BitcoinKriptovaluta hírek

Revolut-adatszivárgás: útlevelek és Bitcoin-tranzakciók kerültek illetéktelen kézbe

A Revolut érzékeny ügyféladatokat adott át egy illetéktelen harmadik félnek, miután egy valódi kormányzati szerv e-mail-domainjéről érkező csalárd adatkérést hitelesnek ítélt. Az érintett információk között személyazonosító dokumentumok, elérhetőségek, bankszámla-adatok és egyes ügyfeleknél Bitcoin-tranzakciós előzmények is szerepelhettek. A Revolut-adatszivárgás azért különösen fontos a kriptopiac számára, mert ismét megmutatja: a digitális eszközök biztonsága nem ér véget a blokkláncnál vagy a privát kulcs védelménél.

revolut atlasz világ térkép

Revolut-adatszivárgás: nem klasszikus hackertámadás történtA 2026. szeptember 12-én nyilvánosságra került incidens első látásra hagyományos adatbetörésnek tűnhet, de a rendelkezésre álló információk alapján ennél összetettebb esetről van szó.

A Revolut a TechCrunchnak és a Reutersnek is megerősítette, hogy egy jogosulatlan harmadik fél egy valódi kormányzati szerv e-mail-domainjét használva küldött csalárd információkéréseket. A fintech vállalat ezeket hiteles megkereséseknek tekintette, és ennek következtében ügyféladatokat adott át. A Revolut szerint saját informatikai rendszereit nem törték fel, és az ügyfelek pénzeszközei sem kerültek közvetlenül veszélybe.

Ez fontos különbség. Nem arról van szó, hogy a támadó feltörte volna a Revolut adatbázisát, majd közvetlenül lemásolta volna annak tartalmát. Az incidens inkább egy kifinomult személyazonosság-megszemélyesítési, illetve social engineering támadásnak tekinthető: a támadó olyan hiteles technikai környezetből kommunikált, amely elég meggyőzőnek bizonyult ahhoz, hogy a vállalat kiadja a kért információkat.

A Decrypt által ismertetett ügyfélértesítés szerint az üzenetek érvényes domain-hitelesítési adatokkal rendelkeztek. Ez azonban jól mutatja az e-mailes ellenőrzés egyik alapvető korlátját. A technikai hitelesítés igazolhatja, hogy egy üzenet egy adott domain megfelelő infrastruktúráján keresztül érkezett, de önmagában nem bizonyítja azt, hogy az adott megkeresés valóban jogosult személytől származik, illetve jogszerű adatigénylésnek minősül.

Egyelőre nem nyilvános, melyik kormányzati szerv domainjéről érkeztek a kérelmek, és az sem, hogyan jutott hozzá a támadó a szükséges hozzáféréshez.

Útlevél, lakcím, szelfi és Bitcoin-előzmények is kikerülhettek

Az incidens súlyosságát elsősorban nem az érintett ügyfelek jelenleg ismert száma, hanem a kiszolgáltatott adatok érzékenysége adja.

A TechCrunch által megtekintett értesítés szerint az adatok között szerepelhetett az ügyfél születési dátuma, postai és e-mail címe, telefonszáma, valamint személyazonosító okmányának – például útlevelének vagy jogosítványának – másolata. Bizonyos esetekben az azonosítás során beküldött szelfi, bankszámlakivonat és tranzakciós előzmény is érintett lehetett.

A kriptovaluta-felhasználók szempontjából ennél is érzékenyebb, hogy a Decrypt által idézett ügyfélértesítés IBAN-adatokat, tárcahivatkozásokat, kifizetési adatokat és teljes tranzakciós előzményeket is felsorol, beleértve Bitcoin-tranzakciókat. A Revolut közlése szerint biometrikus arcfelismerési telemetria nem szerepelt a kiszolgáltatott adatok között. Ez nem ugyanaz, mint az azonosításhoz beküldött fénykép vagy szelfi, amely az értesítések szerint érintett lehetett.

A Revolut „nagyon korlátozott” számú érintett ügyfélről beszélt, és közölte, hogy közvetlenül értesítette őket. A vállalat ugyanakkor nem árulta el a pontos létszámot, és azt sem, hogy az incidens egyetlen országra vagy piacra korlátozódott-e.

