🖥 Реального взлома систем не было
Данные клиентов выгрузили сами сотрудники банка, приняв требование мошенников за настоящий запрос от госоргана. Письмо пришло с реального домена ведомства, прошло проверку подлинности — и его исполнили как рутинный юридический запрос. Revolut подтвердил инцидент сам.
Итого у нас на лицо профессиональное и хорошо подготовленное мошенничество:
неавторизованная сторона использовала легитимный домен госведомства, чтобы отправить поддельные запросы на данные пользователей.
Так это описал банк, добавив, что его системы и деньги клиентов не тронуты. Вот только украли не деньги, а личности пользователей целиком.
Приём не новый и хорошо отработанный: тем же поддельным госзапросом ещё в 2021–22 гг вытаскивали данные у Apple, Meta и Discord, а ФБР предупреждало о дыре в 2024-м. За годы её так и не закрыли — ведь доверие к «государственному» письму удобно и реальным властям.
Работает схема просто: мошенники получают доступ к почте настоящего ведомства (иногда — взломав ящик реального полицейского управления) либо подделывают отправку так, чтобы письмо прошло доменную проверку подлинности. Для банка запрос выглядит легитимным, и фальшивку с ходу не отличить.
📷 Что именно утекло
Весь набор KYC: ФИО, дата рождения, домашний адрес, телефон, копии паспортов и прав, селфи для верификации, номер счёта (IBAN), выписки — и вся история операций, включая 🤑 транзакции.
По оценке ончейн-следователя ZachXBT, удар точечный, ведь «повезло» не всем, а только состоятельным клиентам, около 680 человек итого. Пострадавших не так много, но по каждому собран full house🃏.
💵 Выкуп в 10 000 BTC
Группа, назвавшаяся «Revolut Smilik», требует 10 000 BTC (~$780 млн по текущему курсу) и грозит сливать по клиенту в день, пока банк не заплатит. Только сумму озвучили сами атакующие — ни Revolut, ни полиция её не подтверждали.
И, на мой вкус, это блеф: 10 000 BTC полностью прослеживаются в блокчейне, обналичить их почти нереально, а платить $780 млн за 680 записей не станет ни один банк.
💀 Готовый список целей
Самое опасное — не выкуп. Утечка связала биткоин-кошельки с домашними адресами, селфи и размером капитала, то есть дала готовые координаты тем, кто выбивает ключи от крипты силой (см наш пост выше).
Просто освежим, что за 2025-й число таких физических атак на держателей выросло на 75%:
72 случая и $41 млн потерь по данным CertiK. Сооснователя Ledger Давида Балланда похитили прямо из дома, итальянского инвестора удерживали 17 дней ради BTC на сумму $28 млн.
• • • • • • • • • •
Ключевая проблема, как вы уже поняли, не в размере выкупа, а в том, что банк отдал всё добровольно — по одному письму с правильного домена.
И держать монеты в самокастоди тут не спасает: паспорт и селфи лежат не на твоём кошельке, а в банке.
Обязательный KYC превратил каждую регулируемую площадку в хранилище персональных данных — а любое хранилище рано или поздно вскрывают. И даже, как видите, не техникой, а социальной инженерией.
Будьте аккуратны, в очередной раз без прочтения проставляя ✅ «согласен на обработку персональных данных»
❝[Консенсус Тьюринга]❞ | 💬 Чат | 🔄 Проверенная обменка
