Filtración de Revolut: pasaportes e historial de bitcoin por un correo oficial falso, y piden 10.000 BTC
De Revolut no salió dinero. Salió el expediente: nombre completo, fecha de nacimiento, dirección postal, copia del pasaporte o del carné de conducir, el selfi de verificación y el historial…

De Revolut no salió dinero. Salió el expediente: nombre completo, fecha de nacimiento, dirección postal, copia del pasaporte o del carné de conducir, el selfi de verificación y el historial completo de movimientos, incluidas las operaciones con bitcoin hechas en la aplicación y en Revolut X. Todo eso se entregó a quien lo pidió por correo desde un buzón alojado en el dominio de una agencia gubernamental de verdad.
La filtración de Revolut se confirmó el sábado 12 de septiembre y el domingo dio un giro que cambia el tamaño del asunto: quienes se atribuyen el ataque empezaron a publicar pasaportes y selfis en X y en Telegram, y exigen 10.000 bitcoin para dejar de hacerlo. Son unos 770 millones de dólares al precio de este lunes. La semana pasada, a Blockstream le pidieron 598.
¿Qué datos filtró Revolut exactamente?
Los avisos que la empresa mandó a los afectados, publicados por el investigador on-chain ZachXBT y por el ex consejero delegado de Mt. Gox Mark Karpelès, agrupan lo entregado en cuatro bloques. Karpelès dice que el suyo le llegó a las 21:59 UTC del 11 de septiembre, con el asunto de una actualización urgente de seguridad.
| Bloque | Qué contiene |
|---|---|
| Identidad | Nombre completo, fecha de nacimiento, ocupación |
| Contacto | Dirección postal, correo, teléfono |
| Verificación | Copia del pasaporte o carné, más el selfi del alta |
| Financiero | Extractos con IBAN, estado y fecha de apertura de la cuenta, referencia de wallet, retiradas e historial completo de transacciones, bitcoin incluido |
No aparecen contraseñas, PIN de tarjeta, claves privadas ni saldos, y nadie ha reportado fondos robados. Revolut añade un matiz técnico que conviene retener: se fue la fotografía del selfi, no la plantilla biométrica derivada que usa para cotejar caras. La distinción importa menos de lo que parece, porque el valor del paquete no está en el dato biométrico sino en la combinación.
¿Cómo se colaron? El correo pasó SPF, DKIM y DMARC
Aquí no hubo intrusión. Nadie tocó los servidores de producción de Revolut. El buzón que pidió los datos estaba dentro de la infraestructura de correo de una agencia gubernamental legítima, y los mensajes superaron las tres comprobaciones estándar de autenticación de remitente, SPF, DKIM y DMARC. El proceso interno del banco leyó ese resultado como prueba de que la petición era lícita y abrió el archivador.
Revolut dice que bloqueó la dirección al detectarlo y que avisó a la agencia afectada, a las fuerzas de seguridad, a las autoridades de protección de datos y a los reguladores financieros. No ha dicho de qué agencia se trata, ni cuántos clientes hay detrás, ni cómo se obtuvo el buzón: si se secuestró desde fuera, si se creó dentro sin autorización o si fue otra vía. Help Net Security lo resume bien: el punto atacado no fue la red, fue el canal de confianza por el que una empresa entrega datos cuando cree que se lo ordena un Estado.
Los 10.000 bitcoin del rescate, puestos en escala
La cifra que piden los atacantes solo se entiende comparándola. The Register, que vio las publicaciones en varios grupos de Telegram, la cifra en más de 782 millones de dólares. Con bitcoin entre 76.700 y 77.600 dólares este lunes, la horquilla realista queda alrededor de los 770 millones.
El precedente es de la semana pasada y salió igual de mal para quien pedía: los atacantes de Liquid Network reclamaron 598 BTC y Blockstream se negó a pagar. No hay constancia de que se haya pagado nunca un rescate de ese tamaño, y Revolut no ha comentado siquiera la existencia de la demanda. La petición funciona mejor como amenaza reputacional que como transacción posible.
Por qué un historial de bitcoin filtrado ya no se arregla
El resto de las filtraciones bancarias se cierran con un cambio de contraseña y una tarjeta nueva. Esta no. Lo que quedó fuera es el vínculo entre una persona con nombre, cara y dirección física y un rastro de bitcoin que sigue siendo público y consultable para siempre. Se puede rotar una dirección, no un pasaporte.
