Claude for Startups i 100+ programów z darmowymi kredytami AI dla startupów i JDG Darmowe kredyty AI dla Twojej firmy Sprawdź, co dostaniesz
✨ Świeża dostawa•nowe kody na kinetyka.pl: Gemini Pro 18 mies. 170 zł•Cursor, ElevenLabs, Lovable i więcej, roczne plany AI w ułamku ceny Zobacz →
Przejdź do treści
Magazyn

780 mln dolarów okupu za dane 680 osób. Policzyłem, ile Revolut wycenił jeden skan paszportu

Revolut przez pięć miesięcy odpowiadał na fałszywe wnioski dochodzeniowe i przekazał przestępcom komplet danych o klientach. Przestępcy żądają 10 000 BTC. Przeliczyłem to żądanie na jedną poszkodowaną osobę i zestawiłem z karami, jakie UODO nakładał dotąd na podmioty finansowe w Polsce - różnica jest czterocyfrowa.

7 min czytania
780 mln dolarów okupu za dane 680 osób. Policzyłem, ile Revolut wycenił jeden skan paszportu

👁 120 przeczytań

Revolut, który chwali się 80 mln klientów w ponad 160 krajach, przekazał cyberprzestępcom pełne teczki części swoich użytkowników. Nie w wyniku włamania do systemów, nie przez luki w aplikacji, nie przez zainfekowany laptop pracownika. Przekazał je dobrowolnie, w odpowiedzi na maile, które wyglądały na wnioski organów państwowych. Robił to przez pięć miesięcy.

Co dokładnie dostali przestępcy: komplet, nie fragment

Lista danych, które Revolut sam wymienił w powiadomieniu wysłanym do poszkodowanych, wygląda jak spis treści dokumentacji bankowej. Imię i nazwisko, data urodzenia, zawód, adres zamieszkania, adres e-mail, numer telefonu. Do tego skany dokumentów tożsamości - paszport, prawo jazdy albo oba. Selfie z procesu weryfikacji KYC, czyli zdjęcie twarzy powiązane z dokumentem. Wyciągi z kont wraz z numerami IBAN. Historia wypłat. Pełna historia transakcji, w tym transakcji w bitcoinie.

780 mln dolarów okupu za dane 680 osób. Policzyłem, ile Revolut wycenił jeden skan paszportu

Zestawiłem tę listę z tym, czego zwykle wymaga się do przejęcia tożsamości albo założenia kredytu na kogoś innego. Wychodzi, że nie brakuje niczego. Przy typowym wycieku z e-commerce przestępca dostaje mail i hasło i musi dopiero sprawdzać, gdzie to hasło pasuje. Tutaj dostał komplet pozwalający przejść weryfikację telefoniczną w dowolnej instytucji - bo zna adres, datę urodzenia, zawód, numer rachunku i trzy ostatnie przelewy. Do tego ma zdjęcie twarzy i skan dokumentu, czyli materiał na obejście zdalnej weryfikacji w innym banku.

Skala jest nieznana, bo Revolut mówi tylko o „bardzo ograniczonej” grupie. Media szacują ją na około 680 osób. Badacz kryptowalut ZachXBT wskazuje, że celem byli przede wszystkim klienci zamożni i osoby powiązane z rynkiem kryptowalut - czyli dobór nie był losowy. Lista krajów, którą podała osoba przedstawiająca się jako atakujący, zaczyna się od Polski i obejmuje trzydzieści państw, w praktyce całą Europę plus Turcję.

Policzyłem, ile wynosi żądanie okupu na jedną ofiarę

Przestępcy żądają od Revoluta 10 000 BTC, co w materiale źródłowym wyceniono na ponad 780 mln dolarów. Przy kursie 3,78 zł za dolara daje to 2,95 mld zł. To liczba, która nic nie mówi, dopóki nie podzieli się jej przez liczbę poszkodowanych.

Zrobiłem to dzielenie: 780 mln dolarów przez 680 osób to 1,15 mln dolarów za jedną teczkę, czyli po przeliczeniu 4,34 mln zł na osobę. Tyle przestępcy uważają, że jest warta dla Revoluta wiedza o jednym kliencie - jego adres, twarz, skan paszportu i historia transakcji krypto. To oczywiście cena wyciągnięta z kapelusza przez wymuszających, nie wycena rynkowa. Ale jako punkt odniesienia dla tego, jak wysoką stawkę mają dane z KYC fintechu obsługującego zamożnych klientów, działa lepiej niż jakikolwiek raport branżowy.

Druga liczba, którą warto mieć w głowie: 680 osób na 80 mln klientów to 0,00085 procenta bazy, czyli mniej niż jedna osoba na sto tysięcy. Revolut może więc całkowicie uczciwie powiedzieć „incydent dotknął znikomego odsetka klientów” i jednocześnie całkowicie uczciwie trzeba powiedzieć, że dla tych 680 osób wyciekło dosłownie wszystko. To przypadek, w którym procent bazy jest najbardziej bezużytecznym wskaźnikiem, jaki można podać - i dlatego firmy tak chętnie go podają.

