Revolut bevestigt dat nepmail paspoorten en Bitcoin-data lekte
De aanval trof een beperkte groep klanten en raakte vooral identiteits- en Bitcoin-transactiegegevens. Revolut zegt dat systemen en klanttegoeden niet zijn getroffen.

Korte samenvatting
- Revolut bevestigt dat een aanvaller via een nepbericht klantbestanden opvroeg, waaronder paspoorten, selfies en Bitcoin-records.
- Het bedrijf zegt dat systemen, klanttegoeden, passcodes, inloggegevens en biometrische data niet zijn geraakt.
- Revolut meldde de betrokken klanten, autoriteiten en toezichthouders, terwijl het politieonderzoek naar het gebruikte overheidsdomein loopt.
Revolut heeft bevestigd dat een aanvaller via een nepbericht klantbestanden wist op te vragen, waaronder paspoorten, selfies en Bitcoin-records. Volgens het bedrijf ging het om een geavanceerde aanval, maar in de kern begon het met een e-mail die afkomstig leek van een echt overheidsdomein. Revolut zegt dat het de afzender direct heeft geblokkeerd nadat het probleem werd ontdekt.
Nepmail leek echt
Volgens Revolut gebruikte een onbevoegde derde partij een legitiem ogend e-mailadres van een overheidsinstantie om frauduleuze verzoeken in te dienen. Het bedrijf zegt dat zijn systemen en klanttegoeden niet zijn geraakt. Ook passcodes, inloggegevens en biometrische data zouden niet zijn blootgesteld.
Toch laten de meldingen aan klanten een breder beeld zien. Daarin staan onder meer paspoorten, rijbewijzen, thuisadressen, bankafschriften en een volledig overzicht van Bitcoin-transacties. Revolut wil niet zeggen welk overheidsdomein is gebruikt, omdat er nog een politieonderzoek loopt.
Wat er precies uitlekte
De bank zegt dat alleen een beperkte groep klanten is geraakt en dat het de betrokkenen heeft geïnformeerd. Ook zijn de autoriteiten, de politie en toezichthouders op het gebied van gegevensbescherming en financiën op de hoogte gebracht. Blockchain-onderzoeker ZachXBT wees eerder op de lekken en zei dat het om een kleine groep gebruikers ging, mogelijk met vermogende klanten in beeld.
De zaak past in een bredere golf van e-mailfraude en impersonatie-aanvallen. Microsoft zag begin 2026 bijvoorbeeld een sterke toename van business email compromise-aanvallen, een type fraude waarbij criminelen zich voordoen als een betrouwbare partij om informatie los te krijgen. Ook toezichthouders en cybersecuritybedrijven waarschuwen dat zulke aanvallen steeds vaker samengaan met social engineering en gestolen inloggegevens.
Ook bij andere cryptobedrijven blijkt hoe gevoelig identiteitsgegevens zijn. KYC- en ID-systemen blijven een aantrekkelijk doelwit, juist omdat zulke dossiers veel meer prijsgeven dan alleen een wachtwoord.
Waarom dit crypto raakt
Voor cryptogebruikers is dit vooral relevant omdat identiteitsdata en transactiehistorie vaak genoeg zijn voor gerichte phishing. Een wachtwoord kan je veranderen, maar een paspoortnummer of thuisadres niet. Juist bij crypto, waar bedragen en bezit soms zichtbaar of afleidbaar zijn, kan zo'n datalek extra gevoelig zijn voor vervolgfraude.