Die in diesem Artikel bereitgestellten Informationen dienen ausschließlich zu Informationszwecken und stellen keine Finanzberatung dar. Investitionen in Kryptowährungen sind mit einem hohen Risiko verbunden. Führe immer deine eigene Recherche durch.

Revolut Datenleck: Die Bank zahlt die neuen Ausweise für 680 Betroffene, was du jetzt tun kannst

Revolut will die Gebühren für neue Ausweisdokumente übernehmen, wenn Betroffene des Datendiebstahls sie brauchen. 680 Konten sind betroffen, und bei Krypto-Haltern wiegt ein abgeflossener KYC-Datensatz schwerer als eine gesperrte Kartennummer.

Rotweißes Absperrband straff vor einer schweren Stahltür in einem dunklen Betonkorridor, hartes Seitenlicht einer Notleuchte, am Türrahmen ein kleines Metallschild mit eingraviertem Bitcoin-Zeichen
15 Min. Lesezeit
Teilen:
Kategorien: Hacks & Sicherheit

Revolut übernimmt die Gebühren, wenn Betroffene des Datendiebstahls neue Ausweisdokumente brauchen. Béatrice Cossa-Dumurgier, die Westeuropa-Chefin der Bank, hat das am 7. Oktober 2026 in einem Interview beim französischen Sender BFM TV gesagt; die Nachrichtenagentur Reuters berichtete die Zusage am selben Tag. Betroffen sind 680 Kundenkonten. Eine Schätzung der Gesamtkosten nannte Cossa-Dumurgier nicht, und sie sagte auch nicht, ob bereits Kunden ihre Papiere getauscht haben.

Wer Kryptowährungen hält und zu den Betroffenen gehört, hat ein zweites Problem, das mit der Gebühr für den Ausweis nichts zu tun hat. Abgeflossen sind nach den Berichten Ausweiskopien, Adressdaten und Kontoauszüge, also genau der Datensatz, mit dem sich eine Identität gegenüber einem Dienstleister nachbilden lässt. Dieser Artikel ordnet die Zusage ein, nennt die belegten Zahlen und zeigt, welche Schritte in Deutschland offenstehen.

Revolut übernimmt die Ausweis-Gebühren: der Stand vom 7. Oktober

Die Zusage ist knapp und ohne Verfahren. Cossa-Dumurgier sagte laut Reuters, Revolut kümmere sich um die damit verbundenen Kosten, falls Betroffene ihre Ausweisdokumente jemals wechseln müssten. Ein Antragsweg, eine Frist oder eine Obergrenze gehören nicht zu dieser Aussage. Wer sie in Anspruch nehmen will, wendet sich an den Support der Bank und lässt sich den Vorgang schriftlich bestätigen, denn eine Zusage im Fernsehinterview ist keine veröffentlichte Erstattungsregel.

Im selben Interview grenzte die Westeuropa-Chefin zwei Punkte ab: Die eigenen Systeme der Bank seien nicht kompromittiert worden, und ein Lösegeld werde Revolut nicht zahlen. Behörden seien manchmal das schwache Glied in der Kette, sagte sie mit Blick auf den Weg, über den die Daten das Haus verließen. Die Zusage im Wortlaut der Agenturmeldung enthält keine Angabe dazu, wie viele der 680 Betroffenen in Deutschland leben.

Was die Kostenübernahme nicht abdeckt

Die Gebühr für ein neues Dokument ist der kleinste Posten in diesem Fall. Ein getauschter Ausweis beseitigt nicht, dass Geburtsdatum, Anschrift, Beruf und Kontobewegungen bei Dritten liegen; diese Angaben ändern sich durch einen neuen Kartenchip nicht. Wer also nur die Gebühr erstattet bekommt, hat den Teil des Schadens ausgeglichen, der sich in Euro beziffern lässt.

