✨ Świeża dostawa•nowe kody na kinetyka.pl: Gemini Pro 18 mies. 170 zł•Cursor, ElevenLabs, Lovable i więcej, roczne plany AI w ułamku ceny Zobacz →
Przejdź do treści
Magazyn

Revolut wydał dane 680 klientom przestępcom, którzy żądają 780 mln dolarów. Policzyłem, ile to kosztuje jedną ofiarę

Revolut przez pięć miesięcy odpowiadał na fałszywe wnioski śledcze wysyłane z włoskiej skrzynki poczty certyfikowanej i wydał przestępcom komplet danych klientów - od skanów paszportów po pełną historię transakcji. Przeliczyłem żądany okup na jedną poszkodowaną osobę, zestawiłem to z realną stratą ofiary oszustwa w Polsce i sprawdziłem, co polski klient może zrobić już dziś.

8 min czytania
Revolut wydał dane 680 klientom przestępcom, którzy żądają 780 mln dolarów. Policzyłem, ile to kosztuje jedną ofiarę

👁 121 przeczytań

Revolut, który chwali się 80 milionami klientów w ponad 160 krajach, przekazał cyberprzestępcom pełne teczki części swoich użytkowników. Nie przez włamanie do bazy, nie przez wyciek z chmury, nie przez nieszczelny serwer. Przez okienko obsługi wniosków od organów ścigania. Przestępcy podszyli się pod agencję rządową, wysyłali zapytania z powołaniem na Europejski Nakaz Dochodzeniowy, a fintech odpowiadał na nie posłusznie przez pięć miesięcy. Sprawę opisał Niebezpiecznik, wskazując, że wśród poszkodowanych mają być także Polacy.

10 000 bitcoinów na 680 osób to 1,15 mln dolarów od głowy

Przestępcy żądają od Revoluta okupu w wysokości 10 000 BTC, co według informacji z publikacji daje ponad 780 milionów dolarów. Media szacują liczbę poszkodowanych na około 680 osób. Podzieliłem jedno przez drugie: wychodzi 1,147 miliona dolarów za jedną teczkę, czyli po kursie 3,78 złotego za dolara 4,34 miliona złotych na osobę. Cała kwota żądania w przeliczeniu to ponad 2,94 miliarda złotych - dla porównania, to więcej niż roczne przychody niejednej spółki z warszawskiej giełdy.

Revolut wydał dane 680 klientom przestępcom, którzy żądają 780 mln dolarów. Policzyłem, ile to kosztuje jedną ofiarę

Ta liczba nie jest wyceną szkody. Jest wyceną, jaką przestępcy przypisali pakietowi: imię i nazwisko, data urodzenia, zawód, adres zamieszkania, e-mail, numer telefonu, skan paszportu lub prawa jazdy, selfie z weryfikacji KYC, wyciągi z kont wraz z numerami IBAN, historia wypłat i pełna historia transakcji, w tym bitcoinowych. Policzyłem pozycje z listy podanej w powiadomieniu wysłanym przez Revoluta do poszkodowanych - jest ich dziesięć. Dziesięć kategorii danych, które razem pozwalają otworzyć konto na czyjeś nazwisko, przejść weryfikację w giełdzie kryptowalut, zadzwonić do ofiary z pełną wiedzą o jej ostatnich przelewach i brzmieć jak pracownik banku.

Badacz kryptowalut ZachXBT wskazał, że celem byli przede wszystkim zamożni klienci oraz osoby powiązane z rynkiem kryptowalut. To zmienia charakter zdarzenia. Przy wycieku miliona adresów e-mail szkoda rozkłada się na szum. Tutaj mamy 680 wyselekcjonowanych teczek z informacją, ile kto ma w portfelu i gdzie mieszka. Selfie z KYC plus skan dokumentu to zestaw, który w wielu serwisach wystarczy do przejścia weryfikacji tożsamości - i tego się nie da zmienić jak hasła.

Skrzynka PEC za kilkadziesiąt euro rocznie kontra pięć miesięcy milczenia

Metoda ataku jest tym, co w całej sprawie najbardziej uwiera. Przestępcy użyli włoskiej skrzynki w systemie PEC - certyfikowanej poczty elektronicznej, której wiadomości mają we Włoszech moc prawną listu polecanego. Żądania kierowano do litewskiego Revolut Bank UAB, powołując się na Europejski Nakaz Dochodzeniowy. Schemat polegał na masowym wysyłaniu setek identyfikatorów transakcji kryptowalutowych z pytaniem, komu przypisane są powiązane konta.

