
Filtración Revolut: El Email Falso Que Pasó DMARC
Nadie forzó una cerradura. Alguien escribió una carta — y el papel con sello era auténtico.
El 12 de septiembre de 2026 Revolut empezó a comunicar a sus clientes algo que ningún banco disfruta poner por escrito: había entregado sus documentos de identidad, sus selfies de verificación, sus extractos y su historial de transacciones en
El Esquema en un Párrafo
Las entidades reguladas están legalmente obligadas a responder a peticiones lícitas de policía, hacienda y reguladores — a menudo rápido, a menudo sin avisar al cliente, a veces sin orden judicial. Esa obligación se ejecuta mediante procedimiento, y el procedimiento es el correo electrónico. Así que el atacante se salta el firewall del banco y ataca el papeleo: entra en un buzón gubernamental, escribe una petición idéntica a las cien anteriores y deja que cumplimiento haga la extracción por él. Los datos salen por la puerta principal, firmados, registrados, totalmente "legítimos".
No se atraca un banco que está obligado a darte el dinero si lo pides correctamente.
Respuesta Rápida
Revolut comunicó a un grupo limitado de clientes que sus expedientes de identidad y sus registros financieros — historial de transacciones en Bitcoin incluido — fueron entregados a un tercero no autorizado que los pidió con el formato de una petición policial.
El aviso a clientes empezó a circular el 11 de septiembre de 2026 y al día siguiente lo recogieron TechCrunch, Crypto Briefing, CryptoSlate, crypto.news, The Crypto Times y ETHNews. Todos describen la misma forma: los sistemas de Revolut intactos, ningún fondo robado, ninguna contraseña ni PIN, y — según el investigador on-chain ZachXBT — una selección aparentemente sesgada hacia titulares de alto patrimonio. Revolut no ha nombrado a la agencia ni ha publicado una cifra de afectados.
- Expuesto: documentos de identidad, datos de contacto, selfies de verificación KYC, extractos de cuenta e historial de transacciones — con direcciones Bitcoin y referencias de pago visibles dentro de esos extractos.
- No expuesto: contraseñas, PIN, códigos de seguridad de tarjeta ni acceso a los fondos. No se movió dinero. La infraestructura de Revolut no fue hackeada.
- Haz ahora: presenta una solicitud de acceso del Artículo 15 del RGPD preguntando exactamente quién recibió tus datos y cuándo, trata como hostil cualquier llamada o correo de "seguridad", y retira de tus ahorros a largo plazo cualquier dirección que apareciera en un extracto.
La cámara acorazada resistió. Alguien simplemente se lo pidió con educación, en el papel correcto.
Serie de Investigación: Filtraciones de Datos
Esta es la Parte 3 de 3. Puertas diferentes. La misma bóveda. Cada brecha expone cómo la industria crypto falla en proteger tus datos — ya sea por la puerta lateral o la principal.
Diferentes puertas, la misma bóveda:
Parte 1
Filtración CoinTracker Mixpanel
La Filtración por Analíticas
La puerta lateral: una herramienta de terceros filtra tu email
Parte 2
ShinyHunters vs Figure
El Golpe de Ingeniería Social
La puerta principal: una llamada abre la bóveda
Parte 3
Revolut: Petición Falsa
El Ataque por Papeleo
La puerta legal: una petición lícita falsa y el banco lo entrega
La Verdad Incómoda
Cumplimiento no falló en su trabajo. Lo hizo exactamente como está diseñado — responder al Estado, responder rápido, preguntar después — y ese diseño no tiene un paso para dudar del Estado.
Rechaza una petición policial genuina y una entidad regulada se expone a obstrucción, multas y una tarde muy mala con su supervisor. Responde a una falsa y, históricamente, casi nada ocurre. Los incentivos apuntan en una sola dirección, el reloj siempre corre, y "urgente" es la palabra mágica en todos los idiomas.
El eslabón más débil de la seguridad de tu banco no es su código. Es el miedo de su departamento legal.
Anatomía de la Divulgación
Quita los comunicados y la secuencia es brutalmente simple. Una cuenta no autorizada en un dominio de agencia real envía una petición de datos. El correo pasa SPF, DKIM y
Lo que salió del edificio no era una lista de marketing. Era un expediente: documento oficial, el selfie que te hiciste sosteniéndolo, tu dirección y teléfono, y un extracto que muestra qué moviste, cuándo y hacia quién — referencias Bitcoin incluidas.
Esa combinación es lo único que la privacidad on-chain no puede reparar después. Las monedas se pueden mover. Una foto de pasaporte unida a una dirección confirmada no se puede despublicar.