680 Betroffene und fünf Monate Zugriff: die Chronologie des Datenabflusses

Der Fall ist deutlich älter als die Lösegeldforderung. Nach der Auswertung von SecurityWeek reicht der Zugriff über einen Zeitraum von fünf Monaten, betroffen sind 680 Konten, und die Forderung belief sich auf rund drei Millionen Dollar. Von den 680 Betroffenen leben nach der Reuters-Meldung 55 in Frankreich; Revolut habe allen 680 Hilfe angeboten.

Öffentlich wurde der Vorgang im September 2026, als die Angreifergruppe eine Frist setzte und mit dem Verkauf der Daten drohte. Über diese Phase haben wir damals berichtet, einschließlich der Frage, wie Betroffene ihren eigenen Status einordnen: Revolut-Datenleck: Bin ich betroffen, und was ist mit meiner Bitcoin-Historie? Die Zusage zu den Ausweiskosten ist der erste Schritt der Bank, der über Information hinausgeht und Geld kostet.

Die Zahl 680 ist eine Untergrenze, kein Endstand

SecurityWeek führt die 680 Konten als Konten mit erhöhtem Profil. Ob die Zahl am Ende der Aufarbeitung Bestand hat, ist offen; bei einem Zugriff über fünf Monate hängt die Zählung davon ab, welche Auskünfte im Nachhinein als unberechtigt erkannt werden. Eine höhere Zahl ist deshalb möglich, eine Bestätigung dafür gibt es aus den geprüften Quellen aber nicht.

Eine gekaperte Behördenadresse als Einfallstor: so kamen die Angreifer an die Daten

Revolut hat nach eigener Darstellung Kundendaten an eine unberechtigte Stelle herausgegeben, nachdem Auskunftsersuchen von einer E-Mail-Adresse mit der Domain einer Behörde eingegangen waren. Nach den Berichten kontrollierten die Angreifer dafür ein E-Mail-System einer italienischen Behörde. Technisch beschreibt das keinen Einbruch in die Bankensysteme. Missbraucht wurde ein Verfahren, das Banken gegenüber Ermittlungsbehörden täglich bedienen müssen.

Der italienische Innenminister hat Revolut dafür kritisiert: Die Bank hätte genauer prüfen müssen, ob das Ersuchen tatsächlich von der italienischen Regierung kam. Diese Bewertung ist seine, nicht unsere; ob daraus eine Pflichtverletzung folgt, klären Aufsicht und Gerichte, nicht eine Redaktion.

Warum dieser Weg so schwer abzuwehren ist

Ein Auskunftsersuchen einer Strafverfolgungsbehörde kommt per Definition von außen, trägt Dringlichkeit und darf vom Kunden nicht bemerkt werden. Genau diese drei Eigenschaften nehmen der Bank die üblichen Gegenproben: Eine Rückfrage beim Kunden fällt aus, und die Absenderdomain wirkt echt, solange das Postfach der Behörde selbst unter fremder Kontrolle steht. Ein zweiter Kanal zur Verifizierung, etwa ein Rückruf über eine unabhängig beschaffte Amtsnummer, ist der Punkt, an dem dieser Angriff scheitert.

Vom Pass bis zum Verifizierungsselfie: welche Datenfelder abgeflossen sind

Die Berichte nennen einen Datensatz, der weit über Name und Kontonummer hinausgeht. Erfasst sind vollständige Namen, Geburtsdaten, Berufsangaben, Adressen und Kontaktdaten, dazu Pässe und Führerscheine, Kontoauszüge sowie Bilder der Gesichtsverifizierung und Transaktionshistorien. In der Summe ist das eine vollständige Identitätsakte samt Finanzprofil.

Bündel glatt durchtrennter Glasfaserkabel im Makro, die freiliegenden Faserenden leuchten türkis und orange, dahinter verschwommene Reihen dunkler Serverschränke
Revolut gab die Daten nach eigener Darstellung auf eine Anfrage heraus, die von einer gekaperten Behördenadresse kam.

