Revolut gab Kundendaten an gefälschte Behörden-Mail heraus – Erpresser fordern angeblich 10.000 Bitcoin

Kein Hack, sondern ein Prozessfehler: Unbekannte verschickten Datenanfragen von einer echten Regierungs-Domain und erhielten Ausweiskopien, Selfies und komplette Transaktionshistorien. Die kursierende Lösegeldforderung ist bislang unbestätigt.

Die britische Fintech-Bank Revolut hat am 12. September 2026 bestätigt, dass sie sensible Kundendaten an einen unbefugten Dritten herausgegeben hat. Auslöser waren betrügerische Auskunftsersuchen, die von der E-Mail-Domain einer echten Regierungsbehörde verschickt wurden. Ein Unternehmenssprecher sprach gegenüber TechCrunch von einem ausgeklügelten externen Identitätsbetrug, bei dem ein unbefugter Dritter eine legitime Behörden-Domain genutzt habe, um gefälschte Informationsanfragen zu stellen.

Der Angriff lief über Vertrauen, nicht über eine Lücke

Das Bemerkenswerte an dem Fall: Es gab keinen Einbruch in Revoluts Systeme. Die Angreifer legten ein E-Mail-Konto innerhalb der Domain-Infrastruktur einer echten Behörde an. Weil die Anfragen damit aus einer legitimen Quelle kamen und alle üblichen E-Mail-Authentifizierungsprüfungen wie DKIM bestanden, behandelte Revolut sie als rechtmäßig – so, wie Banken Auskunftsersuchen von Strafverfolgungsbehörden routinemäßig bearbeiten. Erst als das Unternehmen bei der Behörde nachfragte, flog der Betrug auf.

Revolut blockierte die Adresse anschließend in allen internen Systemen und informierte nach eigenen Angaben die betroffene Behörde, Strafverfolgungsbehörden, Datenschutz- und Finanzaufsichtsbehörden. Systeme und Kundengelder seien nicht betroffen, betont das Unternehmen. Welche Behörde missbraucht wurde und aus welchem Land sie stammt, hat Revolut nicht mitgeteilt.

Das FBI hatte bereits im November 2024 davor gewarnt, dass kompromittierte Behörden-E-Mail-Konten gehandelt und für gefälschte Notfall-Datenanfragen (Emergency Data Requests) eingesetzt werden. Der Revolut-Fall ist ein Lehrstück dafür, wie gut dieses Muster funktioniert: Zwei-Faktor-Authentifizierung hilft nicht, wenn nie ein Passwort gestohlen wurde und die Daten freiwillig als Anhang herausgehen.

Was abgeflossen ist

Laut der Benachrichtigung, die betroffene Kunden erhielten und die TechCrunch vorlag, umfassen die offengelegten Daten:

  • Geburtsdatum, Post- und E-Mail-Adresse, Telefonnummer
  • Kopien von Ausweisdokumenten wie Reisepass und Führerschein
  • Verifizierungs-Selfies
  • Kontoauszüge und Transaktionshistorien, einschließlich Bitcoin-Transaktionen

Biometrische Gesichtsdaten seien nicht betroffen, heißt es in der Mitteilung ausdrücklich. Der On-Chain-Ermittler ZachXBT, der die Kundenbenachrichtigung am 11./12. September in seiner Telegram-Gruppe öffentlich machte, nennt zusätzlich IBANs, Auszahlungsdatensätze und Berufsangaben. Er schätzt den Vorfall als begrenzt, aber gezielt auf vermögende Nutzer ausgerichtet ein – eine Einordnung, die Revolut selbst nicht bestätigt hat.

Eine Zahl betroffener Kunden nennt Revolut nicht, sondern nur das Wort „begrenzt“. Das Unternehmen betreut weltweit über 80 Millionen Kunden und ist in mehr als 30 Ländern als Bank aktiv.

