Acceder

Filtración Revolut: el riesgo de darle tu KYC a un exchange

Revolut entregó pasaportes, selfies e historial de bitcoin a un atacante que usó un correo estatal real. Qué significa para quien tiene cripto en Argentina
 
Revolut notificó el 11 de septiembre de 2026 a un grupo limitado de clientes de alto patrimonio que había entregado sus expedientes completos de verificación de identidad a un atacante. El pedido llegó desde una cuenta de correo legítima de una agencia gubernamental comprometida, por lo que superó los tres controles técnicos estándar del correo electrónico y nadie lo verificó por otra vía. Tres días después, el 14 de septiembre, los atacantes empezaron a publicar datos y reclamaron un rescate de 10.000 bitcoin. La compañía sostiene que sus sistemas centrales y los fondos de los usuarios no se vieron afectados.

Datos clave
  • Revolut notificó el incidente el 11 de septiembre de 2026; los atacantes empezaron a divulgar datos y pidieron rescate el 14 de septiembre.
  • El paquete sustraído incluye pasaporte o licencia, selfie de verificación, IBAN, extractos y el historial completo de operaciones con bitcoin.
  • El rescate exigido es de 10.000 bitcoin, unos 774 millones de dólares al precio del 15 de septiembre de 2026.
  • Revolut no opera en Argentina: un usuario argentino no puede abrir cuenta y, por lo tanto, no está entre los afectados.
  • Los fondos quedaron intactos. Lo que se filtró fue la identidad, y una identidad no se puede cambiar de billetera.

Cronograma de Fechas
Hito
Fecha
Detalle
Notificación a los afectados
11/09/2026
Revolut avisa tras detectar que el requerimiento carecía de autenticidad
Primera cobertura especializada
12/09/2026
Se conoce el alcance de los datos entregados
Divulgación y rescate
14/09/2026
Los atacantes publican datos y piden 10.000 BTC
Alcance declarado
Sin cifra
Revolut habla de un grupo limitado de clientes de alto patrimonio
Agencia suplantada
Sin identificar
La compañía no la revela por la investigación en curso

Qué pasó: un correo real de una agencia estatal que pasó SPF, DKIM y DMARC

El atacante no falsificó un remitente. Usó una cuenta de correo auténtica, perteneciente a una agencia gubernamental cuyo servidor había sido comprometido, y desde ahí solicitó los expedientes de una lista de clientes. Ese detalle es el que explica todo lo demás.

Los tres mecanismos que protegen el correo corporativo funcionan verificando el origen del mensaje. SPF comprueba que el correo sale de un servidor autorizado por el dominio. DKIM añade una firma digital que garantiza que el contenido no se modificó en el camino. DMARC le indica al receptor qué hacer si alguno de los dos falla. Los tres dieron luz verde, porque el mensaje efectivamente salía de donde decía salir.

Revolut entregó la información sin contrastar la petición por un canal independiente. El investigador ZachXBT señaló que el ataque estaba dirigido de forma específica a titulares con patrimonio elevado, no a la base general de usuarios.

Qué datos se llevaron, incluido el historial completo de bitcoin

El paquete sustraído contiene la identidad completa de cada persona: nombre, fecha de nacimiento, dirección, correo electrónico, documento de identidad (pasaporte o licencia de conducir) y la selfie de verificación tomada durante el alta. A eso se suma el IBAN, los extractos de cuenta y el registro completo de operaciones con bitcoin.

Esa última pieza es la que distingue este caso de una filtración bancaria corriente. Un historial de transacciones con bitcoin permite estimar el patrimonio en criptomonedas de una persona concreta, con nombre, domicilio y foto. Es el insumo exacto que buscan las extorsiones dirigidas y los ataques presenciales contra tenedores de cripto.

Por qué el rescate de 10.000 bitcoin cambia el cálculo del atacante

Los responsables exigen 10.000 bitcoin para detener las publicaciones, unos 774 millones de dólares al precio del 15 de septiembre de 2026. La cifra es deliberadamente inalcanzable y revela el modelo: la presión no busca el pago, busca el goteo. Cada tanda divulgada aumenta el costo reputacional y sostiene la amenaza sobre los siguientes nombres de la lista.