Ezért egyelőre nem lehet felelősen számszerűsíteni az eset teljes kiterjedését.

Miért veszélyesebb egy tranzakciós előzmény kiszivárgása egy kriptobefektető számára?

Bitcoin

A Bitcoin-rendszer egyik gyakran félreértett tulajdonsága, hogy a hálózat nem teljesen anonim, hanem alapvetően pszeudonim. A blokkláncon nem szükséges valódi nevet feltüntetni, a tranzakciók azonban nyilvánosak és tartósan visszakereshetők.

Ez önmagában nem feltétlenül jelent adatvédelmi problémát. A helyzet akkor változik meg, amikor egy valódi személy személyazonosságát sikerül összekapcsolni bizonyos blokklánccímekkel vagy tranzakciókkal.

Az on-chain adatok alatt a közvetlenül a blokkláncon rögzített információkat értjük: például azt, hogy egy adott cím mikor, milyen másik címnek és mekkora összeget küldött. Ezek elemzéséből bizonyos esetekben pénzmozgások és tárcakapcsolatok rekonstruálhatók.

Ha egy kiszivárgott szolgáltatói adatállomány elegendő információt tartalmaz ahhoz, hogy az ügyfél valódi személyazonosságát on-chain aktivitással lehessen összekapcsolni, az támadók számára értékes hírszerzési információvá válhat. Ez azonban az érintett rekordok pontos tartalmától függ; a jelenleg nyilvános információkból nem állapítható meg, hogy minden érintett ügyfélnél közvetlenül azonosítható publikus tárcacímek is kikerültek-e.

A kockázat ugyanakkor jóval túlmutat azon, hogy valaki megismeri egy felhasználó korábbi tranzakcióit.

Egyetlen adatcsomag tartalmazhatja a nevet, lakcímet, telefonszámot, személyazonosító dokumentumot és a pénzügyi aktivitásra utaló információkat. Ez lehetőséget teremthet célzott phishingre, személyazonosság-lopásra, SIM-cserés csalásra, hamis ügyfélszolgálati megkeresésekre vagy egyéb social engineering támadásokra.

Kriptovaluta esetében pedig megjelenik egy további, különösen súlyos veszély: a fizikai támadás.

A „villáskulcs-támadások” már nem elméleti kockázatot jelentenek

ZachXBT blokklánc-nyomozó szerint elképzelhető, hogy az incidensben magas nettó vagyonnal rendelkező ügyfeleket céloztak. Ez jelenleg elemzői feltételezés, nem pedig a Revolut által megerősített tény. A felvetés jelentőségét ugyanakkor növeli az úgynevezett „wrench attack”, vagy magyarul villáskulcs-támadások terjedése.

A kifejezés olyan bűncselekményeket takar, amelyekben a támadó nem egy informatikai rendszert próbál feltörni, hanem fenyegetéssel, emberrablással, betöréssel vagy fizikai erőszakkal kényszeríti az áldozatot kriptovalutái átadására.

A Chainalysis 2026 augusztusában publikált elemzése szerint 2026 első felében 46 nyilvánosan dokumentált erőszakos kriptós incidens történt, amelyek során több mint 30 millió dollárnyi kriptovalutát tulajdonítottak el. A lakásbetörések részaránya 2026-ban 37 százalékra emelkedett a 2023-as 26 százalékról. A Chainalysis szerint ráadásul ezek az adatok valószínűleg alulbecslik a probléma valódi méretét, mivel számos eset nem kerül nyilvánosságra.

Ebben a környezetben különösen érzékeny lehet minden olyan adatbázis, amely egyszerre válaszol két kérdésre: ki rendelkezhet jelentős kriptoeszköz-vagyonnal, és hol található fizikailag?

A Revolut-incidens ezért nem pusztán adatvédelmi probléma. Amennyiben a kiszivárgott pénzügyi információk alapján egy támadó következtetni tud az ügyfél vagyoni helyzetére, miközben lakcímmel és személyes elérhetőségekkel is rendelkezik, a különböző adatkategóriák kombinációja nagyobb kockázatot jelenthet, mint bármelyik adat külön-külön.