Eine Kartennummer lässt sich sperren und in wenigen Tagen ersetzen. Ein Geburtsdatum nicht, eine Anschrift nur mit einem Umzug, und ein Gesichtsbild überhaupt nicht. Daraus folgt der eigentliche Unterschied dieses Vorfalls zu einem gewöhnlichen Kartenbetrug: Die abgeflossenen Felder bleiben über Jahre nutzbar.

Warum ein KYC-Datensatz schwerer wiegt als eine Kartennummer

Ein Konto bei einer Bank oder einer Kryptobörse wird über eine Identitätsprüfung eröffnet, und dieselbe Prüfung dient vielen Diensten als Notausgang, wenn jemand seinen Zugang verloren hat. Der Mechanismus, der dabei entsteht, erklärt den Rest dieses Artikels, und er verläuft über drei Stufen.

Zuerst entsteht Glaubwürdigkeit. Ein Anrufer, der Geburtsdatum, Anschrift, Beruf und die letzten Kontobewegungen kennt, klingt nicht wie ein Betrüger, sondern wie der Sachbearbeiter, für den er sich ausgibt. Die Kontoauszüge liefern dafür die Details, die sonst niemand außerhalb der Bank hat.

Dann folgt der Zugriff. Wo ein Dienst die Wiederherstellung eines Kontos an eine Ausweiskopie und ein Selfie knüpft, liegen nun beide Bausteine bei Dritten. Die Transaktionshistorie zeigt zusätzlich, welche Konten sich lohnen, denn sie macht sichtbar, wohin Geld geflossen ist und in welcher Größenordnung.

Zuletzt bleibt das Risiko außerhalb des Netzes. Eine belegte Wohnadresse neben einem belegten Vermögensstand ist die Voraussetzung für den Angriff, der in der Branche als Wrench Attack beschrieben wird, also für körperlichen Zwang anstelle eines technischen Umwegs. Die Angreifergruppe behauptet, sie habe Kunden mit größeren Krypto-Beständen über Blockchain-Analysen ausgewählt; belegt ist diese Auswahl nicht, sie stammt von den Tätern selbst und erklärt doch, warum dieser Datensatz in der Krypto-Szene anders bewertet wird als ein Adresshandel.

6.000 Monero als Lösegeld: der Gegenwert zum heutigen Kurs

Die Gruppe, die sich den Namen „iamnotavillain“ gab, forderte nach Berichten der Financial Times 6.000 Monero und setzte eine Frist von 24 Stunden. Zum Zeitpunkt der Forderung entsprach das rund drei Millionen Dollar. Monero notiert am 10. Oktober 2026 bei 527,46 Dollar; auf diesen Kurs gerechnet ergeben 6.000 XMR rund 3,16 Millionen Dollar. Die Forderung hat in Dollar also leicht zugelegt, ohne dass die Angreifer etwas verändert hätten.

Die Wahl der Währung ist Teil der Drohung. Monero verschleiert Beträge und Beteiligte im Protokoll selbst, weshalb die Zahlungsspur fehlt, die bei Bitcoin eine Ermittlung erst ermöglicht. Revolut hat laut der Reuters-Meldung erklärt, kein Lösegeld zu zahlen, und gibt zugleich an, keinen direkten Kontakt und keine Forderung von der Gruppe erhalten zu haben, die sich zu dem Vorfall bekennt. Beide Angaben stehen nebeneinander, und die Quellen lösen den Widerspruch nicht auf.

Gestohlen wurden Daten, kein Guthaben

Nach den Berichten und nach Revoluts eigener Darstellung sind keine Gelder abgeflossen. Der Schaden liegt in den Identitäts- und Kontoinformationen, nicht in einem leeren Konto. Diese Unterscheidung ist für die Einordnung wichtig: Ein Vermögensschaden kann erst später entstehen, und zwar dort, wo die Daten einen zweiten Angriff tragen.

