Revolut lekt paspoorten en Bitcoin-transacties na nepverzoek
Wij geloven in volledige transparantie naar onze lezers. Sommige van onze artikelen bevatten links naar affiliate partners. Via deze samenwerkingen kunnen wij een commissie verdienen. Dit heeft echter nooit invloed op de onafhankelijkheid van onze analyses, meningen of reviews. Onze beoordelingen zijn uitsluitend gebaseerd op onze vastgestelde evaluatiecriteria. Lees meer.
Revolut heeft bevestigd dat een ongeautoriseerde derde partij klantgegevens heeft verkregen na een frauduleus informatieverzoek dat afkomstig bleek van een echt overheidsdomein. Volgens de bank kunnen onder meer paspoorten, rijbewijzen en de volledige Bitcoin-transactiehistorie van een beperkte groep klanten zijn gedeeld. Revolut stelt tegelijk dat de eigen systemen niet zijn gehackt en dat klanttegoeden buiten schot zijn gebleven.
Hoe een legitiem overheidsdomein werd misbruikt
De aanvaller diende volgens Revolut frauduleuze informatieverzoeken in vanaf een e-mailadres dat daadwerkelijk toebehoort aan een overheidsinstantie, compleet met geldige inloggegevens. Voor Revolut was dat voldoende reden om het verzoek als authentiek te beoordelen en de gevraagde klantgegevens te verstrekken. Welke overheidsinstantie het precies betreft, maakt Revolut niet bekend omdat het politieonderzoek nog loopt.
Ook het exacte aantal betrokken klanten blijft onbekend; Revolut spreekt zelf over een beperkte groep. Deze vorm van cybersecurity-falen, waarbij niet de techniek maar het vertrouwen in een schijnbaar officiële afzender wordt uitgebuit, vertoont overeenkomsten met een eerdere phishingcampagne vanaf een officieel domein die hardwarewallet-gebruikers trof.
Welke klantgegevens mogelijk zijn gedeeld
Klantmeldingen die na het incident circuleerden, noemen paspoorten, rijbewijzen, huisadressen en bankafschriften als mogelijk gedeelde gegevens. Daarnaast zou een volledige lijst van inkomende en uitgaande Bitcoin-transactiegegevens zijn vrijgegeven, wat de blootstelling verder vergroot voor klanten met crypto-activiteit op het platform.
Revolut benadrukt dat pincodes, inloggegevens en biometrische data niet zijn gelekt. Daarbij maakt de bank een onderscheid: de biometrische gezichtsherkenning, het digitale sjabloon dat het systeem van een foto maakt, is niet vrijgegeven. De verificatie-selfie zelf, de onderliggende foto die tijdens de KYC-procedure werd gemaakt, kan volgens de klantmeldingen echter wel zijn gedeeld.
Wat Revolut zegt over accounts en klanttegoeden
Volgens Revolut blijven accounts veilig en is er geen geld van klanten verplaatst. De bank zegt de afzender direct te hebben geblokkeerd zodra het probleem werd ontdekt, en meldde het incident aan de betrokken overheidsinstantie, de politie, de privacywaakhond en financiële toezichthouders. Revolut zegt ook rechtstreeks contact te hebben opgenomen met de getroffen klanten.
Wat dit betekent voor cryptobeleggers
De combinatie van identiteitsdocumenten, adresgegevens en een complete Bitcoin-transactiehistorie levert precies het profiel op dat aanvallers nodig hebben voor gerichte phishing of erger. Eerdere datalekken bij crypto-dienstverleners lieten al zien hoe gestolen klantenlijsten tot phishing-golven kunnen leiden, en gelekte huisadressen zijn in het verleden voorafgegaan aan gewelddadige aanvallen op vermogende houders. Er is in de beschikbare informatie geen bevestiging dat er daadwerkelijk geld is gestolen of dat er al vervolgfraude heeft plaatsgevonden na dit specifieke incident.
Onderzoek loopt nog
Het politieonderzoek naar het misbruikte overheidsdomein is nog gaande, en het blijft onduidelijk of een mailbox binnen de instantie is gehackt of dat iemand met toegang zelf het frauduleuze verzoek verstuurde. Revolut zegt de afzender te hebben geblokkeerd en de relevante instanties te hebben geïnformeerd. Zowel de identiteit van de betrokken overheidsinstantie als het exacte aantal getroffen klanten blijft vooralsnog onbekend.