Hasonló problémára világítottak rá a hardvertárca-gyártó Trezort érintő közelmúltbeli incidensek is. A TechCrunch szerint egy logisztikai partner korábbi adatvédelmi incidense legalább 81 ezer vásárló nevét és elérhetőségi adatait tette hozzáférhetővé, szeptemberben pedig egy marketingplatform kompromittálása révén mintegy 347 ezer csalárd e-mailt küldtek Trezor-ügyfeleknek. Maga a hardvertárca ezekben az esetekben nem feltétlenül sérült – a támadók az azt körülvevő szolgáltatói infrastruktúrát használták fel.

Ez a kriptobiztonság egyik legfontosabb jelenlegi tanulsága: hiába rendkívül biztonságos maga a blokklánc vagy a privát kulcs tárolása, az ügyfélhez kapcsolódó személyes adatok továbbra is hagyományos informatikai rendszerekben találhatók.

A KYC egyszerre biztonsági eszköz és adatvédelmi kockázat

KYC Know your customer

Az incidens után ismét előtérbe került a KYC-rendszerek szerepe.

A KYC, vagyis Know Your Customer – magyarul ügyfél-azonosítás és ügyfél-átvilágítás – azt a folyamatot jelenti, amelynek során a pénzügyi szolgáltató ellenőrzi, hogy valóban az használja-e a számlát, akinek mondja magát. Ehhez általában névre, lakcímre, születési adatokra és személyazonosító dokumentumokra van szükség, bizonyos esetekben pedig további pénzügyi információkat is begyűjtenek.

A KYC nem pusztán a vállalatok önkéntes döntése. Az EU pénzmosás és terrorizmusfinanszírozás elleni szabályai ügyfél-átvilágítási kötelezettségeket írnak elő a pénzügyi intézmények és szabályozott kriptoeszköz-szolgáltatók számára. Az uniós kriptós „Travel Rule” pedig bizonyos tranzakcióknál az átutalás kezdeményezőjére és kedvezményezettjére vonatkozó információk továbbítását is megköveteli.

A szabályozás célja érthető: nehezebbé tenni a pénzmosást, a terrorizmusfinanszírozást és a pénzügyi bűncselekményeket.

A másik oldalon azonban minden létrehozott személyesadat-adatbázis potenciális célpont is.

Ez nem bizonyítja azt, hogy a KYC „értelmetlen”, ahogy egyes közösségi médiás reakciók állítják. Sokkal inkább azt mutatja, hogy a szabályozói megfelelés önmagában nem elegendő. Ha egy szolgáltatónak jogszabály alapján jelentős mennyiségű érzékeny ügyféladatot kell kezelnie, azzal párhuzamosan rendkívül szigorú hozzáférési, megőrzési és kiadási ellenőrzésekre is szükség van.

A MiCA-hoz kapcsolódó uniós végrehajtási szabályok kifejezetten hivatkoznak az adatminimalizálás elvére: a szolgáltatóknak a szükséges és elégséges személyes adatokat kell megőrizniük, miközben a GDPR követelményeit is teljesíteniük kell.

Az adatvédelmi incidenseknél a GDPR főszabály szerint legfeljebb 72 órás felügyeleti hatósági bejelentési határidőt ír elő, ha az esemény valószínűsíthetően kockázatot jelent az érintettek jogaira és szabadságaira. Magas kockázat esetén az érintett személyeket is tájékoztatni kell. A Revolut közölte, hogy értesítette az érintett ügyfeleket, valamint a megfelelő hatóságokat és szabályozókat; a nyilvános információkból ugyanakkor nem állapítható meg az incidens pontos idővonala.

Mit jelent mindez a Revolut kriptós stratégiája számára?

Az időzítés reputációs szempontból különösen kellemetlen a Revolutnak.

A vállalat 2025-ös éves jelentése szerint bevétele 46 százalékkal, 4,5 milliárd fontra emelkedett, adózás előtti nyeresége pedig elérte az 1,7 milliárd fontot. A Revolut közlése szerint világszerte már több mint 80 millió lakossági ügyfél használja szolgáltatásait.

