Filtración de datos de Revolut: ¿estoy afectado y qué pasa con mi historial de Bitcoin?
Tras una petición administrativa falsificada, Revolut entregó a una persona no autorizada documentos de identidad, extractos de cuenta e historiales completos de transacciones de Bitcoin. Aquí tienes cómo acreditar si estás afectado y qué medida de protección sirve realmente de algo en este caso.

Contenido de la tabla
Contenido de la tabla
Si tienes una cuenta en Revolut y quieres saber si te afecta el incidente de datos del 11 y 12 de septiembre de 2026, existen exactamente dos vías sólidas: la notificación que la empresa envió a los clientes afectados y una solicitud de acceso que tú mismo presentes al amparo del artículo 15 del Reglamento General de Protección de Datos. Todo lo demás es suposición. No haber recibido ningún mensaje todavía no permite darte por descartado; lo único que acredita es que no ha llegado ninguna notificación.
Este caso se distingue de las filtraciones de datos que suelen ocupar al sector. No se forzó ningún servidor, no se introdujo ningún programa malicioso y no se rompió ninguna contraseña. Una persona no autorizada solicitó datos de clientes a Revolut, y la petición llegó a través del dominio de correo auténtico y correctamente autenticado de un organismo público. Revolut la trató como legítima y entregó la documentación. Para quienes tienen Bitcoin resulta especialmente incómodo, porque entre la documentación entregada figura el historial completo de transacciones.
Qué entregó Revolut y qué quedó intacto según la empresa
Las categorías de datos proceden de la información publicada por CoinDesk el 12 de septiembre de 2026, que se apoya en las notificaciones enviadas a los afectados. Se mencionan pasaportes y permisos de conducir, los selfis de la verificación de identidad, nombres, fechas de nacimiento, datos profesionales, domicilios, direcciones de correo electrónico, números de teléfono, IBAN, extractos de cuenta, registros de retirada y todo el historial de transacciones, incluida la actividad completa en Bitcoin.
Revolut comunicó a BeInCrypto que había detectado un ataque externo sofisticado sobre la identidad, en el que un tercero no autorizado presentó solicitudes de información fraudulentas desde el dominio de correo de un organismo público legítimo; los sistemas y los fondos de los clientes no se habrían visto afectados. Según la empresa, se dio aviso a la policía, a la autoridad de protección de datos y al supervisor financiero, y se informó al organismo afectado de que dentro de su dominio opera una cuenta no autorizada. Revolut no dice de qué organismo se trata, y remite a la investigación en curso. También queda abierta la cifra de afectados: se habla de un número limitado, y el investigador zachXBT, cuyo aviso hizo público el caso, describió el objetivo como un círculo reducido de usuarios con patrimonio elevado.
Lo que, según las notificaciones, expresamente no ha salido: credenciales de acceso, códigos de acceso y las plantillas biométricas del reconocimiento facial. Esta distinción importa, porque determina qué medida de protección sirve realmente de algo. A un atacante que no tiene tu contraseña tampoco lo deja fuera una contraseña nueva.
Cómo saber si estás entre los clientes de Revolut notificados
Revolut afirma haber escrito individualmente a los afectados; los relatos de clientes fechan esos mensajes el 11 de septiembre de 2026. No hay una lista pública y, por buenas razones, tampoco la habrá. La comprobación queda por tanto en tus manos.
La notificación de Revolut y su diferencia con un correo de phishing
Una notificación conforme al artículo 34 del RGPD es la comunicación de una empresa a los interesados advirtiéndoles de que sus datos se han visto expuestos en una violación de la seguridad de los datos personales con alto riesgo. En ella constan el incidente, las categorías de datos afectadas y las medidas recomendadas. Cómo la reconoces: un mensaje de este tipo no te pide introducir credenciales a través de un enlace, autorizar un pago ni conectar una cartera con una frase de recuperación.
Aquí empieza justamente la segunda oleada. Una filtración de esta naturaleza genera en cuestión de días mensajes falsos que se presentan como la respuesta de la empresa, y esta vez los atacantes disponen de nombres, domicilios, IBAN y movimientos de cuenta. Eso hace que las falsificaciones resulten inusualmente creíbles. Comprueba cada mensaje entrante en la propia aplicación de Revolut y no a través de un enlace del correo, y atente a las reglas que reunimos en nuestra guía sobre la comprobación del dominio real del remitente.
