Revolut ha rivelato di essere stata ingannata da richieste fraudolente provenienti da un vero dominio governativo, e di essere stata convinta a fornire a terzi non autorizzati i dati di circa 680 clienti.
Tra le informazioni cedute ci sarebbero documenti d’identità, indirizzi, IBAN, estratti conto e la cronologia delle transazioni in Bitcoin.
Non si è trattato di un vero e proprio hack perchè non è stata bucata alcuna falla di sicurezza. Si è trattato di ingegneria sociale. In altre parole, la causa non è la negligenza di Revolut, ed il problema potrebbe anche ripresentarsi su altre piattaforme. Di fatto è un rischio strutturale del settore.
Tecnicamente comunque non è stato sottratto alcun BTC.
Cosa è successo davvero
Questo attacco è iniziato con una richiesta di dati apparentemente proveniente da un vero dominio governativo. Infatti l’email ricevuta da Revolut ha superato i controlli di autenticazione del dominio, nonostante in realtà avesse intenzioni fraudolente, compresa la firma DKIM. In altre parole la comunicazione pareva assolutamente autentica.
A quel punto la società ha fornito i dati richiesti, semplicemente perchè non si è resa conto che dietro la richiesta in realtà c’erano degli aggressori, e non un ente governativo legittimo.
E così sono stati inviati agli aggressori dati personali e finanziari di circa 680 clienti, tra cui documenti d’identità, indirizzi, informazioni sul conto, IBAN ed estratti conto. Per alcuni clienti risultava inoltre accessibile la cronologia delle transazioni in Bitcoin, sia su Revolut sia su Revolut X.
Non risultano invece compromessi password, PIN, chiavi private o fondi dei clienti.
In altre parole non è un furto di fondi, ma solo di dati.
In seguito però gli aggressori hanno minacciato Revolut di pubblicare i dati rubati, ed hanno quindi chiesto un riscatto il cui importo esatto al momento non risulta confermato ufficialmente. L’ipotesi che circola però è di 10.000 BTC (circa 782 milioni di dollari).
Dati esposti vs dati NON esposti
| Esposto | NON esposto |
| Documenti d’identità | Password |
| Indirizzi | PIN |
| Informazioni sul conto | Chiavi private |
| IBAN | Fondi dei clienti |
| Estratti conto | |
| Cronologia transazioni Bitcoin (Revolut e Revolut X) |
È un problema di Revolut o di sistema?
La cosa più assurda di tutte, in questa vicenda, è che la richiesta arrivava effettivamente da un’infrastruttura governativa autentica, ed è per questo che ha superato i controlli di sicurezza sul dominio.
L’errore è stato quello di confondere un “mittente autentico” con una “richiesta autentica”. Può sembrare una sottigliezza, ma in questo caso ha fatto la differenza permettendo agli hacker di ottenere ciò che volevano.
Il vero problema però è un altro.
Infatti ogni fintech o banca regolamentata segue questi stessi processi per confermare l’autenticità delle richieste, tanto che casi simili in passato sono già accaduti altre volte: nel 2021 Apple, Meta e Discord caddero nella stessa trappola, ingannate da email di polizia realmente compromesse; nel 2024 l’FBI ha dovuto emettere un avviso ufficiale perché il fenomeno continuava a colpire aziende americane.
Pertanto, dato che non si tratta di un caso isolato, può essere considerato un rischio di sistema?
Probabilmente sì, ed il settore crypto ne risulta anche essere particolarmente esposto, visto che oltre ai dati del KYC ci sono anche wallet tracciabili on-chain.
Cosa cambia per chi usa Revolut (o simili) per operare in Bitcoin
Ora bisogna però distinguere tra due tipi di rischio.
Il primo è quello legato al vero e proprio furto di dati, perchè gli hacker ora hanno nome e cognome di alcuni clienti Revolut che hanno Bitcoin, e potrebbero attaccarli con phishing mirato, SIM swap, o addirittura in teoria estorsioni fisiche verso chi ha uno storico di transazioni molto consistente.
Pertanto anche se a tali utenti non sono stati rubati fondi, molto probabilmente ora verranno attaccati direttamente e dovranno fare molta attenzione a non venir truffati.
Il secondo tipo di rischio invece è quello legato ad altre piattaforme simili che potrebbero essere attaccate più o meno nello stesso modo.
Va detto che in questo secondo caso l’utente di per sè non può fare assolutamente nulla, anche perchè Revolut è un’azienda seria e ben protetta, quindi se sono riusciti a raggirarla potrebbero riuscire a raggirare quasi chiunque.
Soluzioni
La domanda a questo punto è: cosa si può fare per risolvere questo problema?
Tecnicamente occorrerà modificare i processi di validazione e conferma dell’autenticità delle richieste, ma non è facile capire come ciò possa essere fatto concretamente.
A dire il vero in un caso specifico come questo forse basterebbe ricontattare l’ente sui suoi canali ufficiali, a cui in teoria dovrebbero rispondere solo i loro addetti, per chiedere conferma della richiesta ricevuta. Purtroppo però molti enti governativi hanno tempi di risposta molto lunghi, e ciò rende non sempre realisticamente percorribile questa strada.
In alternativa gli stessi enti dovrebbero non effettuare queste richieste solamente con un’email da un indirizzo verificato, ma tramite la loro stessa area privata del sito web ufficiale, all’interno della quale dovrebbe essere più difficile intrufolarsi per gli hacker. Realisticamente parlando però è irragionevole credere che lo faranno.
Ora per proteggersi agli utenti non resta che alzare ulteriormente il livello di attenzione soprattutto nel caso in cui qualcuno, chiunque esso sia, richieda informazioni o fondi. Purtroppo però l’esperienza insegna che in molti casi questo tipo di soluzione semplicemente non funziona.