46 Euro für den Personalausweis: was die Kostenübernahme praktisch abdeckt

Seit dem 7. Februar 2026 kostet der deutsche Personalausweis 46 Euro für Antragsteller ab 24 Jahren, nach vorher 37 Euro; der Bundesrat hatte die Erhöhung am 30. Januar 2026 beschlossen, und Kommunen haben sie seitdem bekannt gemacht. Für Antragsteller unter 24 Jahren, deren Ausweis sechs Jahre gilt, werden 27,60 Euro fällig. Ein vorläufiger Ausweis kostet 10 Euro, der Direktversand nach Hause 15 Euro zusätzlich.

Die Gebühr für einen Reisepass lässt sich aus den geprüften Quellen für 2026 nicht belegen, weil die dort genannten Beträge noch den alten Ausweispreis von 37 Euro führen und damit vor der Erhöhung entstanden sind. Wer einen Pass tauschen will, fragt die Gebühr beim zuständigen Bürgeramt ab, statt sich auf eine Zahl aus einem Ratgeber zu verlassen. Für die Erstattung bei Revolut zählt ohnehin der Gebührenbescheid des Amtes, nicht eine Schätzung.

Der Tausch löst das Problem nur zur Hälfte

Ein neuer Personalausweis trägt eine neue Dokumentennummer, und die alte Nummer verliert ihre Gültigkeit. Damit entfällt der Teil des Missbrauchs, der auf eine gültige Nummer angewiesen ist, etwa eine Neuanmeldung mit Dokumentenprüfung. Das Gesichtsbild aus der Verifizierung bleibt dagegen brauchbar, und die Anschrift ebenso, solange sie stimmt.

Identitätsdiebstahl nach einem KYC-Leck: die Angriffswege im Einzelnen

Aus dem Datensatz lassen sich mehrere Angriffe bauen, und sie unterscheiden sich darin, was die Täter zusätzlich brauchen.

Der Anruf mit Insiderwissen

Ein Anrufer gibt sich als Mitarbeiter der Bank, einer Börse oder einer Behörde aus und belegt seine Rolle mit Angaben aus dem Kontoauszug. Das Ziel ist eine Freigabe, ein Code oder eine Überweisung auf ein angeblich sicheres Konto. Keine Bank und keine Kryptobörse verlangt am Telefon einen Wiederherstellungscode oder die Wörter einer Wallet-Sicherung; diese Regel ist die harte Grenze, an der ein solcher Anruf endet.

Die Wiederherstellung eines fremden Zugangs

Ausweisbild und Selfie sind bei vielen Diensten der Nachweis, der einen verlorenen Zugang zurückholt. Liegen beide bei Dritten, hängt die Sicherheit eines Kontos daran, dass der Anbieter zusätzlich einen Faktor verlangt, den der Datensatz nicht enthält, also einen Hardware-Schlüssel oder eine App auf einem bestimmten Gerät. Eine Bestätigung per SMS gehört nicht dazu, weil eine Rufnummer mit einer kompletten Identitätsakte auf ein fremdes Gerät portiert werden kann.

Der Weg über die Wohnadresse

Eine Anschrift neben einem belegten Krypto-Bestand verschiebt das Risiko von der Technik in die Wohnung. Vorbereitend hilft, den Bestand so zu verwahren, dass eine einzelne Herausgabe nicht alles kostet, etwa über eine getrennte Aufteilung zwischen einem kleinen Bestand für den Alltag und einem größeren in eigener Verwahrung.

Geschlossener Amtsschalter aus Milchglas und gebürstetem Stahl, in der Metall-Durchreiche liegt eine blanke Chipkarte ohne Aufschrift, kaltes Seitenlicht, dahinter ein leerer Warteraum
Den neuen Personalausweis gibt es nur beim Bürgeramt, die Gebühr dafür will Revolut tragen.