La solicitud de acceso del artículo 15 del RGPD como prueba sólida
El artículo 15 del RGPD te otorga el derecho a exigir de una empresa información sobre qué datos personales tuyos trata y a qué destinatarios se los ha comunicado. Es precisamente esa segunda parte la decisiva aquí: la solicitud obliga a pronunciarse sobre si tu documentación formó parte de la entrega. El plazo es de un mes y puede prorrogarse otros dos meses en casos complejos, de lo que la empresa debe informarte.
Formula la solicitud por escrito, indica el incidente con su fecha, exige expresamente información sobre los destinatarios de tus datos y pide una copia de la notificación si se te envió alguna. Conserva la respuesta. Quien más adelante quiera reclamar o presentar una denuncia necesitará esa correspondencia como base.
Por qué el historial de transacciones de Bitcoin es la parte más peligrosa del paquete
Un documento de identidad se sustituye, un IBAN se cambia y un domicilio, llegado el caso, hasta se abandona. El historial de Bitcoin, en cambio, remite a una base de datos pública que nadie puede retirar. Quien conoce tus ingresos y retiradas en un proveedor conoce importes, momentos y, en muchos casos, las contrapartes en la cadena.
Del extracto de cuenta al análisis de agrupaciones de tus direcciones de Bitcoin
El análisis de agrupaciones designa el procedimiento por el que varias direcciones de Bitcoin se atribuyen a una única unidad económica a partir de rasgos comunes, por ejemplo porque aparecen juntas como entradas de una transacción. Mientras nadie sepa a quién pertenece una agrupación, esta sigue siendo un conjunto anónimo de direcciones. Un registro de retirada con importe y marca temporal aporta el punto de anclaje que faltaba, y a partir de ese momento de esa agrupación cuelga un nombre con domicilio.
De ahí se sigue una cuenta desagradable. El atacante no solo ve que tienes Bitcoin, sino que puede estimar a través de las direcciones vinculadas cuánto queda y si se mueve. Qué consecuencias puede tener un paquete así de identidad, domicilio y patrimonio rastreable lo describimos a partir de lo ocurrido en Francia: los secuestros y extorsiones con relación cripto empezaban allí con listas exactamente de este tipo.

Emergency data request: el mecanismo detrás de la petición administrativa falsa
Una emergency data request es una solicitud de información de una autoridad policial que una empresa atiende por peligro inminente sin resolución judicial y sin la comprobación habitual. El procedimiento existe porque hay casos en los que las horas cuentan. Al mismo tiempo, lleva años siendo una puerta de entrada conocida, porque la única instancia de control es el criterio de un empleado que tiene delante una petición urgente con apariencia oficial.
El desarrollo está bien documentado en la literatura especializada: alguien accede a un buzón oficial o crea una cuenta dentro del dominio de un organismo, escribe desde ahí una solicitud urgente de información y obtiene los datos, porque el destinatario está formado para atender a las administraciones con rapidez. Ese es exactamente el patrón que Revolut describe en su declaración cuando habla de una cuenta no autorizada dentro del dominio de un organismo.
Por qué la comprobación del dominio del remitente, SPF y DMARC no sirvió aquí
SPF, DKIM y DMARC son procedimientos técnicos con los que el destinatario de un correo puede acreditar que este se envió efectivamente desde el dominio indicado y que no se alteró por el camino. Estos procedimientos responden a una única pregunta: ¿viene el mensaje realmente de este dominio? Sobre si la persona que hay detrás del buzón está autorizada para ello, no dicen nada.
Esta es la contraprueba de una recomendación que nosotros mismos hemos dado. La comprobación del dominio del remitente sigue siendo correcta y detiene la inmensa mayoría de los ataques. Solo deja de ser eficaz en el momento en que un atacante controla una cuenta dentro del dominio auténtico, porque entonces toda comprobación técnica se supera y aun así nada encaja. Quien se apoya exclusivamente en esa señal confunde una autenticación superada con una comprobación de autorización superada.
Custodia tus saldos de forma seguraQué aporta cambiar la contraseña tras esta filtración de datos y qué no
La recomendación habitual tras una filtración dice: cambia la contraseña, activa la autenticación de dos factores, revisa los dispositivos. Aquí solo es cierta a medias, y la mitad que no se sostiene es la más importante. Lo que ha salido, según las notificaciones, no son credenciales de acceso, sino documentos de identidad e historial de cuenta. Una contraseña nueva no le quita nada al atacante, porque nunca tuvo la antigua.