A társaság közben egyre mélyebben építkezik a kriptoszektorban is. 2026 augusztusában jelentette be az EURR-t, egy euróhoz kötött Stabilcoint, amelyet kezdetben Ethereumon tesztelnek. A Stabilcoin olyan kriptoeszköz, amelynek kibocsátója arra törekszik, hogy értékét egy hagyományos eszközhöz – az EURR esetében egy euróhoz – kösse. A Revolut szerint az EURR kibocsátója a Stripe tulajdonában lévő Bridge Building, és a szolgáltatás első körben egyes dán, lengyel és portugál ügyfelek számára vált elérhetővé.

Emellett a Revolut az Egyesült Államokban is terjeszkedik: szeptember elején feltételes engedélyt kapott az amerikai OCC-től egy nemzeti bank létrehozására. A társaság ezzel párhuzamosan egy esetleges tőzsdei bevezetés lehetőségét is vizsgálja; sajtóértesülések szerint egy potenciális IPO során akár 200 milliárd dolláros értékelés is felmerült, bár ez nem tekinthető végleges vagy garantált vállalatértéknek.

Egy ilyen növekedési szakaszban a bizalom különösen fontos eszköz. A Revolut tehát nemcsak azt kell hogy demonstrálja, hogy pénzügyi rendszereit képes megvédeni a technikai támadásoktól, hanem azt is, hogy a rendkívül érzékeny ügyféladatok kiadásakor megfelelő emberi és szervezeti kontrollokat alkalmaz.

Nem a Bitcoin tört fel – a központosított kapcsolódási pont bizonyult gyengének

Kriptopiaci szempontból érdemes világosan különválasztani az eseményt a Bitcoin technikai biztonságától.

Semmi nem utal arra, hogy a Bitcoin blokklánca, konszenzusmechanizmusa vagy kriptográfiája sérült volna. A Revolut-adatszivárgás egy központosított pénzügyi szolgáltatónál kezelt személyes és tranzakciós adatokat érintett.

Ez a különbség azért lényeges, mert a digitális eszközök körüli biztonsági lánc több különálló elemből áll. Biztonságos lehet maga a hálózat, miközben sérülékeny maradhat a tőzsde, a bank, az e-mail-szolgáltató, a logisztikai partner, a személyazonosítási szolgáltató vagy akár maga a felhasználó.

Az incidens ezért rövid távon kevésbé Bitcoin-árfolyamkérdés, sokkal inkább adatbiztonsági és bizalmi probléma. Nincs olyan nyilvános bizonyíték, amely alapján a történtekből közvetlen Bitcoin-protokollkockázatra lehetne következtetni.

Hosszabb távon azonban az ilyen esetek fokozhatják az érdeklődést az adatminimalizáló azonosítási rendszerek, a többlépcsős jogi adatkérés-ellenőrzés és a decentralizáltabb személyazonossági technológiák iránt.

Mi következhet az incidens után?

Kedvező forgatókönyvben az eset valóban nagyon kevés ügyfélre korlátozódik, az adatokkal nem élnek vissza, a hatósági vizsgálatok pedig segítenek azonosítani azt a folyamatbeli gyengeséget, amely lehetővé tette a csalárd megkeresések teljesítését. A Revolut szigoríthatja az állami adatkérések többcsatornás ellenőrzését, és az ügy reputációs hatása fokozatosan mérséklődhet.

Semleges forgatókönyvben az incidensnek nincs közvetlen pénzügyi következménye az ügyfelek számára, de a kiszivárgott információkat hónapokkal vagy évekkel később célzott csalásokhoz használhatják fel. Ez adatvédelmi incidenseknél gyakori probléma: egy útlevélmásolatot, telefonszámot vagy lakcímet nem lehet egyszerűen „lecserélni” úgy, mint egy jelszót.

Negatív forgatókönyvben további érintettek kerülnek elő, vagy kiderül, hogy a megszerzett adatokból az elkövetők konkrét nagy vagyonú kriptotulajdonosokat tudtak azonosítani. Ez hatósági, jogi és reputációs következményekkel járhat, és újra napirendre helyezheti azt a kérdést, hogyan kezelik a pénzügyi vállalatok a kormányzati adatkérések hitelesítését.

