Revolut klientu datu noplūde: krāpnieki ieguvuši pases un bitcoin transakciju vēsturi

Fintech uzņēmums Revolut krāpniekiem nodevis klientu pasu un autovadītāja apliecību kopijas, identitātes pārbaudes laikā uzņemtās pašbildes un pilnu transakciju vēsturi, tostarp informāciju par darījumiem ar bitcoin. Uzņēmums viltotu pieprasījumu par klientu datu izsniegšanu bija pieņēmis par oficiālu valsts iestādes pieprasījumu.
Revolut incidentu apstiprinājis izdevumam Decrypt, norādot, ka cietušo klientu skaits ir “ierobežots”. Uzņēmums uzsver, ka nauda un tā sistēmas nav skartas, taču neatklāj, cik cilvēku dati nonākuši krāpnieku rīcībā un kādas valsts iestādes vārdā viņi rīkojušies.
Krāpniekiem nebija jāuzlauž Revolut sistēmas
Notikušā shēma bija salīdzinoši vienkārša. Saskaņā ar klientiem nosūtīto paziņojumu, ko publiskojis blokķēdes pētnieks ZachXBT, Revolut saņēma pieprasījumu par lietotāju informāciju, kas tika nosūtīts no neautorizētas e-pasta adreses uz oficiālas valsts iestādes domēna.
E-pastam bija korekti domēna autentifikācijas dati, tādēļ Revolut to uzskatīja par īstu un pieprasīto informāciju izsniedza.
Revolut pārstāvis notikušo raksturojis kā “sarežģītu ārēju krāpniecisku shēmu, izmantojot citas personas identitāti”. Trešā puse izmantojusi likumīgu valsts iestādes domēnu, lai pieprasījums izskatītos autentisks.
Uzņēmums norāda, ka ir bloķējis sūtītāja adresi un par incidentu informējis attiecīgo valsts iestādi, tiesībsargājošās institūcijas un regulatorus.
Būtiskākais šajā gadījumā ir tas, ka Revolut infrastruktūra netika uzlauzta. Krāpniekiem pietika ar piekļuvi e-pastam uz uzticama valsts iestādes domēna, pēc kā nostrādāja standarta procedūra atbildēšanai uz valsts iestāžu pieprasījumiem. Avots neatklāj, kā krāpniekiem izdevies iegūt piekļuvi šai e-pasta adresei.
Noplūdusi informācija par identitāti, dokumentiem un bitcoin darījumiem
Noplūdušo datu apjoms ir plašs. Saskaņā ar Revolut paziņojumu tas ietver vairākas informācijas kategorijas:
- identitātes dati, tostarp pilns vārds, dzimšanas datums un nodarbošanās;
- kontaktinformācija, tostarp pasta adrese, e-pasts un tālruņa numurs;
- dokumenti un identitātes pārbaudes informācija, tostarp pases vai autovadītāja apliecības kopija un pašbildes kas uzņemtas identitātes pārbaudes laikā.
Īpaši nepatīkama situācija ir kriptovalūtu lietotājiem. Noplūduši arī kontu izraksti ar IBAN numuriem un maku adresēm, informācija par līdzekļu izņemšanu un pilna transakciju vēsture, tostarp bitcoin darījumi.
Revolut atsevišķi norāda, ka nav skarti sejas biometriskās telemetrijas dati.
Praktiski tas nozīmē, ka krāpnieku rīcībā var nonākt ļoti detalizēts cilvēka profils: kā viņš izskatās, kur dzīvo, kā ar viņu sazināties un kādi līdzekļi ir izgājuši caur viņa kontu vai kriptovalūtu makiem. Tieši šī informācijas kombinācija padara incidentu daudz bīstamāku par parastu lietotājvārdu vai paroļu noplūdi.
