
Зовнішній вигляд може бути оманливим. Ніхто не зламував жодних систем. Ніхто не впроваджував жодних вірусів. Між 11 та 12 вересня хтось просто написав до Revolut з електронної адреси, яка мала всі ознаки легітимності. Необанк відповів так, як зазвичай відповідають авторитетній установі, не замислюючись про перевірку. У результаті — паспорти, селфі для верифікації та історії транзакцій Bitcoin заможних клієнтів опинилися в руках невідомих осіб. Жоден брандмауер не зміг цьому запобігти.
Ключові моменти статті:
- Revolut став жертвою складного шахрайства, коли легітимну електронну адресу було використано для отримання конфіденційних даних заможних клієнтів.
- Викрадена інформація включала паспорти, селфі для верифікації та історії транзакцій Bitcoin, що наражає клієнтів на фізичні ризики.
Revolut повірив, що спілкується з державою, але держава тут ні до чого
Що таке соціальна інженерія?
Соціальна інженерія — це мистецтво зламу людини, а не машини. Замість того, щоб підбирати пароль чи використовувати програмну вразливість, зловмисник маніпулює довірою. Він видає себе за законний орган, наприклад, службу підтримки, банк, або, як у цьому випадку, державну установу. Мета? Переконати жертву добровільно надати потрібну інформацію чи доступ.
Цей принцип існує задовго до появи комп’ютерів. Проте цифрова ера зробила його надзвичайно ефективним: добре складений електронний лист, надісланий у потрібний момент з правильної адреси, коштує незрівнянно менше, ніж аудит безпеки для подолання технічних захисних заходів компанії.
Revolut став жертвою доступу, що виглядав легітимним
У випадку з Revolut, соціальна інженерія набула особливо підступної форми. Зловмиснику навіть не довелося імітувати адресу: він мав реальний доступ до внутрішньої електронної пошти державної установи. Наслідок: шахрайський запит, який команди з дотримання норм Revolut сприйняли як справжнє законне вимога.
Інцидент стався в особливо чутливий для необанку час. У серпні 2026 року Revolut отримав повну банківську ліцензію у Франції, через кілька місяців після її отримання у Великій Британії. За даними TechCrunch, необанк також розглядає можливість виходу на біржу з оцінкою від 150 до 200 мільярдів доларів, порівняно з 75 мільярдами під час останнього приватного раунду. Така фінансова траєкторія, безперечно, не сприяє забезпеченню безпеки через подібні витоки даних.
Механізм, який обдурив усі перевірки
Механізм заслуговує на уважне розглядання, адже він не схожий на типові витоки даних. Зловмисник не підробляв доменне ім’я і не фальсифікував заголовки листів. Він мав доступ до неавторизованої поштової скриньки, яка, однак, розташовувалася всередині реальної інфраструктури державної установи.
Тому лист пройшов усі перевірки автентичності, в найсуворішому розумінні цього слова. Протокол SPF перевіряє, чи справді сервер-відправник має дозвіл надсилати листи від імені домену. DKIM, у свою чергу, гарантує, що вміст не було змінено під час передачі. DMARC, нарешті, виступає арбітром між ними.
Усі три протоколи дали зелене світло, як детально описано The Block. Повідомлення справді надходило зсередини цільового домену. Revolut виявив шахрайство лише постфактум, зв’язавшись із самою установою, яка, ніяковіючи, відповіла, що нічого не запитувала. Зв’язавшись із пресою, необанк не намагався применшити серйозність справи:
«Складне шахрайство шляхом зовнішньої узурпації».
Revolut для TechCrunch
Реакція Revolut на масштаби крадіжки
Ні більше, ні менше. Revolut запевняє, що заблокував скомпрометовану адресу, негайно повідомив цільову установу, поліцію та фінансових регуляторів. Необанк також стверджує, що системи та кошти клієнтів залишаються недоторканими.
Ні назва узурпованої установи, ні точна кількість постраждалих клієнтів не були розголошені. Revolut говорить про обмежений масштаб. Однак дослідник безпеки ZachXBT, який першим поширив повідомлення для клієнтів у своєму Telegram-каналі, подає більш тривожну інтерпретацію. За його словами, атака, схоже, першочергово була спрямована на заможних користувачів, а не на випадковий список клієнтів.

«Що сталося?
Revolut отримав запит на надання інформації про клієнтів, який виглядав як справжній запит від законної державної установи. Запит надійшов з неавторизованого електронного облікового запису, надісланого безпосередньо з офіційного домену електронної пошти державної установи.
Оскільки комунікація містила дійсні ідентифікатори автентифікації домену, вона була оброблена добросовісно, з обґрунтованим переконанням, що це справжній запит від державної установи.
- Ідентифікаційні дані: повне ім’я, дата народження, професія
- Контактна інформація: поштова адреса, електронна адреса та номер телефону
- Документи та дані верифікації: копія ідентифікаційного документа (паспорт та/або посвідчення водія) та зображення для верифікації обличчя (селфі, надане для верифікації). Слід зазначити, що жодні біометричні дані для розпізнавання обличчя не були задіяні чи скомпрометовані
- Фінансові дані: виписки з рахунку (включаючи IBAN, статус рахунку, дату відкриття, номер посилання на гаманець), історія зняття коштів та повна історія транзакцій (включаючи Bitcoin).»
