La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Filtración de datos de Revolut: el banco paga los nuevos documentos de 680 clientes y qué hacer ahora

Revolut asume las tasas de los nuevos documentos de identidad cuando los afectados por el robo de datos los necesitan. Hay 680 cuentas afectadas, y para quien tiene cripto un expediente KYC filtrado pesa más que un número de tarjeta bloqueado.

Cinta de balizamiento roja y blanca tensada ante una pesada puerta de acero en un pasillo de hormigon oscuro, luz lateral dura de una lampara de emergencia y una pequena placa metalica con un simbolo de Bitcoin grabado en el marco
18 min de lectura
Compartir:

Revolut asume las tasas cuando los afectados por el robo de datos necesitan documentos de identidad nuevos. Béatrice Cossa-Dumurgier, responsable del banco para Europa Occidental, lo dijo el 7 de octubre de 2026 en una entrevista en la cadena francesa BFM TV; la agencia Reuters informó del compromiso ese mismo día. Están afectadas 680 cuentas de clientes. Cossa-Dumurgier no dio una estimación del coste total ni dijo si algún cliente ha cambiado ya sus papeles.

Quien tiene criptomonedas y está entre los afectados tiene un segundo problema que nada tiene que ver con la tasa del documento. Según los informes, salieron copias de documentos de identidad, datos de domicilio y extractos de cuenta, es decir, exactamente el conjunto de datos con el que se puede reconstruir una identidad ante un proveedor de servicios. Este artículo sitúa el compromiso, da las cifras documentadas y muestra qué pasos quedan abiertos en Europa.

Revolut asume las tasas de los documentos: la situación a 7 de octubre

El compromiso es breve y sin procedimiento. Según Reuters, Cossa-Dumurgier dijo que Revolut se ocuparía de los costes asociados si los afectados tuvieran alguna vez que cambiar sus documentos de identidad. Ni una vía de solicitud, ni un plazo, ni un límite máximo forman parte de esa declaración. Quien quiera acogerse a ella se dirige al servicio de atención del banco y hace que le confirmen el caso por escrito, porque un compromiso en una entrevista de televisión no es una norma de reembolso publicada.

En la misma entrevista, la responsable para Europa Occidental marcó dos límites: los sistemas propios del banco no habrían sido comprometidos, y Revolut no pagará ningún rescate. Las administraciones son a veces el eslabón débil de la cadena, dijo, en referencia a la vía por la que los datos salieron de la casa. El compromiso en los términos del despacho de agencia no contiene ningún dato sobre cuántos de los 680 afectados viven en Alemania.

Lo que la asunción de costes no cubre

La tasa de un documento nuevo es la partida más pequeña de este caso. Cambiar un documento de identidad no elimina que la fecha de nacimiento, el domicilio, la profesión y los movimientos de cuenta estén en manos de terceros; ninguno de esos datos cambia con un chip nuevo. Así que quien solo recibe el reembolso de la tasa ha compensado la parte del daño que se puede expresar en euros.

680 afectados y cinco meses de acceso: la cronología de la fuga de datos

El caso es bastante más antiguo que la petición de rescate. Según el análisis de SecurityWeek, el acceso abarca un periodo de cinco meses, están afectadas 680 cuentas y la petición ascendía a unos tres millones de dólares. De los 680 afectados, 55 viven en Francia según el despacho de Reuters; Revolut habría ofrecido ayuda a los 680.

El asunto se hizo público en septiembre de 2026, cuando el grupo atacante fijó un plazo y amenazó con vender los datos. De esa fase informamos entonces, incluida la cuestión de cómo pueden los afectados situar su propio caso: Filtración de datos de Revolut: ¿estoy afectado y qué pasa con mi historial de Bitcoin? El compromiso sobre los costes de los documentos es el primer paso del banco que va más allá de la información y cuesta dinero.

La cifra de 680 es un suelo, no un balance final

SecurityWeek presenta las 680 cuentas como cuentas de perfil alto. Si esa cifra se mantiene al cerrar la revisión está abierto; con un acceso a lo largo de cinco meses, el recuento depende de qué respuestas se reconozcan después como indebidas. Una cifra mayor es por tanto posible, pero las fuentes comprobadas no aportan ninguna confirmación de ello.

Una dirección oficial secuestrada como puerta de entrada: así llegaron los atacantes a los datos

Revolut, según su propia versión, entregó datos de clientes a una instancia no autorizada después de recibir solicitudes de información desde una dirección de correo con el dominio de una administración. Según los informes, los atacantes controlaban para ello el sistema de correo de una administración italiana. Técnicamente, eso no describe ninguna intrusión en los sistemas bancarios. Lo que se abusó fue un procedimiento que los bancos tienen que atender a diario ante las autoridades de investigación.