No robaron tu Bitcoin. Robaron el mapa hacia él, con tu cara grapada en la portada.
El Vocabulario, Descifrado
Seis términos cargan con todo el peso de esta historia. Todos significan algo más estrecho de lo que suenan — y en ese hueco se fueron tus datos.
SPF, DKIM y DMARC
Qué son en realidad
Tres estándares de correo que responden a una pregunta: ¿lo envió una infraestructura autorizada por el dueño del dominio y llegó sin alterarse? DMARC (RFC 7489) comprueba además que el From: visible cuadre con ese resultado.
Qué no son
Prueba de autoridad. Autentican un dominio, nunca a una persona, y jamás su potestad legal para exigir algo. Una cuenta comprometida o no autorizada dentro de una agencia real pasa las tres perfectamente — la criptografía hizo exactamente su trabajo, y su trabajo nunca fue preguntar "¿este agente existe?".
Petición de datos de emergencia (EDR)
Qué es en realidad
Un canal que permite a la policía obtener datos sin orden judicial cuando hay riesgo inmediato para la vida. La velocidad es el punto; el papeleo llega después.
Cómo se abusa
Las
Excepción por petición lícita
Qué es en realidad
La base legal que permite a un banco divulgar tus datos — y a menudo callarlo — cuando lo pide una autoridad competente. En la normativa británica y europea el deber de informarte puede restringirse si avisarte perjudicaría la investigación.
La trampa que contiene
La misma excepción que protege investigaciones reales silencia a la única persona que habría detectado el fraude al instante: tú. La notificación llega después que los datos.
Selfie de verificación KYC
Qué es en realidad
La foto de vivacidad que te hiciste sosteniendo tu documento, probando que la cara y el papel coinciden.
En qué se convierte al filtrarse
Un kit listo para abrir cuentas a tu nombre y un accesorio creíble en una videollamada. Tu contraseña se cambia en nueve segundos. Tu cara no.
Historial de transacciones a nivel de extracto
Qué es en realidad
Un libro fechado de tu actividad fiat y cripto, con contrapartes, referencias y — en el caso de Revolut — direcciones Bitcoin apareciendo en los apuntes.
Por qué es la joya de la corona
Una dirección confirmada es un hilo, no un punto. Las heurísticas estándar de clustering — propiedad común de entradas y detección de cambio — arrastran el resto de la cartera a la vista. Dale a un analista una dirección Bitcoin atada a un humano con nombre y reconstruirá gran parte de su vida financiera gratis.
Ataque de la llave inglesa
Qué es en realidad
El ataque más antiguo de la criptografía: saltarse el cifrado y aplicar presión sobre quien tiene la clave. Extorsión, asalto en domicilio, secuestro.
Por qué esta filtración lo alimenta
El requisito previo es una lista corta de nombres, direcciones y saldos probados. Esta divulgación produjo exactamente ese documento — para clientes que, según la lectura de ZachXBT, parecen elegidos por patrimonio y no al azar.
La autenticación probó que la carta salió del edificio. Nadie comprobó si el hombre de dentro tenía derecho a estar allí.
Cómo Te Encuentran
Al principio nadie te buscó a ti. Buscaron un buzón, y tú estabas en el archivador de detrás. Cuatro formas en que ocurre la selección.
Un buzón gubernamental comprometido
Las cuentas de correo de una agencia se roban como cualquier otra:
El buzón que decidió sobre tu privacidad está en una organización que tu banco no puede auditar y cuyo nombre nunca te dirán.
Señales públicas de patrimonio
Fundadores, fondos, carteras ruidosas, escenarios de conferencias, expedientes judiciales, listas de clientes de filtraciones anteriores. Los grandes tenedores de cripto no son difíciles de enumerar; la mayoría se enumeró sola.
Seleccionar por patrimonio es lo que convierte una petición de datos en una lista de la compra.
El banco como índice
Un neobanco con decenas de millones de clientes es el resolutor de identidades más eficiente del planeta: nombre, documento, selfie, dirección y huella on-chain en un solo registro, ya verificado.
La agregación es una ventaja hasta el día en que se convierte en la carga útil.
El silencio como cobertura
Como las peticiones lícitas pueden incluir un componente de no divulgación, la ventana entre la extracción y el aviso pertenece por completo al atacante. Ellos lo supieron antes que tú.
El retraso no es negligencia. Es el diseño de la excepción que secuestraron.