Kriptovalūtu turētāji var kļūt par fizisku uzbrukumu mērķiem
ZachXBT uzskata, ka viltotais pieprasījums varētu būt bijis vērsts pret klientiem ar lieliem aktīviem. Tas rada bažas par tā dēvētajiem “wrench attacks” jeb fiziskiem uzbrukumiem kriptovalūtu turētājiem, kuru mērķis ir piespiest cietušo nodot piekļuvi saviem kriptovalūtu makiem.
Decrypt norāda, ka 2026. gadā šādu uzbrukumu skaits pieaug. Ja kopā ar cilvēka adresi ir pieejama informācija par viņa bitcoin transakcijām un aptuveno aktīvu apjomu, nopludinātie dati potenciāli var kļūt par gatavu sarakstu uzbrukumu mērķiem.
Incidents jau izraisījis kritiku par KYC procedūrām. Viens no cietušajiem sociālajos tīklos norādījis, ka pamodies ar apziņu, ka viņa dati ir noplūduši, vienlaikus apšaubot, kādu praktisku labumu viņam sniegusi identitātes pārbaude, ja iegūtie dati tik un tā var nonākt svešu cilvēku rokās.
Šis incidents pats par sevi bitcoin cenu neietekmē. Taču tas ir vēl viens arguments diskusijā par uzticēšanos centralizētiem finanšu starpniekiem, kuri glabā klientu pases, adreses, pašfoto un informāciju par finanšu darījumiem.
Un, godīgi sakot, es nemaz nebūtu pārsteigts, ja beigās izrādītos, ka šajā shēmā izmantots kādas Latvijas valsts iestādes domēns. Protams, šobrīd tam nav nekādu pierādījumu, un nav zināms, kuras valsts institūcijas vārdā krāpnieki rīkojās. Taču pati situācija rada nepatīkamas pārdomas par to, cik droši mēs varam uzticēties valsts iestāžu e-pasta domēniem kā apliecinājumam, ka konkrētais pieprasījums patiešām ir likumīgs.
Ja krāpniekiem izdodas izmantot reālu valsts iestādes domēnu, bet finanšu uzņēmuma darbiniekiem ar to pietiek, lai pieprasījumu uzskatītu par autentisku, problēma vairs nav tikai Revolut drošībā. Tā ir daudz plašāka ķēdes problēma, kuras vājākais posms var atrasties pavisam citā vietā. Un šajā gadījumā pietika ar vienu šādu posmu, lai svešu cilvēku rīcībā nonāktu pases, adreses, pašfoto un pat informācija par bitcoin transakcijām.
Revolut nav vienīgais uzņēmums, kas saskāries ar šādu problēmu
Revolut incidents noticis laikā, kad līdzīgas datu drošības problēmas skar arī citus uzņēmumus, kas apkalpo kriptovalūtu lietotājus. Nesen tika paplašināta informācija par datu noplūdi, kas skāra aparatūras maku ražotāja Trezor klientus, savukārt iepriekš personīgie dati tika nejauši atklāti arī kriptovalūtu biržas BitMEX klientiem.
Revolut šis incidents ir īpaši nepatīkams, jo uzņēmums šogad laida klajā ar eiro piesaistīto stablecoin EURR un vienlaikus apsver iespēju veikt sākotnējo publisko akciju piedāvājumu jeb IPO. Informācijas nodošana krāpniekiem, kuri izmantojuši viltotu valsts iestādes pieprasījumu, neizbēgami var piesaistīt regulatoru un potenciālo investoru uzmanību.
Tagad svarīgākais jautājums ir, vai Revolut atklās precīzu cietušo klientu skaitu un valsts iestādi, kuras domēns tika izmantots krāpniecībā. Tikpat būtiski būs noskaidrot, vai pēc noplūdes parādīsies mēģinājumi šantažēt vai fiziski apdraudēt klientus.
Revolut lietotājiem, kuri veic darījumus ar kriptovalūtām, šobrīd būtu vērts rēķināties ar sliktāko scenāriju, proti, ka viņu adrese, identitātes dati un informācija par bitcoin transakcijām potenciāli var būt nonākusi nepiederošu personu rīcībā.


















