Revolut gibt sensible Kundendaten nach gefälschter Mail heraus

Sep 13, 2026 - 14:02
Revolut gibt sensible Kundendaten nach gefälschter Mail heraus

Revolut hat nach einer gefälschten Behördenanfrage Kundendokumente inklusive Passkopien und Bitcoin-Transaktionshistorien herausgegeben. Laut verfügbarem Bericht handelt es sich nicht um einen klassischen Systemeinbruch, sondern um ein Versagen der Echtheitsprüfung im Compliance-Prozess.

Revolut gab Daten nach gefälschter Behördenanfrage heraus

Ein Angreifer gab sich als Behörde aus und veranlasste Revolut zur Herausgabe sensibler Kundendaten. Die Kommunikation richtete sich dabei offenbar an einzelne Personen und nicht an die gesamte Kundschaft, was auf eine gezielte Auswahl statt auf eine flächendeckende Offenlegung hindeutet.

Entscheidend ist laut Bericht: Die Systeme wurden nicht gehackt. Es wurden weder Konten übernommen noch Logins abgegriffen – stattdessen kam die Aufforderung per E-Mail mit einem offiziellen Look-and-Feel, das Revoluts Compliance-Team als echt einstufte.

Zu den betroffenen Daten zählen demnach Pass- und Führerscheindaten, KYC-Selfies, Kontoauszüge, IBANs, Nachweise zu Abhebungen sowie Bitcoin-Transaktionshistorien. Eine vollständige Zahl betroffener Konten, konkrete Auswahlkriterien oder eine detaillierte Rekonstruktion der internen Prüfung hat Revolut bislang nicht veröffentlicht.

Sicherheitslücke zwischen Datenfluss und Vertrauensprüfung

Der Vorfall wird als Authentifizierungsfehler auf Prozessebene beschrieben, nicht als technische Sicherheitskompromittierung. Der Bericht nennt die Idee eines gefälschten Domain-Setups, das eine echte Institution möglichst nahe imitiert – belegt wird damit allerdings keine kompromittierte Behördeninfrastruktur oder der Zugriff auf gültige Regierungs-Credentials.

Besonders brisant ist der Abfluss der Bitcoin-Transaktionshistorien: Da Blockchain-Transfers öffentlich nachvollziehbar sind, lassen sich diese Daten für gezieltes Social Engineering missbrauchen. Zitiert ein Angreifer etwa eine letzte On-Chain-Abhebung inklusive Zieladresse und exakter Summe, wirkt eine Folgenachricht für Empfänger deutlich glaubwürdiger als ein gewöhnlicher Betrugsversuch.

Der Fall reiht sich damit in eine breitere Debatte um Sicherheits- und Infrastrukturfragen bei Krypto-Finanzdiensten ein, bei denen Custody- und Prüfprozesse zunehmend zum kritischen Faktor werden.

Was Betroffene jetzt beachten sollten

Nutzer, die eine Sicherheitsbenachrichtigung von Revolut erhalten haben, sollten laut Bericht jede weitere unaufgeforderte Kontaktaufnahme mit konkreten Konto- oder Dokumentdetails als potenziell feindlich behandeln. Die sichere Verifikationsroute führt über die Revolut-App selbst – nicht über eine Antwort auf die betreffende E-Mail.

Wer keine Benachrichtigung erhalten hat, kann vorsichtig bleiben, muss aber nicht automatisch annehmen, betroffen zu sein. Der Bericht stellt jedoch klar: Das Fehlen einer Notiz beruhigt, ist aber keine Garantie. Besonders riskant sind Folgeanfragen, die bereits IBAN-, Pass- oder Bitcoin-Details aufgreifen, um Glaubwürdigkeit zu simulieren.

Folgen für Krypto-Finanzdienste

Intrusion Detection erkennt kompromittierte Systeme, schützt aber nicht automatisch vor dem Missbrauch korrekt funktionierender Prozesse. Wenn ein legitimer Datenexport durch eine falsch bewertete Authentizität ausgelöst wird, landet der Schaden nicht in den Logs als Angriff, sondern direkt in den verarbeiteten Ergebnissen.

Für Finanz- und Krypto-Teams bedeutet das: Sie brauchen Prüfpfade, die die Identität anfragender Stellen verlässlich verifizieren – auch unter juristischem Zeitdruck. Das unterstreicht erneut die Bedeutung regulierter Custody-Strukturen, wie sie etwa im Kontext des Zugangs über Anchorage diskutiert werden.

Erst eine detailliertere Zusammenfassung von Revolut zu Kontenzahl, Zeitfenster und internem Genehmigungspfad würde eine belastbare Risikobewertung ermöglichen. Ein direkter Effekt auf Bitcoin- oder andere Asset-Preise ist aus der Primärquelle nicht abzuleiten.

The post Revolut gibt sensible Kundendaten nach gefälschter Mail heraus appeared first on Cryptonews Germany.