Zestawiłem to z kosztem narzędzia. Abonament na skrzynkę PEC u włoskich operatorów to w podstawowych pakietach kilkadziesiąt euro rocznie, czyli w okolicach 100-200 złotych przy kursie 4,30 złotego za euro. Za taką kwotę można było zbudować kanał, który instytucja finansowa obsługująca 80 milionów klientów traktowała jako wiarygodny przez około 150 dni. Stosunek nakładu do efektu jest tu nieprzyzwoity: kilkaset złotych inwestycji wobec żądania 2,94 miliarda złotych okupu.

Brak weryfikacji wsteczny bolii bardziej niż samo nabranie się na pierwszy wniosek. Prawdziwy Europejski Nakaz Dochodzeniowy wydaje organ sądowy konkretnego państwa i da się go potwierdzić telefonicznie lub przez kanał współpracy organów. Procedura sprawdzenia jednego wniosku to kwestia godzin. Pięć miesięcy odpowiadania bez ani jednego takiego telefonu oznacza, że kontrola nie istniała, a nie że zawiodła.

Co polski klient Revoluta ma zrobić w tym tygodniu

Revolut w Polsce działa jako oddział litewskiego Revolut Bank UAB i to ten podmiot jest administratorem danych. Oznacza to, że organem wiodącym dla naruszenia jest litewski odpowiednik UODO, a nie polski urząd - ale polski klient nie traci przez to żadnego uprawnienia. RODO daje prawo złożenia skargi do organu w państwie zamieszkania, a polski UODO ma obowiązek przekazać ją organowi wiodącemu w ramach mechanizmu współpracy. Skargę składa się bezpłatnie, przez ePUAP albo listownie na adres urzędu.

Praktycznie: zacznij od żądania z artykułu 15 RODO, czyli wniosku o dostęp do danych i o informację, czy twoje dane znalazły się w zakresie naruszenia. Administrator ma na odpowiedź miesiąc. To nie uprzejmość, to obowiązek - a odmowa albo cisza są materiałem do skargi. Niezależnie od tego artykuł 34 RODO nakazuje zawiadomić o naruszeniu każdą osobę, której dotyczy ono wysokiego ryzyka, bez zbędnej zwłoki. Revolut wysłał takie powiadomienia, ale nie ujawnił liczby poszkodowanych, mówiąc o „bardzo ograniczonej” grupie.

Drugi krok to zastrzeżenie numeru PESEL w aplikacji mObywatel albo w urzędzie gminy. Od 1 czerwca 2024 roku bank nie może udzielić kredytu osobie z zastrzeżonym numerem, a jeśli to zrobi, nie może dochodzić spłaty. W sytuacji, gdy w rękach przestępców jest komplet: PESEL pośrednio z daty urodzenia i dokumentu, skan paszportu i selfie weryfikacyjne, zastrzeżenie jest najtańszą i najszybszą blokadą. Trzeci krok to zgłoszenie na incydent.cert.pl, jeśli dostaniesz podejrzaną wiadomość powołującą się na Revoluta lub na twoje konkretne transakcje. A czwarty - włączenie w aplikacji powiadomień o każdej operacji i ustawienie limitów transakcyjnych na minimum, które ci wystarcza.

Reklamacja i zwrot środków: 15 dni roboczych i domniemanie na korzyść klienta

Nie przepłacaj za te subskrypcje

Prowadzę sklep z rocznymi dostępami do narzędzi AI - te same konta, o których piszę wyżej, tylko taniej niż w cenniku producenta.

Zobacz, co jest dostępne

Jeżeli na skutek ukierunkowanego ataku dojdzie do nieautoryzowanej transakcji, w grę wchodzi ustawa o usługach płatniczych. Obowiązuje zasada D+1: dostawca usług płatniczych ma zwrócić kwotę nieautoryzowanej transakcji nie później niż do końca dnia roboczego następującego po dniu zgłoszenia albo stwierdzenia naruszenia. Ciężar dowodu, że transakcja była autoryzowana, leży po stronie dostawcy, nie klienta. Dla reklamacji z zakresu usług finansowych ustawa o rozpatrywaniu reklamacji daje 30 dni, a dla reklamacji dotyczących usług płatniczych termin skrócono do 15 dni roboczych. Przekroczenie terminu bez odpowiedzi oznacza, że reklamację uznaje się za rozpatrzoną zgodnie z wolą klienta.

Kolejność działań ma znaczenie. Najpierw pisemna reklamacja do Revoluta z żądaniem zwrotu i powołaniem na brak autoryzacji. Jeśli odmowa - wniosek do Rzecznika Finansowego, co jest bezpłatne i nie zamyka drogi sądowej. Dopiero potem pozew. Równolegle warto zgłosić sprawę na policję, bo zawiadomienie o przestępstwie oszustwa jest dowodem w postępowaniu reklamacyjnym.

