Revolut: mit kezdhet a csaló a KYC során ellopott adatokkal?
A Revolut KYC adatok biztonsága egy hamis hatósági kérésnél sérült, korlátozott számú ügyfél adata került ki. Mit kezdhet ezzel a csaló, és mit tehetsz?
- Az igazolványmásolattal és a lakcímeddel a csaló hitelesnek tűnően kereshet meg a bankod vagy egy hatóság nevében, és a nevedben fiókot is megpróbálhat nyitni.
- Miután a Trezor levélküldő partnere hibázott, 347 ezer ember kapott a cég nevében hitelesnek látszó adathalász levelet.
- A pénzmosás elleni szabályok miatt az azonosító adataidat a fiók lezárása után is legalább öt évig őrzik.
- Rendeld csomagautomatába a hardvertárcát, és zárd le a nem használt fiókokat, hogy kevesebb adatod legyen kint.
Mi került ki a Revolutnál, és mire használhatja egy csaló?

Szeptember 12-én a Revolut megerősítette, hogy egy hamis hatósági adatkérésre kiadta korlátozott számú ügyfele adatait. A csaló azt a csatornát utánozta, amelyen a hatóságok adatot kérnek a szolgáltatóktól: a kérés valódi kormányzati domainen működő e-mail-címről jött, átment a hitelesítésen, így a Revolut teljesítette.
A Revolut értesítője alapján a kiadott adatok között volt a születési dátum, a postai és e-mail-cím, a telefonszám, valamint az útlevél vagy a jogosítvány másolata, és akár a szelfi meg a tranzakciótörténet is. Jelszóra, PIN-kódra vagy egyenlegre semmi nem utal, a Revolut szerint az ügyfelek pénzét nem érintette az eset.
Ezekkel az adatokkal egy csaló elsősorban hitelességet szerez. Aki ismeri a születési dátumodat, a lakcímedet és a telefonszámodat, meggyőzően tud hívni vagy levelet írni a bankod vagy egy hatóság nevében. Az igazolványmásolattal és a szelfivel más nevében is megpróbálhat fiókot nyitni: egy friss kutatás szerint a személyazonosításon már átesett kriptós fiókok 200-400 dollárért kelnek el. Egy ismert blokklánc-nyomozó szerint úgy tűnik, hogy a támadók tehetős ügyfeleket céloztak.
Hivatalos érintettszám nincs, sajtóértesülések szerint nagyjából 680 ügyfélről van szó. Magyar érintettről eddig nincs hír.
A Trezornál és a Krollnál is egy külső fél volt a gyenge pont

A Trezornál két külső partneren át is kikerültek ügyféladatok. Előbb a logisztikai cég nem törölte a régi rendeléseket, így vásárlók neve, címe és telefonszáma szivárgott ki. Utána a levélküldő szolgáltató belépési hibáját használták ki a csalók.
A második esetből az is látszik, mire jó egy ilyen hozzáférés. A Trezor nevében 347 ezer ember kapott adathalász levelet, és mivel a levelek átmentek a hitelesítésen, valódinak látszottak. A linket 2 500-an meg is nyitották, mielőtt letiltották.
A Kroll 2023-as esete ugyanezt a mintát követi. A cég az FTX, a BlockFi és a Genesis csődeljárásában kezelte a hitelezők adatait. A támadók SIM-cserével átvették egyik munkatársa telefonszámát, így jutottak az adatokhoz, a hitelezők pedig utána célzott adathalász leveleket kaptak.
A legrosszabb forgatókönyv már nem levél. A Ledger 2020-as szivárgása után volt, akinek hamis eszközt postáztak. Jameson Lopp kriptobiztonsági szakértő nyilvános listája 359 fizikai támadást tart nyilván kriptotulajdonosok ellen, és elemzők az ilyen támadásokat a Ledger és a Kroll szivárgásával is összefüggésbe hozzák.
A szabály előírja, a szolgáltató tárolja: ki viseli a kockázatot?

