Revolut divulga passaportes e histórico de Bitcoin após e‑mail fraudulento
Verificações de autenticação de e‑mail (SPF, DKIM, DMARC) foram vencidas, levando à combinação de dados de identidade verificada com transações públicas de cripto
A fintech Revolut confirmou no sábado que entregou dados sensíveis de clientes após responder a um pedido que acreditou ser legítimo de um órgão governamental.
As mensagens fraudulentas partiram de um endereço que usava o domínio real da agência e passaram pelas checagens de autenticação de e‑mail SPF, DKIM e DMARC, o que levou a empresa a tratar os pedidos como autênticos.
Clientes notificados foram informados de que o material divulgado pode incluir nomes completos, datas de nascimento, dados de contato, cópias de passaportes ou carteiras de motorista, selfies de verificação, extratos de conta e históricos de transações em Bitcoin.
A Revolut afirma que um número limitado de clientes foi afetado, que bloqueou o remetente e avisou a agência que foi falsificada, as autoridades policiais e os reguladores, mas não revelou qual agência nem o alcance exato do vazamento.
Especialistas em segurança alertam que o principal risco é roubo de identidade e impersonificação direcionada e que os investigadores precisam urgentemente saber se os registros continham endereços de carteiras externas que ligariam identidades reais à atividade on‑chain.