Qué Llega Después a Tu Bandeja
La divulgación es la materia prima; el seguimiento es el negocio. Estas son reconstrucciones compuestas según el patrón habitual del phishing post-filtración, escritas como se escriben de verdad — los detalles son exactamente los que un extracto filtrado permitiría usar.
Seguridad Revolut: detectamos un intento de acceso no autorizado en tu cuenta vinculado a la divulgación regulatoria reciente. Para proteger tu saldo, verifica tu identidad en 2 horas: rvlt-secure-verify[.]com/id
Traducción
La filtración es el pretexto, y es un pretexto verdadero — eso lo vuelve letal. Los bancos reales no ponen un plazo y un enlace en la misma frase, ni te piden "verificar identidad" en un dominio que no es suyo. Las dos horas existen para que no pienses.
Agente [nombre], Unidad de Delitos Financieros. Sus registros de Revolut forman parte del expediente FCU-2026-4471. Confirme las direcciones Bitcoin bajo su control para poder excluirlas de la investigación.
Traducción
La policía no pide a las víctimas que envíen por correo el inventario completo de su cartera, y ningún agente real necesita que le construyas su lista de direcciones. Esto es descubrimiento de activos con placa prestada.
Representamos a clientes de Revolut afectados. Al haberse divulgado su expediente KYC, puede tener derecho a indemnización y a la eliminación de sus datos. Tasa inicial de retirada de datos: 0,05 BTC.
Traducción
Nadie puede borrar un documento ya entregado a un tercero desconocido. Quien te cobre en Bitcoin por "desfiltrar" un pasaporte te está vendiendo el segundo robo.
[Videollamada] Hola, soy del equipo de cumplimiento — veo su documento en el expediente, ¿me confirma el código de seis dígitos que acabamos de enviarle para marcar su cuenta como verificada tras el incidente?
Traducción
Tienen tu documento y tu selfie, así que la llamada arranca con datos que solo debería saber tu banco. Cualquier petición de un código es un secuestro de cuenta en curso, por muchas cosas tuyas que sepa recitar.
Tenemos su pasaporte, su dirección y su historial BTC del expediente de Revolut. Envíe 1,5 BTC a la dirección indicada en 48 horas o publicaremos sus tenencias y su domicilio.
Traducción
Extorsión construida sobre titulares: puede que no tengan nada y apuesten al ciclo de noticias. Pagar confirma tu saldo y tu disposición a pagar — los dos datos que menos te conviene vender.
Siete Señales Tras Cualquier Filtración por Petición Lícita
- •Un contacto entrante que ya conoce tu situación Quien abre con "debido a la divulgación reciente" está leyendo la prensa, no tu expediente. Los avisos genuinos llegan primero en la app.
- •Un plazo medido en horas Las entidades reguladas te dan días y canales con nombre. La urgencia es un instrumento de manipulación con acento jurídico.
- •Un enlace o un teléfono dentro del mensaje Navega siempre tú: tu propia app, el número impreso en la tarjeta, la centralita publicada de la agencia. Nunca la devolución de llamada que te ofrecen amablemente.
- •Cualquiera que pregunte qué direcciones controlas Ningún investigador, banco o
- •Peticiones de códigos, semillas o compartir pantalla El código es el último cerrojo que queda tras una filtración documental. Leerlo en voz alta entrega la cuenta que aún tienes.
- •Ofertas de borrar o desindexar tus datos filtrados Imposible por construcción. Un "servicio de eliminación" de pago tras una filtración de identidad es una segunda estafa poniendo precio a tu pánico.
- •Silencio sobre qué autoridad interviene La correspondencia real nombra el organismo, la referencia del expediente y una vía de contacto verificable. La vaguedad no es seguridad operativa; es la pista.
Una regla sobrevive a las siete: o inicias tú el contacto, o el contacto lo controlan ellos.
La Economía
El fraude sigue la aritmética. Tres números explican por qué la carta gana siempre a la palanqueta.
Un buzón, miles de registros
Comprometer una sola cuenta de agencia cuesta un kit de phishing y paciencia. Ese activo puede apuntarse a cualquier entidad regulada del continente, una y otra vez, hasta que alguien lo note — y la petición no deja malware que detectar.
Un expediente vale más que un volcado
Las listas masivas de correos son producto de saldo. Una identidad verificada unida a un saldo cripto probado es a medida: permite abrir cuentas, suplantar con credibilidad, extorsionar con precisión y localizar físicamente, todo desde un archivo.
La selección gana al volumen
Las informaciones describen un número limitado de afectados, aparentemente sesgado hacia los ricos. Menos víctimas, más valor cada una, menos ruido, detección más lenta. No es un ataque masivo fallido; es la forma buscada.