Die 10.000-BTC-Forderung: berichtet, nicht belegt

Seit dem Wochenende kursieren Meldungen über eine Lösegeldforderung von 10.000 Bitcoin – je nach Kurs rund 770 bis 780 Millionen US-Dollar. Personen, die sich zu dem Angriff bekennen, posten in mehreren Telegram-Gruppen. The Register berichtet von Datenschnipseln, die zu prominenten Personen gehören sollen, darunter CEOs, Profisportler und Künstler. Die Poster drohen damit, täglich weitere Daten zu veröffentlichen, bis Revolut zahle.

Hier ist Vorsicht angebracht. Weder Revolut noch Ermittlungsbehörden haben die Forderung bestätigt. Die Bank hat auch die Echtheit des kursierenden Materials nicht verifiziert. Sämtliche Berichte stützen sich auf Nachrichten, die den mutmaßlichen Tätern zugeschrieben werden. Skeptiker weisen zudem darauf hin, dass eine Zahlung dieser Größenordnung on-chain trivial nachverfolgbar und praktisch nicht auszahlbar wäre – was die Forderung eher wie Inszenierung als wie ein ernsthafter Erpressungsversuch wirken lässt. Auch die Identität der Gruppe ist ungeklärt.

Wer die Meldung in den sozialen Netzwerken sieht, sollte die beiden Ebenen also sauber trennen: Der Datenabfluss ist bestätigt, die Lösegeldsumme ist eine Behauptung.

Was Betroffene jetzt tun sollten

Die Kombination aus verifizierter Identität, Wohnadresse und dokumentiertem Krypto-Besitz ist für Kriminelle deutlich wertvoller als ein gewöhnlicher Adressdatensatz. Sie eignet sich für gezieltes Social Engineering, SIM-Swapping und im Extremfall für physische Angriffe.

  • E-Mails prüfen: Revolut hat betroffene Kunden direkt kontaktiert. Wer keine Nachricht erhalten hat, gehört nach aktuellem Stand nicht zu der betroffenen Gruppe.
  • Keine unaufgeforderten Kontakte akzeptieren: Anrufe oder Mails von angeblichen Revolut-Mitarbeitern, Aufsichtsbehörden oder der Polizei sind das wahrscheinlichste Folgeszenario. Immer selbst über die App oder offizielle Kanäle zurückrufen.
  • Mobilfunkanbieter absichern: PIN oder Port-Out-Sperre einrichten, um SIM-Swapping zu erschweren.
  • Zwei-Faktor-Authentifizierung umstellen: Weg von SMS, hin zu App- oder Hardware-Token.
  • Krypto-Bestände trennen: Wer auf Börsen liegende Guthaben hält und dessen Transaktionshistorie betroffen sein könnte, sollte Adressen und Verwahrlösungen überdenken.
  • Betroffenenrechte nutzen: In der EU greift die DSGVO. Betroffene können Auskunft über den Umfang der Offenlegung verlangen und sich bei der zuständigen Datenschutzbehörde beschweren.

Ein Strukturproblem, keine Revolut-Eigenart

Der eigentliche Schwachpunkt liegt nicht in Revoluts Technik, sondern in einem Verfahren, das die gesamte regulierte Finanzbranche nutzt: Eine Anfrage, die aus authentischer Behörden-Infrastruktur kommt, beweist nicht, dass die Person an der Tastatur auch befugt ist, die Daten anzufordern. Solange Revolut die betroffene Behörde nicht benennt, wissen andere Unternehmen, die Anfragen von derselben Domain beantworten, nichts von ihrem Risiko.

Für Revolut ist es nicht der erste Vorfall dieser Art. Im September 2022 waren bei einem Angriff Daten von gut 50.000 Kunden abgeflossen. Der aktuelle Fall trifft das Unternehmen in einer Expansionsphase – unter anderem laufen Gespräche mit der Bank of Israel über eine Lizenz.