Esa asimetría cae en el peor momento posible. CertiK contó 52 ataques físicos verificados contra tenedores de cripto en el primer semestre de 2026, un 33,3% más que los 39 del mismo periodo de 2025, con 124,1 millones de dólares de exposición. Lo llamativo es dónde: 39 de esos 52 casos ocurrieron en Europa, y 33 solo en Francia, el 63,5% del total mundial. Chainalysis, con otra metodología, estima más de 30 millones ya extraídos con violencia este año y lo llama camino de récord. Revolut tiene más de 80 millones de clientes particulares y su base está mayoritariamente en esa misma geografía.
Y ese pico francés no es una coincidencia geográfica: Chainalysis lo atribuye a una filtración. En 2024 un funcionario de Hacienda del área de París robó y vendió expedientes de grandes tenedores de cripto con nombre, dirección, teléfono, patrimonio y datos fiscales, y los compraron intermediarios criminales. Francia pasó de menos de un ataque al mes antes de 2025 a 1,9 mensuales en 2025 y 4,6 en el primer semestre de 2026, unos 48 ataques por encima de su norma histórica. El paquete que salió de Revolut es exactamente el mismo tipo de expediente: quién eres, dónde vives y la prueba de que hay bitcoin detrás.
Quinten van Welzen, de la cadena centrada en privacidad Zano, lo dijo a The Crypto Times con una frase que resume el problema:
La filtración puede acabarse, la exposición no. En una cadena transparente, una vez que una dirección queda ligada a una persona, el atacante puede vigilar sus movimientos indefinidamente.
No es la primera ficha de este tipo que se pierde en 2026. En agosto contamos cómo la filtración de Bits of Gold puso el número de identidad, la cuenta bancaria y la dirección de wallet en el mismo registro, y cómo SafePal avisó a 39.798 clientes de que su dirección se había filtrado. La diferencia de escala la marca el tamaño de Revolut.
El precedente que nadie arregló en cuatro años
El truco no es nuevo, y ahí está lo incómodo. En marzo de 2022 Bloomberg reveló que Apple y Meta entregaron datos de clientes a atacantes que falsificaron peticiones de emergencia usando los sistemas de correo de cuerpos policiales comprometidos. Los volúmenes que se conocieron entonces explican por qué funciona: Apple recibió 1.162 peticiones de emergencia de 29 países entre julio y diciembre de 2020 y entregó datos en el 93% de los casos; Meta recibió 21.700 en el primer semestre de 2021 y respondió al 77%.
Cuatro años después, el canal sigue siendo el mismo y la verificación fuera de banda sigue sin ser obligatoria. Un banco que recibe una orden con aspecto legal tiene un incentivo fuerte para cumplir rápido y ninguno para dudar: retrasar una petición legítima de una autoridad tiene coste regulatorio inmediato, y llamar por teléfono para confirmarla no lo exige ninguna norma.
La otra cara: lo que Revolut sostiene y lo que nadie ha verificado
Conviene separar lo confirmado de lo afirmado. Revolut mantiene que sus sistemas y los fondos de los clientes no se vieron afectados, que el número de personas impactadas es limitado y que ya las contactó una a una. Fuentes próximas a la fintech citadas por The Register hablan de una proporción pequeña de la base de clientes.
Del otro lado, casi todo son afirmaciones de los atacantes. La cuenta de vigilancia DailyDarkWeb, que difundió la amenaza de publicar datos a diario, advierte que ni la identidad del atacante, ni el rescate, ni los nombres de supuestas víctimas conocidas, ni la autenticidad del material publicado el 13 de septiembre están corroborados por Revolut o por la policía. Infosecurity y Decrypt coinciden en la lista de datos comprometidos, que viene de los propios avisos de la empresa, no de los volcados.
La cifra que Revolut aún no ha dicho
Hay un número que todavía puede controlar y otro que no. El que no controla es cuántos archivos de los que ya circulan resultan auténticos cuando alguien los coteje. El que sí depende de ella es el único que sigue en blanco: cuántas personas entran en ese "número limitado" de afectados. Sin esa cifra, cualquier cliente con historial de bitcoin en la aplicación tiene que asumir que podría estar dentro, y las autoridades de protección de datos ya tienen el expediente abierto en un banco que espera el visto bueno definitivo para su licencia bancaria en Estados Unidos.
Datos: The Register, TechCrunch, Decrypt, Infosecurity Magazine, Help Net Security, The Crypto Times, CertiK, Chainalysis, Bloomberg.