Revolut confirma vazamento de documentos e históricos de Bitcoin após e‑mail falso de órgão público
Arquivos incluem passaportes, selfies de verificação e registros de transações em Bitcoin, o que aumenta risco de golpes de personificação e de recuperação de contas.
A fintech Revolut disse que atendeu a um pedido enganoso enviado a partir do domínio legítimo de um órgão governamental e confirmou a divulgação após o incidente ser apontado pelo investigador on‑chain ZachXBT, que publicou sobre o caso na sexta‑feira.
Segundo o aviso e o relatório da empresa, o material fornecido incluiu nomes, datas de nascimento, contatos, cópias de passaportes ou carteiras de motorista, selfies de verificação, extratos de conta e registros de transações relacionadas a Bitcoin.
Detalhes técnicos do relatório mostram que o e‑mail passou pelas checagens SPF, DKIM e DMARC, o que indica que o atacante provavelmente teve acesso a uma caixa postal não autorizada dentro do domínio da agência, em vez de apenas falsificar o remetente.
Revolut afirma que bloqueou o remetente, contatou o órgão governamental, avisou a polícia e reguladores, e notificou os usuários afetados. A empresa ressalta que chaves privadas, senhas, números completos de cartão e fundos de clientes não foram expostos.
Especialistas em segurança alertam que cruzar documentos de identidade verificados com históricos de transações em blockchain pode permitir golpes de personificação e esquemas de recuperação de contas ao longo do tempo. A recomendação para clientes afetados é confirmar qualquer mensagem da Revolut pelo aplicativo e proteger o e‑mail e o número de telefone usados para recuperação, enquanto reguladores apuram a extensão do vazamento.