
Revolut niega contacto con los hackers que piden 3 millones para no vender datos de 680 clientes
- La fuga afecta a 25 clientes en España, dentro de los 7 millones que la fintech tiene en el país
El engaño a Revolut sigue coleando después de que un grupo de hackers exigiera al neobanco un rescate de 3 millones de dólares para no vender los datos robados a 680 clientes, 25 de ellos en España. La compañía niega ese rescate y asegura que nunca ha mantenido contacto con los atacantes.
El Financial Times reveló el caso el 17 de septiembre de 2026, dos días después de que Revolut reconociera por primera vez la fuga de datos. Desde entonces, la versión de los atacantes y la de la fintech han sido incompatibles en un punto clave: si hubo o no una exigencia de pago.
Los hackers piden 3 millones en 24 horas
Un grupo que se hace llamar “iamnotavillain” publicó el 16 de septiembre un ultimátum en una web propia, junto a un reloj con cuenta atrás. El mensaje reclamaba el pago de 6.000 XMR, la criptomoneda Monero, equivalentes a 3.000.000 de dólares (2,61 millones de euros), en un plazo de 24 horas. La amenaza era clara: si Revolut no pagaba, “todos los datos se venderán y tendrán las manos manchadas de sangre”.
Hacer pública la exigencia es poco habitual entre grupos de este tipo, que suelen negociar antes en privado. Según reveló el Financial Times, el diario contactó con los hackers a través de Telegram tras la creación de la web, y estos le mostraron capturas censuradas de la información junto a un vídeo de 60 segundos con documentos que atribuían a Revolut.
La cifra final supone además una rebaja notable: informes previos, del 14 de septiembre, situaban la exigencia inicial de los atacantes en hasta 10.000 bitcoin.
Revolut niega haber recibido esa exigencia
La compañía rechaza de forma tajante la versión de los atacantes. “Revolut no ha recibido ningún contacto directo ni reclamación por parte de las personas o grupos que formulan estas afirmaciones”, declaró la fintech al Financial Times.
Revolut insiste además en que el incidente no ha tocado ni su infraestructura ni el dinero de sus usuarios: “Los sistemas de Revolut y los fondos de nuestros clientes no se han visto afectados”.
La empresa dice haber contactado ya con todos los clientes afectados para informarles de lo ocurrido y ofrecerles apoyo.
“La respuesta posterior al incidente es casi tan importante como la prevención. Informar rápido, contener el daño y acompañar a los clientes afectados puede reducir el deterioro de confianza, aunque no borre el problema original”, explica Pablo Vega, economista y experto en finanzas de Roams.
Cómo accedieron los atacantes a los datos
El origen de la filtración no fue un asalto informático a los sistemas de Revolut, sino una suplantación de identidad. Un tercero no autorizado utilizó el dominio de correo legítimo de una agencia gubernamental italiana para pedir información sobre cuentas concretas, y lo hizo durante varios meses antes de ser descubierto. Revolut explica que, en cuanto detectó el fraude, bloqueó de inmediato la dirección de correo implicada.
“Para Revolut, el reto está en demostrar que un incidente de este tipo no revela una debilidad estructural en sus procesos, sino un episodio aislado que puede corregirse reforzando los controles internos”, apunta Vega.
La compañía notificó el caso a la agencia suplantada, a las autoridades competentes, a los reguladores de protección de datos y a los supervisores financieros correspondientes. Los atacantes aseguraron además haber elegido a sus víctimas mediante análisis de la cadena de bloques, rastreando qué cuentas de Revolut movían grandes cantidades de criptomonedas.
Qué información ha quedado expuesta
Esta es la información que se filtró tras
- Documentos de identidad: pasaportes, permisos de conducir y fotografías utilizadas en el proceso de verificación.
- Historial financiero: movimientos de cuenta y datos vinculados a la actividad en bitcoin de algunos usuarios.
- Datos de contacto: nombre completo, dirección postal y teléfono.
Ninguna de las fuentes consultadas menciona contraseñas ni acceso directo a los fondos, un punto que Revolut remarca de forma explícita en su respuesta.
Cuántos clientes están afectados
La cifra que maneja la investigación periodística es de 680 cuentas afectadas a nivel global, de las que 25 corresponden a clientes en España. La compañía opera como banco en más de 30 países y suma 80 millones de usuarios en el mundo,
En términos relativos, los afectados representan una fracción mínima de esa base de clientes. Eso no evita que cada uno de los 25 usuarios españoles haya recibido, según la empresa, un aviso individual con información sobre el incidente y el apoyo disponible.
“El impacto económico directo puede ser limitado, pero estos episodios recuerdan que en banca digital la reputación es un activo financiero. Una pérdida de confianza puede terminar afectando a la captación, el uso y la permanencia de clientes”, concluye el experto de Roams.
Las consecuencias regulatorias para Revolut
El episodio llega en plena expansión europea de la compañía, valorada recientemente en 115.000 millones de dólares tras una venta secundaria de acciones. El Reglamento General de Protección de Datos permite sanciones de hasta 20 millones de euros o el 4% de la facturación global anual, la cifra que resulte mayor. Revolut sostiene haber cumplido con los plazos de notificación a los reguladores, lo que reduciría su exposición si el caso se resuelve como una suplantación externa y no como un fallo propio de seguridad.
El Banco Central Europeo ha pedido, de forma paralela, a las entidades de la zona euro que presenten antes de finales de octubre de 2026 un plan de acción frente a los
Últimas noticias