A KYC során megadott adatok biztonságáért a szolgáltató felel, egy szivárgás után a csalók mégis az ügyfelet keresik meg, pedig nem ő dönt arról, mit kérnek be tőle és meddig őrzik. A Revolut-ügy banki eset, nem kriptós szivárgás, de a kriptós szolgáltatók is kötelesek adatot gyűjteni.
A MiCA és a pénzmosás elleni szabályok miatt a szolgáltató az azonosító adatokat és a tranzakciókat is legalább öt évig őrzi, és ez az idő a fiók lezárásával indul. Ha szolgáltatón keresztül utalsz kriptót, 2024 vége óta minden utaláshoz a neved és az adataid is társulnak, összegtől függetlenül. Az uniós adózási szabályok miatt 2026 januárja óta az adóazonosítód is a tőzsdénél van.
A kötelezettségeknek van egy kevésbé látható oldala is: a Revolutnál a csaló épp olyan hatósági megkeresést utánzott, amilyet a szolgáltatók rendszeresen teljesítenek.
Sajtóértesülés szerint a Ledger 750 ezer eurós bírságot kapott a francia adatvédelmi hatóságtól az adatok megőrzési ideje miatt, vagyis a tárolásnak felső határa is van. Ha a szabály kéri be és tartatja meg az adatot, ki felel érte, amikor egy hamis kérésre kiadják?
Bitget
Forint a ZEN.COM-on át
Falka bónusz
Aktuális promócióka Bitget bónuszközpontjában
Részletek
OKX
Díjmentes EUR-utalás
Falka bónusz
Akár 400 €értékű Bitcoin új regisztrálóknak
Részletek
Mit tehetsz, hogy minél kevesebb adatod legyen kint?

A legtöbbet azzal teszel, ha kevesebb helyen és kevesebb adattal vagy jelen. Regisztrációnál csak a kötelező mezőket töltsd ki, a nem használt fiókot pedig zárd le, mert a megőrzési idő csak a lezárással indul. A hardvertárcát rendeld csomagautomatába vagy átvevőpontra, a Trezornál ugyanis épp a vásárlók címei kerültek ki.
A szolgáltatót is válogasd meg. Az összehasonlító oldalunkon tőzsdénként látod a fontosabb jellemzőket, a Kraken esetében például azt, hogy tartalék-kimutatást közöl. A pénzt oszd meg, például a saját kulcsos tárca és egy-két gondosan választott szolgáltató között, az adatodat viszont ne szórd szét tucatnyi regisztrációval.
A saját kulcsos tárcánál a kulcs nálad van, nem egy szolgáltató rendszerében, cserébe a felelősség is teljesen a tiéd. A seedphrase-t senkinek ne add meg, és ha elveszíted, nincs, aki visszaállítsa a hozzáférést.
Ha valaki a bankod vagy egy hatóság nevében keres, és pontosan tudja az adataidat, attól még nem biztos, hogy tényleg onnan jön. Hívásnál tedd le, és hívd vissza a hivatalos számon, levélnél a hivatalos appban vagy honlapon nézz utána, ne a kapott linken.
Hogyan értelmezzük ezt a hírt?
Egyetlen hamis hatósági kérés elég volt ahhoz, hogy igazolványmásolatok kerüljenek rossz kézbe, és az ügy súlyán nem változtat, hogy pénzlopásról eddig nincs hír. Egy jelszót le lehet cserélni, a születési dátumodat vagy az igazolványképedet viszont nem, ezért ez az adat sokáig használható marad egy csalónak.
Szerintünk szabályozásra szükség van, de nem feltétlenül az szolgálja legjobban a felhasználót, amit a szabályozó a leghangosabban hirdet. Minden bekért és évekig őrzött igazolványmásolat újabb esély a szivárgásra. A régi, decentralizált szokás, a saját kulcs és a minimális adat ezért sokszor jobban véd. Annyi adatot adj meg, amennyit a szabály tényleg kér, és egy „hatósági” hívásnak se higgy csak azért, mert pontosan tudja, ki vagy.
Mit érdemes még tudni?
A Revolut a 2026 szeptemberi ügy érintettjeit közvetlenül értesítette. Ha valaki erre hivatkozva keres meg, és linket, kódot vagy adatot kér, a hivatalos appban vagy a hivatalos ügyfélszolgálaton ellenőrizd a megkeresést.
A Revolut-ügyben a közlések nem utalnak arra, hogy jelszó, PIN-kód vagy egyenleg került volna ki, és a cég szerint az ügyfelek pénzét nem érintette az eset. A kikerült személyes adatokkal viszont hitelesebben lehet csalni, ezért minden váratlan megkeresést kezelj gyanakodva.
A KYC (az angol Know Your Customer rövidítése) az ügyfélazonosítás folyamata, amelyben a bank vagy a kriptoszolgáltató ellenőrzi, hogy valóban az vagy, akinek mondod magad. Az igazolványt a pénzmosás elleni szabályok miatt kérik be, a szelfivel pedig azt ellenőrzik, hogy az okmány tényleg a tiéd.
A pénzmosás elleni szabályok és a MiCA alapján a szolgáltatók az azonosító adatokat és az ügyleteket legalább öt évig kötelesek megőrizni. Ez az idő a fiók lezárásával indul, így amíg a fiók nyitva van, az adat is ott marad.