Para el titular afectado, el problema no tiene fecha de caducidad. Una contraseña se cambia y una clave privada se rota. Un pasaporte y una selfie de verificación ya entregados circulan de forma indefinida.

Esto no te pasó a vos: Revolut todavía no opera en Argentina

Conviene decirlo sin rodeos. Revolut no presta servicio en Argentina. Existe una lista de espera oficial y se especula con un desembarco en el segundo semestre de 2026, sujeto a la aprobación del Banco Central de la República Argentina, pero a día de hoy un residente argentino no puede abrir una cuenta. Si no sos cliente en otro país, tus datos no están en ese paquete.

Pero sí te aplica: qué exchanges argentinos tienen tu pasaporte y tu selfie ahora mismo

El mecanismo, en cambio, es idéntico en cualquier plataforma custodia. Para operar en Lemon, Ripio, Belo, Bitso, SatoshiTango o Binance hay que completar un proceso de verificación de identidad que incluye documento, domicilio y, en la mayoría de los casos, una selfie. Esos expedientes viven en los servidores de cada compañía, separados de las monedas y sujetos a un riesgo distinto.

La consecuencia práctica rompe con la intuición habitual. La guía completa de criptomonedas explica que en una plataforma custodia no controlás las claves privadas, y ese es el riesgo conocido. El caso Revolut agrega un segundo frente: aunque la plataforma proteja tus monedas de forma impecable, tu identidad depende de decisiones operativas que no ves ni podés auditar.

Qué podés hacer: autocustodia, segmentación de saldos y qué exigirle a tu billetera

La respuesta no es abandonar las plataformas reguladas, porque el KYC es obligatorio y la alternativa informal expone a riesgos peores. La respuesta es dimensionar cuánto dejás en manos de terceros.

La segmentación es el primer paso: mantener en el exchange solo el saldo operativo y mover el resto a una billetera donde controlés las claves. La comparativa de billeteras cripto en Argentina detalla cuáles entregan la clave privada al usuario y cuáles operan en modo custodia, que es la variable relevante acá. Para tenencias en ether, el repaso de wallets para Ethereum cubre las opciones de autocustodia y de hardware, y el análisis de dónde guardar tus criptomonedas hace lo propio para carteras multimoneda.

Reducir el número de plataformas donde repetís el alta también reduce la superficie expuesta. Antes de abrir una cuenta nueva conviene mirar qué plataformas están inscritas y cuáles no, algo que la guía sobre dónde comprar criptomonedas en Argentina desarrolla con el padrón oficial.

Queda un punto de higiene posterior. Cualquier contacto que llegue mencionando datos que solo tu exchange conocía debe tratarse como hostil por defecto, sin importar lo verosímil que suene. Es exactamente el material con el que se construye un fraude dirigido.

Qué obliga la regulación argentina: PSAV, UIF y el régimen de información de ARCA

En Argentina, las plataformas que operan con activos virtuales deben inscribirse en el registro de Proveedores de Servicios de Activos Virtuales de la Comisión Nacional de Valores, creado por la Ley 27.739 de marzo de 2024 y reglamentado por la Resolución General 1058/2025. La Unidad de Información Financiera supervisa sus obligaciones de prevención de lavado.

A eso se suma la capa fiscal. Desde mayo de 2026 rige la Resolución General 5804/2025 de ARCA, que obliga a los proveedores registrados a informar mensualmente los movimientos de sus usuarios. El detalle de qué se reporta y a partir de qué umbrales está en el régimen de información de ARCA sobre criptomonedas.

El marco explica por qué las plataformas retienen tanta información sobre cada usuario. También deja claro que el expediente KYC no es opcional ni eliminable a pedido: es una obligación regulatoria, y por eso la única variable que el usuario controla es cuántas veces lo entrega y cuánto saldo deja detrás de él. 

Compartir en