Hand holding smartphone displaying digital wallet app interface, blurred monitor in background.
Foto: Tranmautritam via Pexels

Revolut lekt paspoorten en Bitcoin-transacties na nep-overheidsverzoek

Een vervalst verzoek dat afkomstig leek van een overheidsinstantie was genoeg om Revolut zijn klantgegevens te laten prijsgeven. De fintechreus overhandigde paspoortkopieën, verificatieselfies en volledige Bitcoin-transactiegeschiedenissen aan een kwaadwillende partij die zich voordeed als een officiële instelling. Dat het bericht door de beveiligingscontroles kwam, zegt veel over hoe kwetsbaar de bergen persoonsdata zijn die crypto-platforms verplicht verzamelen.

Het incident kwam aan het licht via onchain-onderzoeker ZachXBT, die een klantnotificatie van Revolut deelde. Volgens die melding ontving Revolut een verzoek om klantinformatie dat leek te komen van een overheidsinstantie, verstuurd vanaf een niet-geautoriseerd e-mailaccount dat wel het officiële domein van die instantie gebruikte. Omdat het bericht geldige domeinauthenticatie droeg, ging Revolut ervan uit dat het echt was en werkte het verzoek af.

Wat er precies lekte

De omvang van de blootgestelde data is fors. Het gaat om identiteitsgegevens zoals volledige naam, geboortedatum en beroep, plus contactgegevens waaronder postadres, e-mail en telefoonnummer. Daarnaast lekten er documenten en verificatiedata: een kopie van het paspoort of rijbewijs van het slachtoffer en de selfie die bij de verificatie was aangeleverd.

Voor crypto-houders is het financiële deel het meest verontrustend. De uitgelekte rekeningoverzichten bevatten IBAN- en wallet-referentienummers, opnameregistraties en de volledige transactiegeschiedenis, inclusief Bitcoin. Revolut liet weten dat er geen biometrische gezichtsdata bij betrokken was.

Een woordvoerder bevestigde de inbraak aan TechCrunch en omschreef het als “a sophisticated external impersonation scam where an unauthorised third party utilised a legitimate government agency domain email to submit fraudulent requests for information.” Het bedrijf spreekt van een “beperkt” aantal getroffen klanten, zegt het e-mailadres te hebben geblokkeerd en de betrokken instantie, opsporingsdiensten en toezichthouders te hebben ingelicht. Systemen en klanttegoeden bleven volgens Revolut ongemoeid. Hoeveel mensen precies zijn geraakt en welke instantie werd nagebootst, wil het bedrijf niet zeggen.

Waarom dit gevaarlijker is dan een gewoon datalek

ZachXBT wees erop dat het lek zich leek te richten op vermogende gebruikers. Dat is een reëel gevaar in een periode waarin fysieke overvallen op bekende crypto-bezitters toenemen, de zogeheten wrench attacks. De term verwijst naar het idee dat een aanvaller geen ingewikkelde hack nodig heeft: met de dreiging van geweld dwing je iemand zijn wallet te openen. Wie weet welk adres achter welk vermogen zit, heeft daarvoor precies de informatie in handen die nu op straat ligt.

Voor wie minder thuis is in de materie: platforms als Revolut moeten door know-your-customer-regels de identiteit van klanten vastleggen. Dat betekent paspoorten, adressen en transacties bij elkaar in één dossier. Handig tegen witwassen, maar het maakt zo’n dossier ook een aantrekkelijk doelwit. Precies dat spanningsveld voedde de kritiek na het lek.

Op sociale media reageerden gebruikers fel. DeFi-ontwikkelaar Marc Zeller schreef dat hij wakker werd met al zijn data gelekt en noemde het bericht een scherpe herinnering dat KYC volgens hem weinig heeft opgeleverd en velen juist in gevaar heeft gebracht.

Revolut is niet alleen. Ook hardwarewalletmaker Trezor kreeg recent te maken met een inbraak bij een supportleverancier die uitliep op blootgestelde klantdata. Het patroon herhaalt zich: de kernsystemen houden stand, maar de menselijke laag rond identiteitsverzoeken en externe dienstverleners blijkt de zwakke plek. Nu AI-ondersteunde imitatie steeds overtuigender wordt, verschuift de vraag van hoe goed instellingen data beschermen naar hoeveel gevoelige informatie ze überhaupt zouden moeten verzamelen en bewaren.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.