---
title: "A Revolut confirma vazamento causado por solicitações governamentais falsas"
author: "Ignácio Afonso"
date: "2026-09-13 08:30:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/13/a-revolut-confirma-vazamento-causado-por-solicitacoes-governamentais-falsas/md"
---

## Resumo
- A Revolut confirmou em 12 de setembro de 2026 um vazamento que afetou um número limitado de clientes.
- Terceiros usaram credenciais válidas de um domínio de e-mail governamental legítimo para enviar solicitações fraudulentas.
- Foram expostos documentos de identidade, selfies de verificação, dados cadastrais, extratos e históricos financeiros.
- O vazamento também incluiu registros de saques, IBANs e históricos completos de transações com Bitcoin.
- A empresa afirmou que senhas, chaves privadas, números completos de cartões, sistemas e fundos dos clientes não foram afetados.
- A Revolut bloqueou o endereço usado no golpe, notificou autoridades e mantém contato direto com os clientes atingidos.

---

Em 12 de setembro de 2026, a **Revolut** confirmou que um número limitado de clientes teve dados sensíveis enviados a terceiros não autorizados depois que a fintech processou solicitações governamentais fraudulentas. O pedido parecia legítimo porque partiu de um domínio de e-mail governamental real, acompanhado de credenciais de autenticação válidas. A falha, portanto, não apareceu como uma invasão direta aos sistemas da empresa, mas dentro de um processo criado para responder a autoridades. A [Reuters](https://www.reuters.com/legal/litigation/revolut-confirms-sensitive-customer-data-breach-falling-fake-government-requests-2026-09-12/) informou que a identidade da agência envolvida e o número exato de usuários ainda não foram divulgados, enquanto a investigação permanece em andamento.

## A legitimidade que enganou o processo

O ponto mais delicado do caso está na diferença entre um endereço verdadeiro e uma solicitação verdadeira. Segundo as informações divulgadas, terceiros usaram credenciais legítimas associadas a um domínio governamental para fazer pedidos de dados à **Revolut**, levando a empresa a tratar a comunicação como autêntica. Em termos simples, o domínio, que corresponde à parte final do endereço depois do símbolo de arroba, passou pelas verificações internas de autenticação, mas a pessoa que fez o pedido não tinha autorização para receber aquelas informações. A empresa descreveu o episódio como uma tentativa sofisticada de personificação externa.

Essa aparência de legitimidade direcionou o ataque para o fluxo de conformidade conhecido como **KYC**, sigla em inglês para conheça seu cliente, usado por instituições financeiras para verificar a identidade de seus usuários. A análise disponível descreve o episódio como engenharia social, uma técnica que explora procedimentos e a confiança das pessoas em vez de depender exclusivamente de uma falha técnica. O incidente foi notado publicamente em 11 de setembro de 2026 pelo investigador ZachXBT, um dia antes da confirmação da empresa. A sequência mostra como uma rotina criada para atender solicitações oficiais acabou sendo usada como caminho para a exposição de dados.

## Os dados que saíram

O alcance do vazamento inclui informações capazes de formar um retrato bastante detalhado dos clientes afetados. A **Revolut** informou que foram expostos nomes, datas de nascimento, endereços postais, endereços de e-mail e números de telefone, além de cópias de documentos de identidade, como passaportes e carteiras de motorista. Também foram compartilhadas selfies usadas na verificação de identidade, extratos de conta e históricos de transações. A combinação importa porque reúne dados cadastrais, documentos e informações financeiras no mesmo conjunto, ampliando o nível de exposição de cada pessoa atingida.

O alcance financeiro também foi além de uma lista básica de movimentações. De acordo com a [CoinDesk](https://www.coindesk.com/tech/2026/09/12/bitcoin-activity-passports-exposed-after-revolut-falls-for-fake-government-request), as informações incluíam registros de saques, IBANs, datas de abertura das contas e históricos completos de transações, com toda a atividade de Bitcoin dos usuários afetados. IBAN é o código usado para identificar uma conta bancária em transferências internacionais. A presença desses registros permite entender por que o episódio recebeu atenção: o vazamento não ficou restrito a documentos apresentados no cadastro, pois também alcançou o histórico de relacionamento financeiro dos clientes incluídos na solicitação.

## O que permaneceu protegido

A extensão dos dados expostos não significa que todos os elementos de acesso às contas tenham sido comprometidos. A **Revolut** afirmou que não houve vazamento de senhas, chaves privadas de carteiras ou números completos de cartões de pagamento. As chaves privadas são códigos que permitem controlar ativos mantidos em uma carteira de criptomoedas, portanto a informação delimita o que não foi incluído no material entregue ao terceiro. A empresa também esclareceu que a telemetria facial, o modelo biométrico criado pelo sistema a partir da selfie, não foi comprometida, embora as fotos usadas na verificação tenham sido expostas.

A separação entre dados vazados e mecanismos de acesso ajuda a entender a afirmação de que as contas permaneceram seguras. Segundo a **Revolut**, seus sistemas e os fundos dos clientes não foram afetados pelo incidente. Isso não elimina a sensibilidade dos documentos, dos contatos e dos históricos financeiros compartilhados, mas indica que o caso descrito não envolveu a transferência dos recursos nem o comprometimento das credenciais usadas para entrar nas contas. A diferença é prática: os clientes tiveram informações pessoais expostas, enquanto a empresa afirma que o dinheiro e a operação interna continuaram protegidos.

## A resposta e os próximos passos

Depois de identificar o pedido fraudulento, a **Revolut** bloqueou o endereço de e-mail utilizado na tentativa e informou autoridades, forças policiais e órgãos reguladores. A medida interrompeu o canal específico empregado no golpe, enquanto as investigações tentam esclarecer a identidade da agência cujo domínio foi usado e o número exato de pessoas alcançadas. A empresa não revelou esses dois pontos até a confirmação pública do caso, citando a apuração em curso. A resposta anunciada combina contenção do endereço, comunicação às autoridades e contato com os clientes afetados.

Enquanto a investigação continua, a Revolut mantém contato direto com as pessoas atingidas e sustenta que os sistemas, os fundos, as senhas, as chaves privadas e os números completos de cartões não foram comprometidos. O próximo passo concreto é acompanhar as comunicações dirigidas aos clientes identificados, porque a empresa ainda precisa esclarecer a dimensão total do episódio e a identidade da agência envolvida. O caso deixa uma lição específica para processos financeiros: verificar se um domínio é legítimo não basta para provar que cada pedido recebido por ele foi autorizado. Às vezes, o problema entra pela porta correta, usando um crachá verdadeiro, e essa é a piada sem graça da segurança digital.