A cracked smartphone screen displaying several
Cripto

Revolut denuncia que un hacker filtró 680 IDs de KYC

El incidente y un volcado separado de más de 153 millones de licencias de conducir están alimentando llamados para un KYC de conocimiento cero que evite almacenar identificaciones en bruto.

Por Marcus Hale7 min de lectura

Revolut reveló que fue víctima de ingeniería social para proporcionar materiales KYC sensibles, incluyendo copias de pasaportes y selfies de verificación, a un hacker. El atacante está publicando documentos relacionados con 680 clientes mientras busca un rescate de 10,000 BTC, renovando el escrutinio sobre cómo las rampas reguladas almacenan datos de identidad.

Puntos Clave

  • Revolut dijo que un hacker engañó a la empresa para que revelara datos KYC, incluyendo copias de pasaportes y selfies de verificación, y 680 documentos de identificación de clientes están siendo publicados en línea junto a una demanda de rescate de 10,000 BTC .
  • Una violación separada a principios de este mes involucró más de 153 millones de licencias de conducir de EE. UU. y Canadá que parecían originarse de un proveedor de verificación de identidad y fueron ofrecidas a través de un servicio de la dark web llamado “Nexus.”
  • Las pruebas de conocimiento cero pueden verificar atributos como la edad o el estado de sanciones sin revelar o retener imágenes de identificación crudas, pero la adopción se ve ralentizada por la inercia del cumplimiento, la ambigüedad regulatoria y la falta de estándares de interoperabilidad.
  • El diseño de la Billetera de Identidad Digital de la UE se describe como que apoya la “divulgación selectiva” e incorpora enfoques basados en ZK para la verificación de identidad digital y de edad.

Filtración KYC de Revolut: Pasaportes, Selfies, 680 IDs Publicados y una Demanda de 10,000 BTC

Revolut dijo que fue engañada para entregar datos sensibles de KYC de clientes, incluyendo copias de pasaportes y selfies de verificación. El atacante ahora está filtrando documentos de identificación de 680 clientes en la web mientras busca un rescate de 10,000 Bitcoin.

El detalle operativo que importa es el vector. El hacker envió correos electrónicos solicitando datos KYC de una legítima agencia de aplicación de la ley italiana.direcciónEl paquete no aclara si esa dirección fue falsificada, comprometida o de alguna otra manera mal utilizada, y esa distinción cambia el manual de defensa para cada intercambio regulado y fintech que procesa solicitudes de información al estilo gubernamental.

Para los traders, esto no es un discurso abstracto sobre la privacidad. Los artefactos de KYC están por encima de la recuperación de cuentas, la escalada de intercambio de SIM y los intentos de ingeniería social contra los servicios de soporte. Una vez que las imágenes del pasaporte y las selfies están disponibles, el perfil de daño se asemeja más a algo permanente.riesgo de contraparteque una filtración de credenciales reversible.

La defensora de la privacidad y podcaster Efrat Fenigson enmarcó el fracaso de la política de manera contundente: “Cuando los reguladores siguen exigiendo un modelo que garantiza este resultado —mientras que la tecnología para verificar sin almacenar ya existe— se levanta una bandera roja. Implica que hay una falta de pensamiento racional y de verdadera voluntad para resolver problemas.”

De Revolut a "Nexus": El volcado de más de 153 millones de licencias de conducir y la magnitud del riesgo de violación.

El incidente de Revolut se está discutiendo junto a una violación separada ocurrida a principios de mes: el robo de más de 153 millones de licencias de conducir de EE. UU. y Canadá. Las identificaciones filtradas parecían provenir de un proveedor de verificación de identidad y estaban listadas en un servicio de identidad de la dark web denominado “Nexus”, junto a millones de otros documentos de identidad y de viaje robados.

Esa combinación es el punto. Incluso si un solo intercambio, corredor o neobanco tiene un programa de seguridad interno sólido, KYC es una cadena de suministro. Los proveedores de identidad, bases de datos y proveedores de cumplimiento pueden tener cada uno su propia copia de los mismos documentos. Cada duplicado es otra superficie de violación.

La escala ya es visible en datos de violaciones más amplios. Las violaciones de datos en EE. UU. afectaron al menos a 343 millones de personas en la primera mitad de 2026, según cifras de Privacy Rights Clearinghouse citadas en el paquete.

Ese número no es una estadística específica de criptomonedas, pero es el telón de fondo de por qué 'almacenar todo para siempre' se está convirtiendo en un pasivo en lugar de una manta de comodidad de cumplimiento.

Susie Violet Ward, directora y cofundadora de Bitcoin Policy UK, argumentó que el error fundamental es tratar la verificación como una rendición: 'Necesitamos dejar de tratar la verificación de identidad y la entrega de su identidad como si fueran lo mismo.'

También señaló la asimetría del daño: 'La ironía es que KYC está diseñado para hacer que los sistemas sean más seguros, pero la forma en que lo implementamos actualmente puede crear un problema de seguridad completamente diferente. Puedes restablecer una contraseña después de una violación, pero no puedes restablecer tu identidad de la misma manera.'