Istotna pułapka: jeśli ofiara sama wykonała przelew pod wpływem rozmowy telefonicznej z przestępcą, który znał jej historię transakcji, bank będzie argumentował, że transakcja była autoryzowana. To linia sporu w setkach spraw. Właśnie dlatego dane z tego wycieku są tak groźne - pozwalają prowadzić rozmowę, która brzmi tak przekonująco, że ofiara autoryzuje przelew własnymi rękami. Wtedy droga do zwrotu jest znacznie dłuższa i prowadzi przez wykazanie, że dostawca nie zapewnił należytego poziomu bezpieczeństwa.

Dlaczego ochrona prywatności przy zapisach to nie paranoja

Niebezpiecznik przy okazji tej sprawy zapowiada cykl wykładów o tym, jak rejestrować się w usługach, by ograniczać skutki takich zdarzeń.

„Podczas naszych wykładów pt. »Jak Nie Dać Się Zhackować?« (…) poruszamy temat ochrony prywatności i przekazujemy rady, jak rejestrować się w różnych usługach, aby ograniczyć negatywne skutki takich ataków.”

- redakcja Niebezpiecznika, w publikacji o wycieku z Revoluta

Rada brzmi banalnie dopóki nie zestawi się jej z listą tego, co wyciekło. Oddzielny alias e-mail dla usługi finansowej sprawia, że wiadomość phishingowa przychodząca na adres używany gdzie indziej jest natychmiast rozpoznawalna jako fałszywka. Osobny numer telefonu do banku oznacza, że telefon od „doradcy” na numer prywatny jest sygnałem alarmowym. To nie chroni przed wyciekiem skanu paszportu, ale buduje zestaw tanich filtrów, które przy ukierunkowanym ataku dają kilka sekund na refleksję. W tej sprawie to te sekundy decydują o kwotach.

Google · Twoje źródłaPromptowy wyżej w Twoim Google - jednym kliknięciemDodaj do preferowanych źródeł →

Co w tej sprawie można policzyć, a czego wciąż nie wiadomo

Revolut nie podał liczby poszkodowanych. Nie podał też, ilu z nich to klienci z Polski, choć Polska figuruje na pierwszym miejscu listy krajów, którą przekazała osoba podająca się za atakującego - obok Czech, Niemiec, Hiszpanii, Rumunii, Malty, Norwegii i ponad dwudziestu innych państw. Policzyłem tę listę: wymieniono 29 unikalnych krajów. Gdyby 680 teczek rozłożyło się po nich równomiernie, na Polskę wypadałoby około 23 osoby. Rozkład równomierny jest tu jednak założeniem słabym, bo kryterium doboru nie była geografia, a zamożność i powiązanie z kryptowalutami.

Nie wiadomo również, czy litewski organ nadzorczy prowadzi już postępowanie i czy incydent został zgłoszony w terminie 72 godzin wymaganym przez artykuł 33 RODO. To będzie kluczowe pytanie przy ewentualnej karze. RODO przewiduje maksymalnie 20 milionów euro lub 4 procent globalnego rocznego obrotu, zależnie od tego, która kwota jest wyższa. Dwadzieścia milionów euro to po kursie 4,30 złotego 86 milionów złotych - niecałe 3 procent kwoty, jaką żądają od Revoluta przestępcy. Ta proporcja mówi o systemie więcej niż sam incydent: dla instytucji o takiej skali wyższa jest cena wymuszenia niż cena sankcji za to, że do wymuszenia dopuściła.

Fakty sprawdzone 1 października 2026 roku. Przeliczenia własne na podstawie danych z materiału źródłowego, kursy 3,78 zł za dolara i 4,30 zł za euro. Źródła: Niebezpiecznik - opis incydentu i zakres wyciekłych danych, Urząd Ochrony Danych Osobowych - procedura skargi i obowiązki administratora, CERT Polska - zgłaszanie incydentów, Rzecznik Finansowy - postępowanie interwencyjne i terminy reklamacyjne, mObywatel - zastrzeżenie numeru PESEL.

// Newsletter

Cały tydzień w AI, w jednym mailu

Wybrane premiery, narzędzia i analizy. Raz w tygodniu, prosto do skrzynki.

Zapisz się za darmo →
Za darmo. Wypisujesz się jednym kliknięciem.
// czytaj też

Podobne tematy na Promptowym

Piotr Olszewski

Piotr Olszewski

ADMINISTRATOR

Piotr Olszewski - twórca i autor Promptowego, polskiego serwisu o sztucznej inteligencji. Codziennie śledzi premiery modeli, narzędzia i regulacje AI, i tłumaczy je prostym, konkretnym językiem.

// mapa strony

🛒 Sklep Kinetyka Google AI Gemini Pro 170 zł CapCut Pro 460 zł/rok Cursor Pro+ 99 zł/mc Zobacz wszystko →
promptowy w liczbach 0tekstów w archiwum0newsów z ostatnich 7 dni0modeli wideo w obserwatorium0zagadek w grach
× ‹ powiększenie ›