Cómo Funciona, Paso a Paso
Cinco etapas, y ni una línea de código de exploit en toda la cadena.
1. Tomar el buzón
Se obtiene una cuenta no autorizada en un dominio gubernamental real — con phishing, comprada, o simplemente nunca dada de baja.
Es el único paso técnicamente interesante, y ocurre en un sitio que tú no puedes auditar.
2. Escribir como el regulador
La petición imita las reales: departamento correcto, referencia plausible, lenguaje normativo, campos de datos definidos, cláusula de urgencia y, con frecuencia, la instrucción de no avisar al cliente.
La fluidez en el formato es la credencial. Cumplimiento reconoce la forma antes que el fondo.
3. Pasar todas las comprobaciones
SPF alinea, DKIM valida, DMARC informa "pass". Nada se marca, porque nada se está falsificando.
Y peor: el registro guarda al remitente como verificado, así que cuando alguien revisa el expediente, las pruebas le dan la razón al atacante.
4. Cumplimiento entrega
Una persona pesa el riesgo de obstrucción contra el riesgo del cliente bajo presión de tiempo y libera el archivo: documentos, selfie, extractos, historial de transacciones.
El fallo es de procedimiento, no técnico — y el procedimiento es justo lo que nadie somete a prueba de estrés.
5. Monetizar el expediente
Luego llega la cola larga: phishing a medida, suplantación, extorsión, clustering on-chain desde las direcciones divulgadas y, en el peor caso, una lista corta para coacción física.
La filtración termina en un día. La exposición dura mientras los documentos sean válidos.
Cómo Se Desarrolla Esto
Tres casos compuestos construidos sobre el patrón documentado del fraude posterior a una divulgación y el análisis on-chain. Los detalles están anonimizados y combinados; la mecánica no es inventada.
Todos empiezan igual — con un dato absolutamente auténtico en manos de un desconocido.
El fundador que recibió una llamada muy bien informada
Cuarenta horas después del aviso, alguien le citó su número de documento, su domicilio registrado y una transferencia del mes anterior, y le pidió el código de la app para "bloquear la cuenta ante la filtración". Colgó, abrió la app él mismo y no encontró ningún incidente — solo un inicio de sesión en curso esperando el código que estuvo a punto de leer.
"Sabía todo lo que sabe mi banco. Justo por eso debí darme cuenta de que no era mi banco."
La dirección que se desplegó en una cartera entera
Una sola dirección Bitcoin en un extracto filtrado fue toda la entrada. Dos de sus pagos antiguos se habían gastado juntos en una misma transacción, que es cuanto necesita la heurística de entradas comunes para declararlos del mismo dueño; la detección de cambio recorrió después ese historial año a año. Seis días más tarde un correo de extorsión citaba su saldo exacto al decimal.
"No adivinaron mis tenencias. Se las presentó mi propio extracto bancario."
La firma de recuperación que solo quería una tasa pequeña
Un despacho de aspecto profesional ofreció "retirar y desindexar" el expediente KYC divulgado por 0,05 BTC por adelantado, con número de caso y cuenta atrás incluidos. El archivo, por supuesto, ya estaba en un buzón desconocido y nadie podía recuperarlo a ningún precio.
"No puedes recomprar una fotografía. Solo puedes dejar de pagar por ella."
Metodología: composiciones montadas a partir de las informaciones públicas sobre este incidente (12 de septiembre de 2026), el historial documentado de peticiones de datos de emergencia fraudulentas y las heurísticas estándar de clustering de Bitcoin. No se identifica a ningún cliente, nombre o cartera real, y ninguna cifra aquí se presenta como pérdida oficial.
Por Qué Funciona Con Gente Prudente
Quienes caen aquí no son descuidados. Son correctamente respetuosos con la autoridad, y ese es el exploit.
La autoridad cortocircuita el escepticismo
Un papel con sello oficial traslada la carga de la prueba al que lo recibe. A los responsables de cumplimiento se les paga por cooperar con el Estado, y dudar parece el riesgo en lugar de la salvaguarda.
Los datos exactos compran confianza al instante
En cuanto alguien recita tu número de documento y una transacción real, tu cerebro deja de auditar y empieza a ayudar. La precisión filtrada convence más que cualquier placa falsa.
La fatiga de filtraciones embota la reacción
Tras años de correos de aviso, "tus datos fueron expuestos" suena a ruido de fondo. Esta vez es distinto en naturaleza: el expediente que salió es el mismo que usarías para demostrar que tú eres tú.