DSGVO-Schadensersatz nach Artikel 82: der Rechtsrahmen für Betroffene in Deutschland

Artikel 82 der Datenschutz-Grundverordnung gibt jeder Person einen Anspruch auf Ersatz des materiellen und des immateriellen Schadens, der ihr durch eine Verarbeitung unter Verstoß gegen die Verordnung entstanden ist. Artikel 34 verpflichtet den Verantwortlichen, Betroffene über eine Datenschutzverletzung mit hohem Risiko zu benachrichtigen, und Artikel 15 gibt das Recht auf Auskunft darüber, welche Daten zu einer Person gespeichert sind und an wen sie offengelegt wurden.

Ob im Fall Revolut ein Verstoß vorliegt, ist damit nicht gesagt. Diese Bewertung treffen die zuständige Aufsichtsbehörde und im Streitfall die Gerichte, und sie hängt daran, ob die Prüfung des Auskunftsersuchens dem geforderten Maßstab entsprach. Als Betroffener stehen dir die Rechte aus Artikel 15 unabhängig von dieser Bewertung offen, und eine Auskunft nach Artikel 15 ist der Weg, die eigene Betroffenheit schriftlich festzuhalten, statt sie zu vermuten.

Zuständigkeit und Aufsicht

Revolut betreibt sein Bankgeschäft in der EU über eine litauische Banklizenz und bietet die Dienste in anderen Mitgliedstaaten über den europäischen Pass an. Eine Beschwerde können Betroffene bei der Datenschutzbehörde ihres Wohnsitzlandes einlegen, in Deutschland also bei der zuständigen Landesbehörde; die Behörden stimmen sich im Verfahren untereinander ab. Der Weg über die eigene Landesbehörde ist der kürzere, weil er in deutscher Sprache und ohne Auslandsbezug funktioniert.

Self-Custody mit Hardware-Wallet: wie sich die Angriffsfläche verkleinert

Ein Konto bei einem Anbieter hängt an einer Identitätsprüfung, und genau diese Prüfung ist im vorliegenden Fall die Schwachstelle. Eine eigene Verwahrung dreht das Verhältnis: Dort entscheidet der Besitz eines Geräts und die Kenntnis einer Sicherung über den Zugriff, und ein Ausweisbild in fremder Hand hilft dabei nicht weiter. Welche Geräte dafür in Frage kommen und worin sie sich unterscheiden, steht in unserem Vergleich der Krypto-Hardware-Wallets.

Der Umzug hat eine Kehrseite, die zu diesem Fall passt. Wer selbst verwahrt, trägt das Risiko des Verlusts allein, und die Sicherungswörter sind dann das einzige, was zählt. Diese Wörter gehören weder in ein Foto noch in einen Cloud-Speicher, weil ein Datensatz wie der hier abgeflossene zeigt, wie weit Informationen wandern, die einmal digital vorliegen.

Was beim Umzug steuerlich gilt

Eine Übertragung zwischen eigenen Wallets ist keine Veräußerung und löst in Deutschland keine Steuer aus. Entscheidend ist die Dokumentation: Die Anschaffungszeitpunkte müssen weiter nachvollziehbar bleiben, weil die Haltefrist von einem Jahr daran hängt. Wer ohne Nachweis umzieht, verliert nicht die Frist selbst, aber den einfachen Beleg dafür.

Was sich seit den Artikeln vom September geändert hat

Im September stand die Frage im Vordergrund, ob man selbst betroffen ist und was ein öffentlich gemachter Datensatz bedeutet. Seitdem haben sich zwei Dinge bewegt. Erstens liegt mit dem 7. Oktober eine Zusage der Bank vor, die Geld kostet und über Hinweise hinausgeht. Zweitens ist mit der Auswertung von SecurityWeek der Zeitraum von fünf Monaten belegt, womit der Vorfall als länger laufender Zugriff dasteht und nicht als einzelne Fehlauskunft.

Unverändert offen sind drei Punkte, die den Fall für deutsche Kunden erst abschließen würden: wie viele der 680 Betroffenen in Deutschland leben, über welchen Weg die Erstattung läuft, und ob die Daten nach Ablauf der gesetzten Frist verkauft oder veröffentlicht wurden. Zu keinem dieser Punkte liefern die geprüften Quellen eine Antwort.

