Revolut entregó pasaportes e historiales de clientes a una petición falsa
Revolut ha confirmado que entregó datos sensibles de clientes a un tercero que se hizo pasar por un organismo público. El correo salía del dominio real del organismo y pasó los controles de autenticación.

Revolut ha confirmado que entregó datos sensibles de clientes a un tercero no autorizado. La petición llegó por correo desde el dominio real de un organismo público, con el aspecto de una solicitud oficial de información, y pasó los controles de autenticación. El banco entregó los datos y solo después, al contactar por su cuenta con el organismo, descubrió que la petición era falsa.
Qué se entregó
Según lo que Revolut comunicó a los clientes afectados, lo que pudo salir incluye:
- Nombre, fecha de nacimiento, dirección, correo y teléfono.
- Copia del pasaporte o del carné de conducir y el selfi de verificación.
- Extractos de cuenta, registros de retiradas e historial completo de transacciones, incluido el de bitcoin.
Esto no es un hackeo de Revolut
Y esa es la parte que conviene entender. No entraron en sus sistemas ni se llevaron una base de datos: usaron el canal legítimo por el que los bancos responden a las peticiones de información de jueces y administraciones. El correo salía de una cuenta que funcionaba dentro de la infraestructura del dominio oficial del organismo, así que superó las comprobaciones técnicas que existen precisamente para detectar suplantaciones.
Dicho de otra forma: el fallo no está en el cifrado ni en las contraseñas, sino en cómo se comprueba que quien pide los datos es quien dice ser.
Qué dice Revolut
Su portavoz lo describe como «una estafa sofisticada de suplantación externa» y sostiene que sus sistemas y el dinero de los clientes no se han visto afectados. Dice haber bloqueado la dirección de correo, avisado al organismo, a las fuerzas de seguridad y a los reguladores financieros, y haber contactado directamente con los afectados, que son «un número limitado».
Lo que no se sabe
- Cuántos clientes. Solo dice «limitado».
- Qué organismo. No lo nombra, ni explica cómo alguien consiguió una cuenta de correo dentro de su dominio.
- En qué países. No aclara si afecta a clientes españoles.
- Qué falló exactamente en la verificación de la petición.
El investigador ZachXBT, que difundió el correo que recibieron los clientes, sostiene que el ataque apuntaba a usuarios de patrimonio alto. Eso es su valoración, no algo que haya confirmado Revolut.
Si eres cliente
Revolut dice haber avisado directamente a los afectados, así que si no te ha llegado nada, en principio no estás en la lista. Dos cosas por prudencia:
- Desconfía de lo que llegue a partir de ahora. Con el pasaporte, la dirección y el historial de movimientos en la mano, un estafador puede escribirte un correo o llamarte sabiendo datos reales de tus operaciones. Ningún banco te va a pedir por teléfono ni por correo que muevas tu dinero.
- Revisa la verificación en dos pasos de la cuenta y de tu correo. Nuestras guías de códigos 2FA y de llaves de seguridad explican cómo.
Un documento de identidad filtrado no se puede cambiar como una contraseña. Eso es lo que hace que este tipo de filtración sea distinta.
Fuentes: TechCrunch, con la respuesta de Revolut · CoinDesk · aviso de International Cyber Digest en X.