El ministro del Interior italiano se lo ha reprochado a Revolut: el banco debería haber comprobado con más detalle si la solicitud venía realmente del gobierno italiano. Esa valoración es suya, no nuestra; si de ello se deriva un incumplimiento, lo aclaran la supervisión y los tribunales, no una redacción.

Por qué esta vía es tan difícil de parar

Una solicitud de información de una autoridad judicial viene por definición de fuera, lleva urgencia y no debe ser advertida por el cliente. Esas tres propiedades son precisamente las que privan al banco de sus comprobaciones habituales: preguntar al cliente queda descartado, y el dominio del remitente parece auténtico mientras el buzón de la propia administración esté bajo control ajeno. Un segundo canal de verificación, por ejemplo una llamada de vuelta a un número oficial obtenido de forma independiente, es el punto en el que este ataque fracasa.

Del pasaporte al selfi de verificación: qué campos de datos han salido

Los informes describen un conjunto de datos que va mucho más allá del nombre y del número de cuenta. Incluye nombres completos, fechas de nacimiento, profesiones, domicilios y datos de contacto, además de pasaportes y permisos de conducir, extractos de cuenta e imágenes de la verificación facial e historiales de transacciones. En suma, es un expediente de identidad completo con un perfil financiero añadido.

Haz de cables de fibra optica cortados limpiamente en macro, los extremos de fibra al descubierto brillan en turquesa y naranja, detras filas desenfocadas de armarios de servidores oscuros
Revolut entregó los datos, según su propia versión, en respuesta a una solicitud que llegó desde una dirección oficial secuestrada.

Un número de tarjeta se puede bloquear y sustituir en pocos días. Una fecha de nacimiento no, un domicilio solo con una mudanza y una imagen del rostro en absoluto. De ahí sale la verdadera diferencia entre este incidente y un fraude de tarjeta corriente: los campos que han salido siguen siendo utilizables durante años.

Por qué un expediente KYC pesa más que un número de tarjeta

Una cuenta en un banco o en un exchange de cripto se abre mediante una verificación de identidad, y esa misma verificación sirve a muchos servicios como salida de emergencia cuando alguien ha perdido su acceso. El mecanismo que así surge explica el resto de este artículo, y transcurre en tres fases.

Primero aparece la credibilidad. Quien llama y conoce la fecha de nacimiento, el domicilio, la profesión y los últimos movimientos de cuenta no suena a estafador, sino al gestor que dice ser. Los extractos de cuenta aportan los detalles que nadie fuera del banco tiene.

Después llega el acceso. Donde un servicio vincula la recuperación de una cuenta a una copia del documento y a un selfi, ambas piezas están ahora en manos de terceros. El historial de transacciones muestra además qué cuentas valen la pena, porque deja ver a dónde ha ido el dinero y en qué orden de magnitud.

Por último queda el riesgo fuera de la red. Un domicilio documentado junto a un patrimonio documentado es la condición para el ataque que en el sector se describe como wrench attack, es decir, coacción física en lugar de un rodeo técnico. El grupo atacante afirma haber seleccionado a clientes con mayores tenencias de cripto mediante análisis de cadena; esa selección no está documentada, viene de los propios autores y explica aun así por qué este conjunto de datos se valora en el entorno cripto de otra forma que un simple comercio de direcciones.

6.000 monero de rescate: el contravalor al precio de hoy

El grupo que se dio el nombre de «iamnotavillain» exigió 6.000 monero, según informaciones del Financial Times, y fijó un plazo de veinticuatro horas. En el momento de la petición eso equivalía a unos tres millones de dólares. Monero cotiza a 527,46 dólares el 10 de octubre de 2026; a ese precio, 6.000 XMR suponen unos 3,16 millones de dólares. La petición ha subido por tanto algo en dólares sin que los atacantes hayan cambiado nada.

La elección de la moneda forma parte de la amenaza. Monero oculta importes y participantes en el propio protocolo, por lo que falta el rastro de pago que con Bitcoin hace posible una investigación. Según el despacho de Reuters, Revolut ha declarado que no pagará ningún rescate, y al mismo tiempo indica que no ha tenido contacto directo ni ha recibido ninguna petición del grupo que se atribuye el incidente. Ambas afirmaciones conviven, y las fuentes no resuelven la contradicción.

Se robaron datos, no saldos

Según los informes y según la propia versión de Revolut, no salió ningún fondo. El daño está en la información de identidad y de cuenta, no en una cuenta vaciada. Esa distinción importa para situar el caso: un daño patrimonial solo puede surgir más tarde, allí donde los datos sostengan un segundo ataque.