Видобуток у вигляді Bitcoin, ідеальний для фізичного вимагання
Вміст відкритого «ящика Пандори» не є чимось незначним. Він містить:
- копії паспортів або посвідчень водія,
- селфі для верифікації особи,
- виписки з рахунків,
- IBAN,
- історію зняття готівки та транзакцій, включно з активністю клієнтів у Bitcoin.
Марк Карпелес, колишній глава Mt. Gox, опублікував 12 вересня витяги з повідомлення, яке він отримав як постраждалий клієнт. Він підтвердив, що його власна історія транзакцій була серед викрадених даних. Поштова адреса, перевірена особа та відомий баланс Bitcoin: цього достатньо, щоб скласти майже повний досьє на жертву.
Саме тут справа набуває іншого обороту, ніж звичайний витік даних. Падіння курсу можна виправити за кілька сесій. Натомість, дані ідентифікації, ні. Вони залишаються актуальними назавжди, без терміну придатності. Марк Зеллер, засновник Aave Chan Initiative, який сам постраждав, влучно підсумував іронію ситуації в одному твіті в X:
«Важкий ранок, усі мої дані витекли через Revolut. Різке нагадування про те, що KYC (Знай свого клієнта) ніколи не приносив відчутної вигоди, але поставив багатьох у небезпечне становище».
Натомість, нічого не було підтверджено щодо можливої компенсації або точного списку сповіщених осіб.
Woke up to all my data leaked by @Revolut.
Sharp reminder that KYC hasn’t produced meaningful upside and has put many in harm’s way. pic.twitter.com/RimOBQr7DW
— Marc Zeller (@mzeller) September 12, 2026
У Франції подібні витоки ніколи не залишаються теоретичними
Розкриття інформації про активність у Bitcoin — це не просто незручність. Це проблема негайної фізичної безпеки, і Франція знає про це не з чуток. Країна концентрує на собі переважну більшість світових випадків насильницьких нападів на власників криптовалют, що евфемістично називають «wrench attacks». Journal du Coin вже зафіксував зростання на 33% за перше півріччя 2026 року.
Міністр внутрішніх справ Лоран Нуньєс навів статистику цього явища наприкінці червня: 77 випадків викрадення та вимагання, пов’язаних з криптоактивами, зареєстрованих у Франції з січня 2026 року, проти 45 за весь 2025 рік. Аварійний сигнал, запущений навесні, вже дозволив здійснити майже 200 затримань, превентивних або постфактум. Темп прискорюється, і кожен витік даних, подібний до випадку Revolut, лише підживлює джерело потенційних цілей.
Реальні викрадення, а не припущення
Затримання, іноді з відрізанням пальців, знятих на відео для примусового переказу коштів, проти людей, чия адреса та цифровий капітал були десь викрадені. Нічого гіпотетичного. Подружжя, зв’язане в Алесі в присутності дитини, сім’я, убита в Мексиці через гаманець, який, як вважалося, містив мільйони: механізм завжди один і той самий, викрадені дані стають адресою для відвідування.
І цей сценарій не вимагає вражаючого зламу для запуску. Він живиться саме такими витоками, де повна ідентичність клієнта об’єднується з його історією транзакцій в одному документі. Найчастіше цитованим попереднім випадком серед дослідників залишається витік даних Ledger у 2020 році, який розкрив дані понад 270 000 клієнтів по всьому світу. Протягом років ці дані використовувалися як джерело для списків, що продавалися за кілька сотень доларів у даркнеті. Покупці могли таким чином цілити справжніх власників криптовалют, а не випадкових незнайомців.
Coinbase вже спотикався на такій самій вразливості
Revolut не винаходить нічого нового в плані збоїв, з якими він зіткнувся. У травні 2025 року Coinbase визнав, що зіпсовані агенти підтримки в Індії продали дані майже 70 000 клієнтів за кілька сотень доларів за штуку. Навіть спроба вимагання досягла 20 мільйонів доларів.
Загальна вартість, включаючи судові процеси та відшкодування, перевищила 400 мільйонів доларів. Для порівняння, Coinbase втратив клієнтів через корупцію субпідрядника, Ledger — через погано налаштований сервер. Нічого подібного у Revolut. Не було ані корумпованого співробітника, ані неправильно налаштованого сервера, лише електронний лист, який виглядав правдоподібно, надісланий з місця, яке технічно було таким.
Справжня слабка ланка залишається людською
Можливо, це справжній урок цієї історії. Слабкою ланкою сектора ніколи не був сам блокчейн, і навіть протоколи автентифікації електронної пошти: вони працювали точно так, як передбачалося, від першого до останнього байта. Слабкою ланкою є людина на іншому кінці — та, хто отримує запит, що відповідає всім офіційним критеріям. По суті, у неї немає простого способу дізнатися, чи має особа, яка надсилає запит, право бути там. Перед обличчям такого роду атаки жоден аудит комп’ютерної безпеки не замінить простого перевірного дзвінка, зробленого до того, як відкрити файл KYC, а не після.
Для постраждалих французьких клієнтів існує конкретний варіант: звернутися безпосередньо до CNIL, компетентного органу у разі порушення персональних даних згідно з GDPR. Цей крок залишається можливим незалежно від заходів, які вже вживає Revolut щодо фінансових регуляторів.