Lo que de verdad ayuda va dirigido contra los ataques posteriores. Eso incluye exigir en la aplicación una confirmación estricta para las retiradas, rechazar por principio las consultas telefónicas de supuestos empleados y colgar, y dar por supuesto en cada llamada que invoque tus datos reales de cuenta que esos datos pueden proceder del incidente. Quien conoce tu última transferencia ya no prueba con ello que la llamada sea auténtica.
Medidas inmediatas: usurpación de identidad, seguridad de la cuenta y saldo cripto
Las medidas se dividen en dos grupos. Uno afecta a tu identidad y tiene sentido con independencia de que haya cripto de por medio. El otro afecta al saldo y a la cuestión de dónde debe estar en adelante.
Los datos del documento de identidad no se pueden recuperar
Un escaneo filtrado de un documento de identidad se queda fuera. Lo que queda es la vigilancia: revisa con regularidad tu informe de solvencia en busca de consultas y contratos que no reconozcas, y pide a tu banco que te explique sus reglas para la apertura de cuentas y el cambio de domicilio. Cuando surja una sospecha de usurpación de identidad, corresponde denunciarla, porque acreditar el momento del uso indebido decidirá después sobre la responsabilidad. El supervisor financiero alemán ya ha advertido de este patrón; hemos analizado en detalle la advertencia de la BaFin sobre la usurpación de identidad en el ámbito cripto.
Domicilio más saldo en Bitcoin: tomarse en serio el riesgo físico
La parte más desagradable de este paquete queda fuera del mundo digital. Quien dispone de domicilio, fotografía del documento de identidad y prueba de patrimonio reúne todo lo que hace falta para un ataque en la propia puerta de casa. En la práctica eso significa: ninguna referencia pública a saldos cripto en redes sociales, ninguna entrega de accesorios de hardware en el domicilio y ningún importe mencionado en conversaciones con conocidos. Quien custodia por su cuenta sumas elevadas encontrará en la comparativa de carteras hardware los dispositivos que permiten un bloqueo de acceso mediante una frase de contraseña adicional, de modo que un acceso forzado no libere todo el saldo.
Esta prudencia no es una reacción de pánico. Se corresponde con lo que los afectados por filtraciones anteriores en este sector describieron después, y no cuesta más que un cambio de costumbres.

Dónde pueden reclamar los clientes alemanes de Revolut
Los clientes alemanes mantienen por regla general una relación contractual con Revolut Bank UAB, con sede en Lituania y autorizada como entidad de crédito por el banco central lituano y el Banco Central Europeo; junto a ello, la empresa opera una sucursal alemana. En materia de protección de datos, la propia política de privacidad del proveedor señala a la autoridad lituana de protección de datos como autoridad principal. Comprueba los datos de tu propia documentación contractual, porque la sociedad competente puede variar según el producto y la fecha de contratación.
Este orden es el razonable: primero la solicitud de acceso del artículo 15 dirigida a la empresa y después la reclamación ante una autoridad de protección de datos, una vez recibida la respuesta o transcurrido el plazo. La reclamación ante la autoridad de protección de datos competente en tu lugar de residencia te sigue abierta conforme al Reglamento General de Protección de Datos; en los casos transfronterizos, esta remite el asunto a la autoridad principal. Sin la correspondencia previa, a la reclamación le falta su fundamento.
Cómo reordenar tus saldos cripto después de una filtración de datos
Un incidente de datos en un proveedor es una buena ocasión para revisar tu propio reparto, y para hacerlo sin prisas. La cuestión decisiva no es tanto qué proveedor pasa por ser el más seguro. Resulta más útil pensar cuánto patrimonio tiene que estar realmente en un único proveedor. Una cuenta de negociación necesita el importe con el que efectivamente se opera. Todo lo que exceda de ahí es una decisión que puede tomarse de otra manera.
La autocustodia consiste en guardar uno mismo las claves privadas de sus saldos en lugar de confiarlas a un proveedor. Eso desplaza el riesgo, no lo elimina: quien custodia por su cuenta soporta solo el riesgo de pérdida y necesita para su frase de recuperación un plan de respaldo que sobreviva a un incendio en la vivienda y a una mudanza. Para muchos inversores el término medio sensato es un reparto, en el que una parte pequeña queda disponible para operar en el proveedor y el resto pasa a autocustodia.