El reloj está puesto para ganar al papeleo
El plazo no está ahí para ponerte nervioso. Abrir tu app, llamar al número de tu tarjeta, esperar el aviso oficial de tu banco — todo eso tarda más de dos horas. La prisa no atropella a la víctima; adelanta a los sistemas que habrían desmentido la historia.
Aquí nadie cayó por mala tecnología. Todos cayeron por buenos modales bajo presión de tiempo.
Cinco Reglas Que Sí Sirven
- 1. Presenta una solicitud del Artículo 15 y pregunta quién recibió tus datos El Artículo 15 del RGPD te permite pedir los datos personales que se tienen sobre ti y los destinatarios a los que se comunicaron. Pregunta con precisión: qué categorías se liberaron, en qué fecha, a qué organismo y con qué base legal. El rastro documental es la única palanca del cliente, y obliga a que la respuesta esté por escrito.
- 2. Retira toda dirección que apareciera en un extracto Trata cualquier dirección Bitcoin divulgada como pública y atribuida a ti para siempre. Mueve las tenencias a largo plazo a direcciones nuevas generadas por una cartera hardware, evita consolidar monedas viejas y nuevas en una misma transacción, y deja de reutilizar direcciones para cobrar.
- 3. Verifica la autoridad, nunca al mensajero Ante cualquier cosa que diga ser policía, hacienda o tu banco: cuelga y contacta con la institución por un número que hayas buscado tú — la tarjeta, la web oficial, la centralita publicada. Si la petición es genuina, sobrevive a una devolución de llamada. Si muere al verificarla, era el ataque completo.
- 4. Refuerza lo que todavía se puede cambiar Tus documentos son estáticos; tus accesos no. Segundo factor por app o hardware en todo, ningún código por SMS en nada financiero, un alias único por servicio financiero, una contraseña verbal de atención telefónica si tu proveedor la ofrece, y una contraseña nueva en el buzón que lo recibe todo.
- 5. Asume riesgo físico y compórtate de forma aburrida Si tu identidad ya está ligada a un saldo probado, deja de anunciar ambas cosas. Sin capturas de cartera, sin reclamar direcciones en público, sin direcciones en tus perfiles sociales. Reparte tenencias entre varias carteras para que ni una incautación ni una confesión lo vacíen todo, y guarda un saldo pequeño y visible como señuelo para el momento en que alguien insista.
¿Recibiste un Mensaje Sospechoso?
Usa nuestro detector con IA para analizar posibles estafas al instante.
Conclusiones Clave
- 1.Revolut no fue hackeado. Se lo pidieron — desde una cuenta no autorizada en un dominio gubernamental real — y respondió.
- 2.SPF, DKIM y DMARC autentican un dominio, nunca la autoridad de una persona. Pasar las tres prueba que la carta salió del edificio, nada más.
- 3.La carga útil fue identidad más historial on-chain: pasaporte, selfie, dirección, extractos, referencias Bitcoin. Esa combinación no se cambia, solo se sobrevive.
- 4.Las direcciones divulgadas no se quedan aisladas. El clustering va de una dirección confirmada a casi toda la cartera, y una cartera conocida junto a un domicilio conocido deja de ser un problema de privacidad para ser uno físico.
- 5.Tu defensa también es de procedimiento: Artículo 15 para saber qué salió, direcciones nuevas para lo que queda, y no verificar nunca a nadie por un canal que él eligió por ti.
La carta era real.
La autoridad, no.
Preguntas Frecuentes
Fuentes y Citas
Investigación compilada de datos de
datatracker.ietf.org
ico.org.uk
www.ic3.gov
Verificación: Todas las transacciones y direcciones de blockchain referenciadas en este artículo pueden verificarse de forma independiente a través de los exploradores de blockchain enlazados. Animamos a los lectores a realizar su propia verificación.
Metodología: Cada caso requiere al menos tres fuentes independientes más evidencia on-chain verificable antes de publicarse. Estándares completos: /es/methodology
Aviso legal: Esta evaluación se basa en datos disponibles públicamente, incluidos registros on-chain, comunicados oficiales e incidentes documentados. Es un análisis periodístico y educativo, no asesoramiento legal, una acusación de conducta delictiva ni una resolución judicial. Las empresas, proyectos, dominios, carteras y personas nombradas se describen según las fuentes citadas; una empresa puede aparecer porque fue suplantada por estafadores, no porque hiciera algo indebido. Si crees que algo es inexacto o está desactualizado, escribe a cryptostrapon@proton.me y lo corregiremos registrando el cambio. Política editorial