Revolut xác nhận rằng một nhóm lừa đảo đã đánh lừa nền tảng để lấy được dữ liệu khách hàng, bao gồm các thông tin theo thông báo của chính công ty như hộ chiếu, ảnh selfie xác minh và thông tin giao dịch Bitcoin.
Yêu cầu được gửi từ một tên miền email chính thức của cơ quan chính phủ cùng thông tin xác thực hợp lệ. Revolut tin rằng đó là yêu cầu thật nên đã cung cấp dữ liệu.
Một phát ngôn viên của Revolut trả lời BeInCrypto rằng ngân hàng đã chặn người gửi ngay khi phát hiện vấn đề.
“Revolut gần đây đã phát hiện một cuộc tấn công đóng giả bên ngoài tinh vi, trong đó một bên thứ ba không được phép đã dùng email từ tên miền của cơ quan chính phủ để gửi yêu cầu giả mạo lấy thông tin… Hệ thống của Revolut và tiền của khách hàng không bị ảnh hưởng.”
Công ty cho biết đã báo với cơ quan chính phủ liên quan, cảnh sát cũng như các cơ quan quản lý dữ liệu và tài chính. Revolut cũng đã liên hệ với những người bị ảnh hưởng (theo công ty đánh giá là chỉ số ít).
Revolut cho biết các tài khoản vẫn an toàn. Điều này là đúng, vì các mã PIN, thông tin đăng nhập và dữ liệu sinh trắc học không bị lộ, ngân hàng xác nhận với BeInCrypto. Không có khoản tiền nào bị chuyển đi.
Tuy nhiên, trong thông báo gửi đến khách hàng, Revolut giải thích rõ hơn: ảnh selfie dùng xác minh đã bị gửi ra ngoài, chỉ có dữ liệu sinh trắc về khuôn mặt (tức mẫu khuôn mặt mà hệ thống trích xuất từ ảnh) là không bị ảnh hưởng. Điều này nghĩa là ảnh chụp xác minh vẫn bị lộ.
Các thông tin khác bị lộ được liệt kê gồm: hộ chiếu, giấy phép lái xe, địa chỉ nhà, sao kê ngân hàng, toàn bộ lịch sử giao dịch Bitcoin nạp vào và rút ra.
Revolut từ chối tiết lộ tên miền của cơ quan chính phủ nào bị lợi dụng, với lý do vụ việc vẫn đang được cảnh sát điều tra. Vì vậy, ngoài nội bộ công ty, không ai biết hộp thư của cơ quan bị hack hay có ai đó làm việc tại cơ quan đó trực tiếp gửi đi yêu cầu giả mạo này.
Nhà điều tra Blockchain ZachXBT, người chuyên truy vết các khoản tiền điện tử bị đánh cắp, đã phát hiện ra vụ rò rỉ này, cho biết thông tin chỉ ảnh hưởng đến một nhóm nhỏ người dùng và chủ yếu nhắm vào các khách hàng có nhiều tài sản.
Woke up to all my data leaked by @Revolut.Sharp reminder that KYC hasn’t produced meaningful upside and has put many in harm’s way. pic.twitter.com/RimOBQr7DW
— Marc Zeller (@mzeller) September 12, 2026
Dữ liệu khách hàng bị đánh cắp từng làm tăng rủi ro bị lừa đảo. Thông tin địa chỉ nhà bị lộ cũng từng là nguyên nhân dẫn đến các vụ tấn công trực tiếp vào chủ sở hữu tiền mã hóa.
Revolut mô tả đây là một cuộc tấn công rất tinh vi. Tuy nhiên theo chính mô tả của họ, kẻ tấn công chỉ cần sử dụng hệ thống email của một cơ quan nhà nước để gửi yêu cầu giả. Revolut đã cho rằng yêu cầu này là thật và bàn giao dữ liệu.