46 euros por el documento de identidad alemán: qué cubre en la práctica la asunción de costes

Desde el 7 de febrero de 2026, el documento de identidad alemán cuesta 46 euros para solicitantes de 24 años o más, frente a los 37 euros anteriores; el Bundesrat aprobó la subida el 30 de enero de 2026 y los municipios la han publicado desde entonces. Para solicitantes menores de 24 años, cuyo documento vale seis años, se pagan 27,60 euros. Un documento provisional cuesta 10 euros, y el envío directo al domicilio 15 euros más.

La tasa de un pasaporte no se puede documentar para 2026 a partir de las fuentes comprobadas, porque los importes que allí figuran llevan todavía el precio antiguo de 37 euros y son por tanto anteriores a la subida. Quien quiera cambiar un pasaporte consulta la tasa en la oficina municipal competente en lugar de fiarse de una cifra de una guía. Para el reembolso en Revolut cuenta de todos modos la liquidación de la oficina, no una estimación.

El cambio resuelve solo la mitad del problema

Un documento de identidad nuevo lleva un número de documento nuevo, y el número antiguo pierde su validez. Con ello desaparece la parte del abuso que depende de un número válido, por ejemplo un alta con comprobación del documento. La imagen del rostro de la verificación, en cambio, sigue siendo utilizable, y el domicilio también, mientras sea correcto.

Robo de identidad tras una filtración KYC: las vías de ataque en detalle

Con este conjunto de datos se pueden construir varios ataques, y se diferencian en lo que los autores necesitan además.

La llamada con información interna

Quien llama se presenta como empleado del banco, de un exchange o de una administración y acredita su papel con datos del extracto de cuenta. El objetivo es una autorización, un código o una transferencia a una cuenta supuestamente segura. Ningún banco y ningún exchange de cripto pide por teléfono un código de recuperación ni las palabras de una copia de seguridad de la cartera; esa regla es el límite firme en el que termina una llamada así.

La recuperación del acceso de otra persona

En muchos servicios, la imagen del documento y el selfi son la prueba que recupera un acceso perdido. Si ambas están en manos de terceros, la seguridad de una cuenta depende de que el proveedor exija además un factor que el conjunto de datos no contiene, es decir, una llave física o una aplicación en un dispositivo determinado. Una confirmación por SMS no cuenta, porque un número de teléfono se puede portar a otro dispositivo cuando existe un expediente de identidad completo.

La vía por el domicilio

Un domicilio junto a unas tenencias de cripto documentadas desplaza el riesgo de la técnica a la vivienda. Como preparación ayuda custodiar las tenencias de modo que una única entrega no cueste todo, por ejemplo separando un saldo pequeño para el día a día de otro mayor en autocustodia.

Ventanilla administrativa cerrada de cristal translucido y acero cepillado, con una tarjeta chip en blanco sin inscripcion en el pasaplatos metalico, luz lateral fria y una sala de espera vacia detras
El nuevo documento de identidad alemán solo se obtiene en la oficina municipal, y Revolut dice que asumirá la tasa.

El artículo 82 del Reglamento General de Protección de Datos da a toda persona derecho a la indemnización del daño material e inmaterial sufrido por un tratamiento contrario al reglamento. El artículo 34 obliga al responsable a notificar a los afectados una violación de datos con riesgo alto, y el artículo 15 da derecho a saber qué datos se conservan sobre una persona y a quién se han comunicado.

Nada de eso establece que en el caso de Revolut haya una infracción. Esa valoración la hacen la autoridad de control competente y, en caso de litigio, los tribunales, y depende de si la comprobación de la solicitud de información cumplió el nivel exigido. Como afectado, tus derechos del artículo 15 están abiertos con independencia de esa valoración, y una solicitud de acceso del artículo 15 es la vía para dejar por escrito tu propia exposición en lugar de suponerla.

Competencia y supervisión

Revolut desarrolla su negocio bancario en la UE con una licencia bancaria lituana y ofrece sus servicios en otros Estados miembros mediante el pasaporte europeo. Los afectados pueden presentar una reclamación ante la autoridad de protección de datos de su país de residencia, en Alemania por tanto ante la autoridad regional competente; las autoridades se coordinan entre sí en el procedimiento. La vía de la propia autoridad regional es la más corta, porque funciona en el idioma propio y sin elemento transfronterizo.

Autocustodia con cartera de hardware: así se reduce la superficie de ataque

Una cuenta en un proveedor depende de una verificación de identidad, y es precisamente esa verificación el punto débil en este caso. La autocustodia invierte la relación: allí deciden el acceso la posesión de un dispositivo y el conocimiento de una copia de seguridad, y la imagen de un documento en manos ajenas no sirve de nada. Qué dispositivos entran en consideración y en qué se diferencian está en nuestra comparativa de carteras de hardware de cripto.

