11h atrás
Revolut teria exposto dados de clientes ao responder a pedido falso de autoridade
A Revolut pode ter divulgado dados sensíveis de clientes após atender a uma solicitação fraudulenta que se passava por um órgão governamental. A denúncia foi feita pelo investigador onchain ZachXBT em 12 de setembro, indicando que informações como endereços residenciais e números de telefone teriam sido compartilhadas.
Segundo ZachXBT, a empresa recebeu um pedido que parecia legítimo: a mensagem teria partido do domínio oficial de e-mail da agência e passou por verificações de autenticação de domínio. Posteriormente, a Revolut concluiu que a comunicação não era autorizada. O total de clientes afetados ainda não foi confirmado, mas o episódio aparenta ter sido pontual e possivelmente direcionado a pessoas de alto patrimônio.
Um ponto de maior preocupação é a amplitude dos dados expostos. Em e-mail enviado aos usuários impactados, a Revolut reconheceu o compartilhamento de informações pessoais e identificáveis, incluindo nome completo, data de nascimento e ocupação. Também podem ter sido enviados documentos de identidade (passaporte e/ou carteira de motorista), selfie de verificação, endereço de e-mail e endereço postal.
A comunicação também menciona que a resposta incluiu dados financeiros, como extratos de conta, IBANs, registros de saques e histórico completo de transações, inclusive operações com Bitcoin. Mesmo assim, o neobank afirmou no e-mail que as contas permanecem seguras. A Revolut, que recentemente obteve aprovação condicional para uma licença bancária junto ao Office of the Comptroller of the Currency (OCC) dos EUA, ainda não publicou posicionamento oficial sobre o caso.
Usuários afetados passaram a criticar o modelo de KYC em meio ao aumento do risco de ataques. O empreendedor cripto e fundador da Aave Chan Initiative, Marc Zeller, confirmou ter sido impactado. Ele relatou que a Revolut havia enviado anteriormente uma mensagem solicitando diversos dados pessoais e ameaçando encerrar sua conta em 20 dias. Zeller acredita que a fintech estava reagindo, naquele momento, ao pedido falso e afirmou que o KYC "não trouxe benefícios relevantes e colocou muitas pessoas em risco".
Com dados pessoais expostos, a chance de golpes de phishing aumenta. O endereço residencial eleva ainda mais a preocupação por facilitar os chamados "wrench attacks" — ataques físicos contra usuários de cripto para forçá-los a entregar ativos.
Dados da CertiK apontam 52 casos verificados desse tipo no primeiro semestre de 2026, sendo 33 na França. Autoridades francesas reportaram números maiores: o ministro do Interior, Laurent Nuñez, citou 77 casos de sequestro e extorsão ligados a cripto no mesmo período. A CertiK também estimou que as perdas financeiras subiram para US$ 124 milhões, ante US$ 10,5 milhões no primeiro semestre de 2025, e apontou grandes vazamentos de dados como um dos fatores por trás da concentração de ataques na França.