Az érintett ügyfelek számára különösen indokolt az óvatosság:

  • kezeljenek gyanakvással minden olyan e-mailt, SMS-t vagy telefonhívást, amely a Revolutra, kriptovalutára vagy az incidensre hivatkozva adatot kér;
  • ne adjanak meg seed phrase-t, privát kulcsot vagy egyszer használatos hitelesítési kódot;
  • ahol lehetséges, alkalmazzanak erős, egyedi jelszavakat és alkalmazás- vagy hardveralapú többfaktoros hitelesítést;
  • különösen nagyobb kriptoeszköz-állomány esetén kerüljék a vagyon nagyságának és a tárolási helynek a nyilvános összekapcsolását;
  • az érintettségről kizárólag a Revolut hivatalos alkalmazásán és ellenőrzött kommunikációs csatornáin keresztül tájékozódjanak.

A legfontosabb tanulság ugyanakkor rendszerszintű. A kriptoeszközök világában a blokklánc biztonsága csak az egyik réteg. A személyazonosságot, lakcímet és tranzakciós adatokat kezelő központosított szolgáltatások biztonsága legalább ugyanilyen jelentős – különösen akkor, amikor ezek az adatok együttesen egy felhasználó pénzügyi és fizikai profilját is kirajzolhatják.

Gyakori kérdések

Feltörték a Revolut rendszereit?

A jelenleg ismert információk szerint nem. A Revolut azt közölte, hogy saját rendszerei nem sérültek; az adatokat egy jogosnak hitt, de valójában csalárd kormányzati megkeresésre adta át egy illetéktelen félnek.

Hány Revolut-ügyfelet érintett az adatvédelmi incidens?

A pontos szám nem nyilvános. A Revolut „nagyon korlátozott” számú ügyfélről beszélt, és közölte, hogy az érintetteket közvetlenül értesítették.

Bitcoinok is eltűntek az incidens miatt?

Nincs erre utaló bizonyíték. A Revolut szerint az ügyfélpénzeket nem érintette az incidens. A probléma a személyes és pénzügyi adatok illetéktelen kiadása volt, nem pedig Bitcoinok közvetlen eltulajdonítása.

Miért jelent külön kockázatot a Bitcoin-tranzakciós előzmény?

Mert a Bitcoin blokklánca nyilvános. Ha egy személy valódi identitása megbízhatóan összekapcsolható bizonyos blokklánccímekkel vagy tranzakciókkal, abból további pénzügyi információkra lehet következtetni. Hogy ez az adott incidens minden érintettjénél lehetséges-e, jelenleg nem ismert.

Mi az a KYC?

A KYC a Know Your Customer, vagyis az ügyfél-azonosítási és átvilágítási folyamat rövidítése. A szabályozott pénzügyi és kriptoszolgáltatók ennek keretében ellenőrzik ügyfeleik személyazonosságát a pénzmosás és más pénzügyi bűncselekmények visszaszorítása érdekében.

Befolyásolja az incidens a Bitcoin hálózatának biztonságát?

Nem. Az eset nem a Bitcoin protokolljának sérülékenységéből ered. A probléma egy központosított szolgáltatónál tárolt és kezelt ügyféladatok kiadásához kapcsolódik.

Jogi nyilatkozat

A cikk kizárólag tájékoztató és ismeretterjesztő célokat szolgál, nem minősül befektetési, pénzügyi, jogi vagy kereskedési tanácsadásnak. A kriptovaluták és más digitális eszközök magas kockázatú és jelentős árfolyam-ingadozásnak kitett eszközök lehetnek. Pénzügyi döntés előtt minden esetben indokolt önálló kutatást végezni és szükség esetén megfelelő szakértő tanácsát kérni.

Hozzászólás írása

Az e-mail címet nem tesszük közzé. A kötelező mezőket * karakterrel jelöltük

Kapcsolódó cikkek

Több cikk betöltése Betöltés...Nincs több cikk.