Cómo KYC de Cero Conocimiento Cambiaría el Juego de Retención de Datos

La solución propuesta no es 'sin KYC'. Es más específica: verificar el atributo específico que una plataforma necesita sin transmitir o retener la imagen del documento subyacente.

Una prueba de cero conocimiento (ZKP) es un método criptográfico para probar que una afirmación es verdadera sin revelar los datos privados detrás de ella. En términos de KYC, eso puede parecer probar 'mayor de 18' o 'no en una lista de sanciones' sin enviar una fecha de nacimiento, dirección o una foto de un pasaporte.

La implicación práctica es que hay menos archivos de identificación crudos en sistemas de tickets, paneles de proveedores y depósitos de almacenamiento de larga duración.

Evin McMullen, CEO y cofundadora de Billions Network, dijo que la tecnología ya está implementada: 'La tecnología funciona y está en producción hoy, en miles de aplicaciones e instituciones reguladas. Lo que lo frena es que toda la pila de cumplimiento fue construida alrededor de la recolección y almacenamiento de copias de documentos.'

Describió el cuello de botella como institucional en lugar de técnico: 'Este es un problema de gobernanza y estándares que se disfraza de tecnología.'

La fricción a corto plazo es que los auditores y examinadores tienden a aceptar lo que pueden ver. McMullen puso el modo de falla en lenguaje operativo: 'El bloqueador más común es que los equipos de cumplimiento confunden 'vimos la identificación' con 'debemos conservar la identificación', por lo que recopilan en exceso para estar seguros.'

El paquete también señala una restricción de estándares que importa para la adopción real. Las pruebas solo escalan si la parte que confía puede verificarlas sin llamar de vuelta al emisor, lo que requiere estándares de interoperabilidad compartidos que aún no están ampliamente implementados.

ZK tampoco es un interruptor mágico de privacidad. Fenigson advirtió que la capa vinculante aún centraliza el poder: 'Las pruebas de cero conocimiento permiten a alguien probar un hecho, como ser mayor de 18 o no estar en una lista de sanciones [...] Lo que falta es a qué se vincula esa prueba. En este momento, generalmente se vincula a una cuenta dentro de la base de datos de otra persona.'

Lo que la Billetera de Identidad Digital de la UE Señala Sobre la Divulgación Selectiva

Se describe a la Unión Europea como que incorpora tecnología ZK en el diseño de su sistema de identidad digital y verificación de edad, incluyendo una verificación de edad que preserva la privacidad y permite a los usuarios probar su edad sin revelar su identidad completa o una fecha de nacimiento exacta.

También se describe que su Billetera de Identidad Digital apoya la 'divulgación selectiva', lo que significa que los usuarios pueden revelar solo la información específica necesaria para una transacción.

Eso importa porque es un sistema de identidad convencional, no una solución alternativa nativa de criptomonedas. Si la divulgación selectiva se convierte en algo normal en las herramientas de identidad respaldadas por el estado, las plataformas reguladas obtienen una justificación más clara para minimizar lo que almacenan, especialmente donde las reglas se centran en verificar la identidad y mantener registros de verificación en lugar de conservar imágenes de documentos en bruto.

El paquete enmarca la orientación del GAFI como considerando explícitamente los sistemas de ID digital para la debida diligencia del cliente y como un marco basado en riesgos implementado de manera diferente por cada país.

La afirmación de McMullen es que las reglas son a menudo menos prescriptivas que el comportamiento institucional: 'En muchos regímenes, la regla es que debes verificar la identidad y mantener registros de esa verificación, no que debas conservar la imagen del documento en bruto para siempre.'

El camino hacia adelante sigue siendo complicado. El caso de Revolut depende de cómo se utilizó esa 'dirección legítima de las fuerzas del orden italianas', porque el suplantar y comprometer implica diferentes controles para la autenticación de solicitudes.

El otro bucle abierto es el proveedor de verificación de identidad no nombrado vinculado a la filtración de más de 153 millones de licencias de conducir, ya que la concentración de proveedores determinaría si esto es un fallo aislado o una dependencia compartida sistémica.

El último elemento de control son los estándares: sin verificación interoperable que no requiera volver a bases de datos centralizadas, el KYC basado en ZK permanece atascado en pilotos en lugar de convertirse en un estándar.

Mi opinión: Los 'Honeypots' de KYC se están convirtiendo en una variable de riesgo de contraparte para los comerciantes

El umbral que importa no es si las pruebas ZK 'funcionan'. El paquete ya tiene una afirmación creíble de que están en producción. La verdadera prueba es si los reguladores y auditores aceptan un registro de verificación sin obligar a las plataformas a almacenar imágenes de pasaportes y selfies que pueden ser exfiltradas a través de hacks o ingeniería social.

Si los hitos de divulgación selectiva de la Billetera de Identidad Digital de la UE se traducen en estándares de partes confiables que no requieren devoluciones de llamada del emisor, la configuración comienza a parecer estructural en lugar de impulsada por narrativas.

Hasta entonces, la retención de datos de KYC sigue siendo un riesgo adyacente al balance para cada lugar centralizado, porque 'No puedes perder lo que nunca tuviste' solo ayuda si se permite a las instituciones tener menos.

Fuentes