Revolut-Datenleck macht Krypto-Vermögen zum Sicherheitsrisiko

Sep 14, 2026 - 12:33
Revolut-Datenleck macht Krypto-Vermögen zum Sicherheitsrisiko

Revolut hat Kopien von Reisepässen, Verifizierungs-Selfies und vollständige Bitcoin-Transaktionsverläufe ausgewählter Kunden an einen Betrüger übergeben, der eine Regierungsbehörde imitierte. Die betroffenen Konten selbst wurden nicht geleert, doch die Kombination aus echter Identität, Wohnadresse und dokumentiertem Kryptowährungsbesitz macht den Fall für vermögende Halter zu einem konkreten Sicherheitsproblem, das über den klassischen Datenschutz hinausgeht.

Der Ablauf: gefälschte Anfrage, echte Daten

Mehrere Revolut-Kunden erhielten am Freitag, dem 11. September 2026, eine Warn-E-Mail. Kurz danach löste der On-Chain-Ermittler ZachXBT öffentlich Alarm aus. Auslöser war ein nicht autorisiertes Konto, das eine Datenanfrage über die echte E-Mail-Domain einer Regierungsbehörde an Revolut schickte.

Die Nachricht bestand die internen Authentifizierungsprüfungen, weshalb Revolut die Dateien verschickte, bevor separat verifiziert wurde, ob die Anfrage tatsächlich von der Behörde stammte. Erst der spätere Kontakt auf anderem Weg brachte den Betrug ans Licht.

Offengelegt wurden vollständige Namen, Geburtsdaten, Beruf, Wohnadressen, E-Mail-Adressen und Telefonnummern, dazu Ausweiskopien, Reisepässe oder Führerscheine sowie die Verifizierungs-Selfies aus dem Onboarding. Auf der Bankseite kamen IBAN, Kontostatus, Eröffnungsdatum, Kontoauszüge, Abhebungsprotokolle und der vollständige Transaktionsverlauf hinzu, einschließlich sämtlicher Bitcoin-Bewegungen und Wallet-Referenzen. Passwörter, Zugangsdaten, Codes und biometrische Daten blieben laut Revolut außen vor, von den Konten wurde kein Geld bewegt. Wie viele Personen betroffen sind, hat das Unternehmen nicht bekannt gegeben.

Warum die Domain-Prüfung nichts verhindert hat

Die Protokolle SPF, DKIM und DMARC belegen nur, dass eine E-Mail tatsächlich von den Servern einer bestimmten Domain verschickt wurde. Sie beweisen nicht, dass die Person an der Tastatur befugt ist, Kundendaten anzufordern. Landet ein echtes Behördenpostfach in den falschen Händen, geben alle automatischen Prüfungen grünes Licht, während der eigentliche Betrug auf Protokollebene unsichtbar bleibt.

Genutzt wurde der Kanal der Notfall-Datenanfragen, über den Behörden bei unmittelbarer Gefahr schnell an Nutzerdaten kommen, ohne den langsameren Weg über einen gerichtlichen Beschluss. Das System funktioniert bewusst eher auf Vertrauen als auf Verifizierung, was es zugleich angreifbar macht. Bereits 2022 nutzten Täter kompromittierte Polizeikonten, um mit gefälschten Notfallanfragen Daten von Meta, Apple, Discord und Snap zu erhalten. Der Fall Revolut ist dieselbe Methode, angewendet auf Krypto-Vermögen statt auf klassische Kontodaten. Welche Behörde konkret imitiert wurde und ob ein Postfach von außen gehackt oder von innen missbraucht wurde, bleibt wegen der laufenden Ermittlung offen. Für regulierte Verwahrer digitaler Vermögenswerte, wie sie zuletzt etwa bei institutionellen Custody-Partnerschaften entstehen, ist genau diese Trennung zwischen Authentifizierung und Autorisierung der eigentliche Prüfstein.

ZachXBT: kleine Gruppe, gezieltes Risiko

ZachXBT ordnete den Vorfall nach der Kundenwarnung als begrenzt ein und beschrieb die Betroffenen als offenbar unter den vermögendsten Revolut-Kunden ausgewählt. Diese Einschätzung stammt vom Ermittler selbst, eine bestätigte Opferzahl liegt nicht vor.

Entscheidend ist die Kombination der Daten: ein echter Name, die Wohnadresse, ein Ausweisdokument mit Foto und der dokumentierte Nachweis, dass die Person Kryptowährungen hält. Genau dieses Set eignet sich für physische Erpressung statt für Fernangriffe auf ein Wallet, weshalb Adressprivatsphäre für wohlhabende Halter eine Sicherheitsfrage ist, kein Komfortmerkmal. Bei der Einordnung solcher Risiken lohnt sich der Blick auf regulierte Verwahrmodelle, wie sie etwa im Kontext von institutionellem Bitcoin-Zugang über geprüfte Verwahrer diskutiert werden.

Was betroffene Kunden jetzt tun sollten

Wer die Warn-E-Mail erhalten hat, sollte mit maßgeschneidertem Phishing rechnen, das reale Kontobewegungen oder Kontoauszüge zitiert und dadurch glaubwürdiger wirkt als generische Betrugsversuche. Reisepass und Führerschein gelten als kompromittiert und sollten dem jeweiligen Betrugspräventionsdienst gemeldet werden, ergänzt durch eine vorsorgliche Sperre von Kreditanfragen.

Wer Kryptowährungen hält, sollte Bestände und Wallet-Besitz nicht öffentlich bestätigen und prüfen, wer die eigene Adresse kennt. Betroffene können von Revolut außerdem eine genaue Kopie der übergebenen Daten verlangen, einschließlich des Nachweises, an wen diese versendet wurden. Laut CoinDesk und IT Boltwise hat Revolut die betroffenen Nutzer sowie Aufsichtsbehörden informiert und die genutzte Absenderadresse gesperrt, ohne eine konkrete Zahl der Betroffenen zu nennen.

The post Revolut-Datenleck macht Krypto-Vermögen zum Sicherheitsrisiko appeared first on Cryptonews Germany.