El orden importa: primero el plan de respaldo, después el traslado de los saldos. Quien mueve importes con la agitación que sigue a una mala noticia comete, según muestra la experiencia, los errores más caros de esa semana.
Qué revela este caso sobre los datos KYC en proveedores cripto y neobancos
KYC son las siglas de «know your customer» y designan la verificación de identidad legalmente obligatoria que bancos y proveedores de servicios cripto deben realizar antes de abrir una cuenta. Esa verificación no es negociable y genera en cada proveedor regulado un conjunto de datos formado por imagen del documento de identidad, selfi, domicilio y movimientos de cuenta. El incidente de Revolut muestra que la superficie de ataque de ese conjunto de datos no se compone solo de servidores, sino también de los procedimientos con los que una empresa responde a las solicitudes de información.
De ahí puede extraerse una pregunta práctica para elegir proveedor: ¿cómo trata la casa las solicitudes oficiales de información, publica cifras al respecto y con qué rapidez informa a los afectados? Quien busque un nuevo mercado encontrará en el resumen de los exchanges cripto regulados los proveedores con licencia en el marco supervisor europeo. Una licencia no es una promesa de protección frente a esta vía de ataque, sino la garantía de que hay una autoridad competente y de que rigen obligaciones de comunicación.
El incidente se suma a una cadena que ha golpeado varias veces este año a los inversores europeos en cripto. El tipo de texto es siempre el mismo porque las preguntas son las mismas; nuestro análisis sobre la filtración de datos de Trezor y la comprobación de la propia exposición puede trasladarse paso a paso a este caso.
Preguntas frecuentes sobre la filtración de datos de Revolut
¿Está ahora en peligro mi dinero en Revolut?
Según la empresa, los sistemas y los fondos de los clientes no se han visto afectados por el incidente, y ninguna de las fuentes disponibles lo contradice. El hecho es una entrega de documentación a una persona no autorizada, no un acceso a las cuentas. El riesgo está en lo que después se intente hacer con esa documentación.
¿Tengo que cambiar mis direcciones de Bitcoin?
Para el historial ya divulgado, cambiar de dirección no cambia nada, porque el pasado queda inalterable en la cadena. Para los pagos entrantes futuros sigue siendo sensato utilizar direcciones nuevas y no mantener saldos de forma permanente en direcciones que puedan atribuirse directamente a una retirada desde una cuenta en un proveedor.
¿Qué pasa con la afirmación sobre millones de registros de Revolut del verano?
Ese es otro asunto. La afirmación sobre un conjunto de datos de gran alcance que apareció en la darknet en julio de 2026 no guarda ninguna relación acreditada con la solicitud de información de septiembre. Mezclar ambas cosas induce a error, porque las categorías de datos afectadas y la vía de ataque son distintas.
¿Cómo sé que un correo procede realmente de Revolut?
Con fiabilidad, no solo por el correo. Abre la aplicación y comprueba si el mismo mensaje está ahí en el buzón. Esta regla vale más después de este caso que antes, porque una autenticación de dominio superada precisamente no prueba ninguna autorización.
Filtración de datos de Revolut: lo que debes llevarte
- Acredita tu exposición, no la estimes. Comprueba en la aplicación de Revolut si hay una notificación y, con independencia de ello, presenta una solicitud de acceso conforme al artículo 15 del RGPD con la pregunta expresa por los destinatarios de tus datos. Quien después quiera cambiar de proveedor preselecciona los candidatos con el resumen de los exchanges cripto regulados.
- Desacopla el saldo del conjunto de datos de identidad. Fija qué importe debe quedar disponible para operar en el proveedor y lleva el resto a autocustodia, con el plan de respaldo listo antes del traslado. La selección de dispositivos, incluida la función de frase de contraseña, está en la comparativa de carteras hardware.
- Cuenta con la segunda oleada. Espera en las próximas semanas llamadas y mensajes que conozcan tus datos reales de cuenta, y trata cada contacto como no confirmado hasta que lo hayas visto tú mismo en la aplicación. Si para la parte disponible para operar necesitas una solución por software, la comparativa de carteras software ayuda en la elección.
(12 de septiembre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)
Fuentes: CoinDesk sobre las categorías de datos afectadas y la declaración de Revolut a BeInCrypto.
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.




