Unsere Einschätzung: Die Kostenübernahme ist ein Signal, kein Schadensausgleich

Aus Sicht der Redaktion ist die Zusage richtig und zu klein. Dafür sprechen die Zahlen: 46 Euro für einen Personalausweis stehen gegen einen Datensatz, der Geburtsdatum, Anschrift, Beruf, Kontoauszüge und ein Gesichtsbild umfasst, und von diesen Feldern erneuert der Ausweistausch genau eines, nämlich die Dokumentennummer. Fünf Monate Zugriff und 680 Konten sind zudem keine Größenordnung, die sich über eine Gebührenerstattung regeln lässt.

Dagegen spricht, dass Revolut nach der Darstellung aller geprüften Quellen Opfer eines Angriffs auf ein fremdes Behördenpostfach wurde und nicht eines Einbruchs in die eigenen Systeme. Eine Bank, die ein Auskunftsersuchen einer Strafverfolgungsbehörde beantwortet, erfüllt eine Pflicht; die Frage ist allein, wie streng sie dabei gegenprüft. Ob das Maß hier gereicht hat, wird die Aufsicht beurteilen, und bis dahin bleibt die Zusage das, was sie ist: ein erster Schritt, der die Gebühr deckt und den Rest offenlässt. Krypto-Investitionen können zum Totalverlust führen; diese Einschätzung bewertet die Lage und empfiehlt keinen Kauf und keinen Verkauf.

Revolut Datenleck: Zehn Jahre Gültigkeit, zehn Jahre Angriffsfläche

Ein deutscher Personalausweis gilt zehn Jahre, bei Antragstellern unter 24 Jahren sechs. So lange bleibt eine abgeflossene Kopie als Nachweis brauchbar, wenn das Dokument nicht getauscht wird. Daran hängen die nächsten Schritte.

  1. Betroffenheit schriftlich klären und die Erstattung anstoßen. Eine Auskunft nach Artikel 15 DSGVO beim Support anfordern, die Zusage zur Kostenübernahme im selben Vorgang schriftlich bestätigen lassen und den Gebührenbescheid des Bürgeramts aufbewahren. Für den täglichen Bestand auf dem Telefon lohnt daneben ein Blick in den Vergleich der Krypto-Software-Wallets, weil eine getrennte Aufteilung den Schaden eines einzelnen Zugriffs begrenzt.
  2. Die Zugänge vom SMS-Code lösen. Bei jeder Börse und jedem Broker den zweiten Faktor auf eine App oder einen Hardware-Schlüssel umstellen und die Wiederherstellungswege durchsehen, denn eine Rufnummer ist mit einer vollständigen Identitätsakte angreifbar. Welche Anbieter unter europäischer Aufsicht stehen und welche Sicherungen sie anbieten, zeigt die Übersicht der besten regulierten Kryptobörsen.
  3. Den Umzug in die eigene Verwahrung dokumentieren. Wer Bestände von der Börse abzieht, hält Datum, Menge und Adresse fest, damit die Jahresfrist belegbar bleibt; die Übertragung zwischen eigenen Wallets bleibt steuerfrei. Werkzeuge dafür stehen im Überblick der Krypto-Steuer-Tools und Portfolio-Tracker.

(Stand: 10. Oktober 2026. Dieser Beitrag ist keine Anlageberatung. Kurse und Gebuehrenmodelle aendern sich; pruefe die Konditionen vor jedem Kauf beim Anbieter selbst.)

Häufige Fragen zum Revolut-Datenleck

Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.

Verwandte Artikel

Welche Themen sollen wir vertiefen?

Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.

Crypto-News, die wirklich Mehrwert bringen.

Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.

Abonnieren

Mehr zum Thema

Alle anzeigen

Vielleicht auch interessant