Een vervalste e-mail die zich voordeed als een overheidsinstantie was genoeg om Revolut identiteitsbewijzen, selfies en volledige Bitcoin-transactiegeschiedenissen van klanten te laten overhandigen aan een onbekende partij. De fintech uit het Verenigd Koninkrijk voerde het verzoek uit omdat het volgens de eigen controles echt leek, en waarschuwde daarna een groep gebruikers dat hun data bij een onbevoegde derde terecht is gekomen.

Kerncijfers

  • Waarschuwingsmails verstuurd: vrijdag 11 september 2026
  • Openbaar geworden: 12 september 2026
  • Klantenbestand Revolut: ruim 80 miljoen

De onthulling kwam naar buiten via on-chain onderzoeker ZachXBT, die een screenshot van de klantnotificatie deelde op Telegram. Volgens die notitie kwam het verzoek binnen vanaf een account dat rechtstreeks het officiële domein van een overheidsinstantie gebruikte, dus niet vanaf een adres dat er alleen maar op leek. Precies dat maakt deze zaak zo ongemakkelijk: dit was geen amateuristische phishingmail met een verdachte afzender, maar een bericht dat door de standaard beveiligingscontroles heen kwam.

Waarom de controles het lieten passeren

E-mail leunt op drie authenticatiemethoden om te bepalen of een afzender echt is: SPF, DKIM en DMARC. Kort gezegd controleren die of een bericht daadwerkelijk van het opgegeven domein komt en onderweg niet is aangepast. In dit geval kwam de e-mail door al die checks heen, waardoor Revolut ervan uitging dat het om een legitiem overheidsverzoek ging.

Revolut verwoordde het in de klantnotitie zo: “As the communication carried valid domain authentication credentials, it was fulfilled under the reasonable belief that it was an authentic government agency request.” Met andere woorden: omdat alles technisch klopte, ging het bedrijf ervan uit dat het verzoek echt was. Dat is geen inbraak in de systemen van Revolut. Er is niemand in klantaccounts geweest en er is geen geld weggehaald. Het gaat om gegevens die vrijwillig zijn afgestaan op basis van een misleidend verzoek.

Wat er precies is gedeeld

De opgave van gedeelde gegevens is stevig. Volgens de notitie ging het om volledige namen, geboortedata, beroepen, postadressen, e-mailadressen en telefoonnummers. Daarnaast werden kopieën van identiteitsdocumenten zoals paspoorten en rijbewijzen meegestuurd, inclusief de selfies die klanten aanleverden voor hun identiteitscontrole. Revolut benadrukte wel dat biometrische gezichtsdata hier niet bij zat.

Voor cryptogebruikers zit het pijnpunt in de rekeningoverzichten. Die bevatten IBANs, rekeningstatus, openingsdatums en Bitcoin-wallet-referentienummers. Ook opnamegegevens en volledige transactiegeschiedenissen, inclusief Bitcoin-transacties, gingen mee. Wat er niet bij zat volgens Revolut: private keys, wachtwoorden of volledige betaalkaartgegevens.

Dat onderscheid telt: een wallet-referentienummer of transactiehistorie geeft geen toegang tot je munten, want daar heb je de private keys voor nodig. Maar de combinatie van een paspoortkopie, woonadres en een gedetailleerd overzicht van iemands financiën is precies het soort dossier waar oplichters en afpersers op zitten te wachten.

Rijke klanten als doelwit

ZachXBT schat in dat het incident beperkt van omvang is en dat het gericht lijkt op vermogende gebruikers. Revolut bevestigt in het gedeelde materiaal niet hoe groot de getroffen groep is of hoe die klanten zijn geselecteerd. De zaak kreeg extra aandacht toen voormalig Mt. Gox-topman Mark Karpelès delen van de klantnotitie online zette. Het getal van ruim 80 miljoen klanten dat Revolut in augustus noemde, zegt overigens niets over het aantal getroffenen: dat cijfer beschrijft de omvang van het bedrijf, niet de reikwijdte van dit lek.

Wat betekent dit voor gebruikers

De Britse privacytoezichthouder ICO noemt identiteitsdiefstal, fraude en financieel verlies als mogelijke gevolgen van dit type datalek. Dat zijn risico’s, geen vaststaande feiten: in de gedeelde documenten staat nergens dat de gegevens daadwerkelijk zijn misbruikt. De ICO-regels schrijven voor dat bepaalde datalekken binnen 72 uur worden gemeld, maar of Revolut een toezichthouder heeft ingelicht blijkt niet uit de screenshot.

Praktisch advies voor wie een Revolut-account heeft: wees extra alert op berichten die zich voordoen als de bank of een instantie. Revolut wijst er zelf op dat het klanten nooit via de telefoon om verificatie- of beveiligingscodes vraagt en adviseert verdachte contacten te checken via de chat in de app.

Het incident valt samen met een drukke fase voor Revolut. Op 3 september kreeg het bedrijf voorwaardelijke goedkeuring van de OCC voor een Amerikaanse bank, en eind augustus startte de uitrol van zijn euro-gedekte EURR-stablecoin in Denemarken, Polen en Portugal. Die plannen staan los van dit datalek, maar zetten de vraag hoe zorgvuldig grote fintechs met gevoelige klantdata omgaan wel scherper op de kaart.

The post Revolut geeft Bitcoin-gegevens vrij na nep-verzoek van ‘overheid’ appeared first on Coinliners.nl.

Wil je op de hoogte blijven van het laatste nieuws, artikelen en YouTube video’s? Abonneer je dan op onze push-berichten op Telegram of Twitter.
Heb je vragen of wil je in contact komen met andere crypto fanaten join dan onze  Telegram chat!