El traslado tiene una cara opuesta que encaja con este caso. Quien custodia por su cuenta carga solo con el riesgo de pérdida, y las palabras de la copia de seguridad son entonces lo único que cuenta. Esas palabras no van ni en una foto ni en un almacenamiento en la nube, porque un conjunto de datos como el que ha salido aquí muestra lo lejos que viaja la información que existe una vez en forma digital.

Qué se aplica fiscalmente en el traslado

Una transferencia entre carteras propias no es una transmisión y no genera impuesto en Alemania. Lo decisivo es la documentación: las fechas de adquisición deben seguir siendo rastreables, porque de ellas depende el plazo de tenencia de un año. Quien traslada sin justificante no pierde el plazo en sí, pero sí la prueba sencilla de él.

Qué ha cambiado desde los artículos de septiembre

En septiembre la pregunta en primer plano era si uno mismo está afectado y qué significa un conjunto de datos hecho público. Desde entonces se han movido dos cosas. Primero, desde el 7 de octubre existe un compromiso del banco que cuesta dinero y va más allá de los avisos. Segundo, con el análisis de SecurityWeek está documentado el periodo de cinco meses, con lo que el incidente queda como un acceso prolongado y no como una única respuesta errónea.

Siguen abiertos tres puntos que cerrarían el caso para los clientes alemanes: cuántos de los 680 afectados viven en Alemania, por qué vía discurre el reembolso y si los datos se vendieron o se publicaron tras vencer el plazo fijado. Sobre ninguno de esos puntos dan respuesta las fuentes comprobadas.

Nuestra valoración: la asunción de costes es una señal, no una reparación

Desde el punto de vista de la redacción, el compromiso es correcto y demasiado pequeño. Lo dicen las cifras: 46 euros por un documento de identidad frente a un conjunto de datos que abarca fecha de nacimiento, domicilio, profesión, extractos de cuenta y una imagen del rostro, y de esos campos el cambio de documento renueva exactamente uno, el número de documento. Cinco meses de acceso y 680 cuentas tampoco son un orden de magnitud que se resuelva con un reembolso de tasas.

En contra está que, según la versión de todas las fuentes comprobadas, Revolut fue víctima de un ataque al buzón de una administración ajena y no de una intrusión en sus propios sistemas. Un banco que responde a una solicitud de información de una autoridad judicial cumple una obligación; la única cuestión es con cuánto rigor comprueba al hacerlo. Si el nivel bastó aquí lo juzgará la supervisión, y hasta entonces el compromiso sigue siendo lo que es: un primer paso que cubre la tasa y deja el resto abierto. Las inversiones en cripto pueden llevar a la pérdida total; esta valoración juzga la situación y no recomienda ni comprar ni vender.

Filtración de datos de Revolut: diez años de validez, diez años de exposición

Un documento de identidad alemán vale diez años, seis para los solicitantes menores de 24. Durante ese tiempo, una copia filtrada sigue siendo utilizable como prueba si el documento no se cambia. De eso dependen los siguientes pasos.

  1. Aclara tu exposición por escrito y pon en marcha el reembolso. Pide al servicio de atención una solicitud de acceso según el artículo 15 del RGPD, haz que te confirmen por escrito en el mismo caso el compromiso de asunción de costes y guarda la liquidación de la oficina municipal. Para el saldo diario en el teléfono vale además un repaso a la comparativa de carteras de software de cripto, porque repartir las tenencias limita el daño de un único acceso.
  2. Desvincula tus accesos del código por SMS. En cada exchange y cada bróker, cambia el segundo factor a una aplicación o a una llave física y revisa las vías de recuperación, porque un número de teléfono es atacable cuando circula un expediente de identidad completo. Qué proveedores están bajo supervisión europea y qué protecciones ofrecen lo muestra el panorama de los mejores exchanges de cripto regulados.
  3. Documenta el paso a la autocustodia. Quien retira tenencias de un exchange anota fecha, cantidad y dirección, para que el plazo de un año siga siendo demostrable; la transferencia entre carteras propias sigue exenta. Las herramientas para ello están en el panorama del software fiscal de cripto y los rastreadores de cartera.

(10 de octubre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Preguntas frecuentes sobre la filtración de datos de Revolut

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

Artículos relacionados

¿Sobre qué temas deberíamos profundizar?

Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.

Noticias cripto que de verdad valen tu tiempo.

Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.

Suscribirse

Más sobre este tema

Ver todos

También te podría interesar