Nem egy klasszikus feltörés, hanem egy megtévesztően hitelesnek tűnő hatósági megkeresés miatt kerülhettek ki Revolut-ügyfelek rendkívül érzékeny adatai – köztük útlevélmásolatok, arcképes ellenőrző felvételek és teljes bitcoin-tranzakciós előzmények.
A problémára ZachXBT on-chain nyomozó hívta fel a figyelmet, miután a Revolut értesítette az érintett ügyfeleket. A fintech vállalat szerint egy olyan információkérésnek tettek eleget, amely egy valódi kormányzati szervhez tartozónak látszott.
A támadók nem egyszerűen egy hivatalosnak tűnő e-mail-címet másoltak le. A megkeresés egy tényleges kormányzati domainhez tartozó, jogosulatlanul létrehozott postafiókból érkezett, és az üzenet érvényes domainhitelesítési ellenőrzéseken is átment.
A Revolut ezért akkor úgy ítélte meg, hogy valódi hatósági kéréssel áll szemben.
Milyen adatok kerülhettek illetéktelenekhez?
A vállalat ügyfeleknek küldött tájékoztatója alapján az érintett adatkör jóval túlmutathatott egy szokványos e-mail- vagy jelszószivárgáson.
A kiszivárgott információk között szerepelhetett az ügyfelek teljes neve, születési ideje, foglalkozása, lakcíme, e-mail-címe és telefonszáma.
Emellett a Revolut átadhatta az ügyfél-azonosítás során feltöltött útlevelek vagy jogosítványok másolatait, valamint a számlanyitáskor beküldött szelfiket is. A cég ugyanakkor hangsúlyozta, hogy a szelfikből előállított biometrikus arctérkép, vagyis a hitelesítéshez használt arctelemetria nem került veszélybe.
Ez fontos különbség, de az érintettek számára aligha jelent teljes megnyugvást. A Revolut saját adatvédelmi tájékoztatója szerint a társaság az ügyfél-átvilágítás során személyazonosító okmányokat, fényképeket, videókat és bizonyos esetekben arcfelismeréshez kapcsolódó adatokat is kezel.
A pénzügyi információk között számlakivonatok, IBAN-számok, a számlanyitás dátumai és belső walletazonosítók szerepelhettek. A tájékoztatás szerint a Revolut kifizetési adatokat, valamint a teljes tranzakciós előzményt is továbbította, beleértve a bitcoinügyleteket.
A magyar és közép-európai felhasználók szempontjából ez különösen érzékeny kérdés. Egy IBAN, egy lakcím, egy személyazonosító okmány és a kriptotárca-aktivitás együttesen már olyan részletes profilt alkot, amelyet célzott adathalászathoz, személyazonosság-lopáshoz vagy társadalmi manipulációhoz is fel lehet használni.
Nem a Revolut rendszereit törték fel?
A jelenleg ismert információk alapján az eset nem a Revolut infrastruktúrájának közvetlen feltörése volt. Inkább arról lehet szó, hogy a vállalat egy hitelesnek látszó, ám később jogosulatlannak bizonyult hatósági megkeresésre válaszolva adott át adatokat.
A Revolut később felvette a kapcsolatot az érintett kormányzati szervvel, és ekkor derült ki, hogy a postafiókot illetéktelenül hozták létre vagy használták.
A fintech cég azt közölte, hogy letiltotta a címet saját rendszereiben, értesítette az illetékes hatóságokat és a szabályozókat, valamint óvintézkedéseket vezetett be az érintett ügyfelek védelmére.
A társaság adatvédelmi folyamatai egyébként eleve számolnak kormányzati és bűnüldözői megkeresésekkel. A mostani incidens azt mutatja, hogy az e-mail-hitelesítés önmagában nem feltétlenül elegendő, ha magát a hatóság kommunikációs infrastruktúráját kompromittálták.
Elsősorban vagyonos Revolut-ügyfeleket célozhattak?
ZachXBT szerint az incidens valószínűleg korlátozott számú felhasználót érinthetett, és a támadók feltehetően magas nettó vagyonnal rendelkező ügyfelekre összpontosítottak.
