Revolut confirma que e-mail falso do governo acessou registros de passaportes e do Bitcoin: quem enviou?
A Revolut confirmou ao BeInCrypto que realmente foi enganada e entregou arquivos de clientes após ter recebido uma solicitação fraudulenta, como informado em comunicados próprios que mencionam passaportes, selfies e registros de Bitcoin. A empresa classificou o caso como um ataque sofisticado. O que descreveu, porém, foi apenas um e-mail.
A mensagem foi enviada a partir do domínio oficial de e-mail de uma agência governamental. Ela utilizava credenciais legítimas do domínio. A Revolut considerou a solicitação autêntica e repassou os arquivos.
O que diz a Revolut sobre o ocorrido
Um porta-voz da Revolut informou ao BeInCrypto que o banco bloqueou o remetente assim que identificou o problema.
“… A Revolut identificou recentemente um ataque externo sofisticado de personificação, no qual um terceiro não autorizado utilizou o e-mail de domínio de uma agência governamental legítima para enviar solicitações fraudulentas de informações… Os sistemas da Revolut e os fundos dos clientes não foram afetados.”
Siga-nos no X para acompanhar as notícias em tempo real
A empresa afirma que notificou a agência envolvida, a polícia e os órgãos reguladores de dados e financeiros. A Revolut informou ainda ter entrado em contato com o que classificou como o grupo restrito de pessoas afetadas.
O que ficou de fora do comunicado
A Revolut afirma que as contas permanecem seguras. Isso é verdadeiro, mas não soluciona o problema.
Segundo informou ao BeInCrypto, códigos de acesso, dados de login e informações biométricas não foram expostos. Nenhum valor foi transferido.
Os comunicados enviados aos clientes tratam a situação de outra forma. Eles afirmam que a selfie de verificação foi repassada, descartando apenas a telemetria facial biométrica, ou seja, o modelo de rosto criado a partir de uma foto pelo sistema. A imagem em si, contudo, seguiu junto com os arquivos.
As notificações listam outros dados: passaportes, carteiras de motorista, endereços residenciais, extratos bancários e o registro completo das operações de Bitcoin.
Trocar uma senha leva um minuto. Um passaporte não pode ser simplesmente alterado.
A Revolut não revelou qual agência teve o domínio utilizado, alegando investigação policial em andamento. Assim, ninguém fora da empresa sabe se uma caixa de e-mail oficial foi invadida ou se alguém já autorizado enviou a mensagem.
O investigador de blockchain ZachXBT, especializado em rastreamento de cripto roubada, chamou atenção para o vazamento, ressaltando que os dados atingiram um grupo pequeno de usuários e aparentemente mira investidores de alto patrimônio.
Woke up to all my data leaked by @Revolut.
— Marc Zeller (@mzeller) September 12, 2026
Sharp reminder that KYC hasn’t produced meaningful upside and has put many in harm’s way. pic.twitter.com/RimOBQr7DW
Listas de clientes roubadas já aumentaram o risco de phishing após incidentes. Endereços residenciais vazados precederam ataques violentos contra investidores.
Há uma segunda maneira de interpretar a palavra sofisticado. Pela narrativa da própria Revolut, o atacante apenas redigiu um e-mail e aguardou. A parte engenhosa ocorreu no sistema de e-mail do governo. O prejuízo relevante aconteceu dentro da Revolut.
O artigo Revolut confirma que e-mail falso do governo acessou registros de passaportes e do Bitcoin: quem enviou? foi visto pela primeira vez em BeInCrypto Brasil.




















