікував детальних рекомендацій для клієнтів щодо цього інциденту. Наявність умовного схвалення на створення національного банку в США підкреслює необхідність перевірки процедур обробки державних запитів у різних юрисдикціях.
Матеріали на GNcrypto надаються виключно з інформаційною метою і не є фінансовою порадою. Ми намагаємось забезпечувати точність та актуальність даних, однак не можемо гарантувати їхню повну достовірність чи надійність. GNcrypto не несе відповідальності за можливі помилки, упущення або фінансові збитки, що можуть виникнути внаслідок використання цієї інформації. Усі дії ви здійснюєте на власний ризик. Завжди проводьте власне дослідження та звертайтесь до фахівців. Детальніше дивіться на наших сторiнках Умови, Політика конфіденційності та Дисклеймер.