Ezt azonban a Revolut eddig nem erősítette meg, és az érintett ügyfelek pontos számát sem hozta nyilvánosságra.
A célzott adatgyűjtés feltételezése azért is tűnhet logikusnak, mert a teljes bitcoin-tranzakciós előzmény önmagában nem feltétlenül árulja el, kihez tartozik egy adott blokklánccím.
Ha azonban ezt útlevéllel, lakcímmel, telefonszámmal és IBAN-nal kapcsolják össze, az anonimnak gondolt kriptotevékenység könnyen egy konkrét személyhez köthetővé válik.
Ami egyelőre nem derült ki
A Revolut nem nevezte meg a kompromittált kormányzati ügynökséget, nem közölte az érintett ügyfelek számát, és arról sincs nyilvános információ, hogy pontosan mikor és milyen mennyiségű adat hagyta el a rendszereit.
A tájékoztató alapján nincs jele annak, hogy jelszavak, belépési kódok, privát kulcsok vagy ügyfélpénzek kerültek volna illetéktelen kézbe. Arról sem érkezett jelentés, hogy a támadók kriptoeszközöket mozgattak volna meg.
Mindazonáltal a személyes és pénzügyi adatok kombinációja önmagában is komoly kockázatot jelent.
Az érintett ügyfeleknek érdemes fokozottan figyelniük a Revolut-fiókjukhoz kapcsolódó értesítéseket, a gyanús megkereséseket pedig kizárólag az alkalmazáson belül ellenőrizniük.
Különösen fontos, hogy senki ne adjon ki újabb személyazonosító dokumentumot, biztonsági kódot vagy pénzügyi információt e-mailben kapott felszólításra.
A mostani ügy ismét rávilágít arra, hogy a kriptoszolgáltatók által tárolt KYC-adatok értéke sokszor meghaladja maguknak a digitális eszközöknek az értékét. A blokklánctranzakciók nyilvánosak, de a mögöttük álló személyazonosság összekapcsolása ezekkel az adatokkal már valódi biztonsági és adatvédelmi fenyegetést teremthet.
Olvastad már? Trump 5000 dolláros terve új altcoinszezont hozhat
Kriptoworld.hu szerkesztője, a Kriptoworld.hu alapítója
LinkedIn | X (Twitter) | Facebook
A Kriptoworld.hu alapítójaként és szerkesztőjeként írásaiban azt vizsgálom, hogyan alakítják át a gazdasági és technológiai változások az emberek döntéseit, biztonságérzetét és jövőképét. Olyan nézőpontból írok, amely a gyors hírek mögötti következményeket és kérdéseket keresi. Hiszek abban, hogy a kriptovilágról nem csak technikailag, hanem emberi nyelven is lehet hitelesen beszélni. Írásaim célja nem tanácsadás, hanem megértés: segíteni eligazodni egy olyan világban, ahol a pénz, a technológia és a bizalom egyszerre változik.
📅 Megjelenés: 2026. szeptember 13. • 🕓 Utolsó frissítés: 2026. szeptember 12.
✉️ Kapcsolat: [email protected]
Tájékoztatás: A kriptoworld.hu oldalon található információk és elemzések a szerzők magánvéleményét tükrözik. A jelen oldalon megjelenő írások, cikkek nem valósítanak meg a 2007. évi CXXXVIII. törvény (Bszt.) 4. § (2). bek 8. pontja szerinti befektetési elemzést és a 9. pont szerinti befektetési tanácsadást.
Bármely befektetési döntés meghozatala során az adott befektetés megfelelőségét csak az adott befektető személyére szabott vizsgálattal lehet megállapítani, melyre a jelen oldal nem vállalkozik és nem is alkalmas. Az egyes befektetési döntések előtt éppen ezért tájékozódjon részletesen és több forrásból, szükség esetén konzultáljon befektetési tanácsadóval!
A cikkekben megjelenő esetleges hibákért téves információkból eredendő anyagi károkért a kriptoworld.hu felelősséget nem vállal.