Fałszywy nakaz dochodzeniowy z włoskiej skrzynki z mocą prawną listu poleconego

Mechanizm ataku jest tym, co czyni tę sprawę nietypową. Przestępcy nie łamali zabezpieczeń technicznych - wykorzystali procedurę prawną. Posłużyli się skrzynką włoskiego systemu PEC, czyli certyfikowanej poczty elektronicznej, w której wiadomość ma moc prawną listu poleconego. Żądania kierowali do litewskiego Revolut Bank UAB, powołując się na Europejski Nakaz Dochodzeniowy. Metoda polegała na masowym wysyłaniu setek identyfikatorów transakcji kryptowalutowych z pytaniem, do kogo należą powiązane konta.

Revolut odpowiadał na te fałszywe żądania przez 5 miesięcy zanim zorientował się, że coś tu jest nie tak.
- Niebezpiecznik.pl, 16 września 2026

Pięć miesięcy to w praktyce około 150 dni roboczych kontaktu z tym samym nadawcą. Jeśli przyjąć choćby jedno żądanie na tydzień, mówimy o ponad dwudziestu okazjach do zweryfikowania, czy po drugiej stronie faktycznie siedzi organ ścigania. Weryfikacja Europejskiego Nakazu Dochodzeniowego nie jest wiedzą tajemną - to zapytanie do właściwego organu wydającego. Nikt go nie wykonał ani razu, choć wnioski przychodziły masowo i dotyczyły akurat tej grupy klientów, która jest najbardziej atrakcyjna dla przestępców.

Polski klient Revoluta: co realnie możesz zrobić w poniedziałek

Revolut działa w Polsce jako oddział litewskiego Revolut Bank UAB, a jego europejskim organem nadzoru nad ochroną danych jest litewski odpowiednik UODO. To nie znaczy jednak, że polski poszkodowany jest bezsilny. RODO daje prawo złożenia skargi do organu w państwie zwykłego pobytu - czyli polskiego UODO - który ma obowiązek przekazać sprawę organowi wiodącemu i informować skarżącego o przebiegu. Skarga jest wolna od opłat.

Konkretna kolejność działań, jeśli dostałeś powiadomienie od Revoluta. Najpierw zastrzeż PESEL w aplikacji mObywatel albo w urzędzie gminy - to jedyne narzędzie, które realnie blokuje wzięcie kredytu na twoje dane, a ponieważ wyciekł skan dokumentu i selfie, ryzyko jest nie teoretyczne. Potem pobierz raport z BIK i ustaw alerty o zapytaniach kredytowych. Następnie zmień numer telefonu powiązany z bankowością, jeśli to możliwe, bo numer wyciekł razem z adresem i historią transakcji - to zestaw idealny do SIM swapu i do telefonu „z działu bezpieczeństwa banku”, który zna twoje trzy ostatnie przelewy. Na końcu zachowaj powiadomienie od Revoluta: to dowód w ewentualnym pozwie o zadośćuczynienie z artykułu 82 RODO, a polskie sądy w sprawach o wycieki zasądzały już kwoty rzędu kilku tysięcy złotych za sam stan niepewności, bez konieczności wykazania straty finansowej.

Osobna sprawa to podszywanie się pod polskie instytucje. Mechanizm z włoskiej skrzynki PEC ma swój odpowiednik w telefonach i mailach „z prokuratury”, „z KNF” albo „z policji”, które po tym wycieku będą wyjątkowo wiarygodne, bo rozmówca zna adres i historię konta. Żadna polska instytucja nie prosi o przelew na „konto depozytowe”, o podanie kodu z SMS ani o instalację aplikacji do zdalnego pulpitu. Jeśli słyszysz takie polecenie, rozłącz się i oddzwoń na numer z oficjalnej strony urzędu, nigdy na ten z połączenia.

Google · Twoje źródłaPromptowy wyżej w Twoim Google - jednym kliknięciemDodaj do preferowanych źródeł →

Kary UODO wobec sektora finansowego kontra żądanie przestępców

Nie przepłacaj za te subskrypcje

Prowadzę sklep z rocznymi dostępami do narzędzi AI - te same konta, o których piszę wyżej, tylko taniej niż w cenniku producenta.

Zobacz, co jest dostępne

Zestawiłem żądanie okupu z tym, czym kończą się wycieki danych w polskim systemie nadzoru. Najwyższa kara nałożona przez UODO na podmiot z sektora finansowego to 4,9 mln zł dla Santander Bank Polska za nieskuteczne zabezpieczenia i nieprawidłowe zgłoszenie naruszenia. Dla porównania, kara dla Morele.net za wyciek danych ponad dwóch milionów klientów wyniosła 2,8 mln zł.

ZdarzenieKwotaNa jedną osobę
Żądanie okupu od Revoluta (680 osób)2,95 mld zł4,34 mln zł
Kara UODO dla Santander Bank Polska4,9 mln zł-
Kara UODO dla Morele.net (2,2 mln osób)2,8 mln złok. 1,27 zł

Ta ostatnia liczba jest najbardziej wymowna. Policzyłem ją prostym dzieleniem: 2,8 mln zł kary przez około 2,2 mln poszkodowanych daje 1 zł 27 gr za osobę. Tyle polski regulator wycenił naruszenie w największym konsumenckim wycieku ostatnich lat. Przestępcy w sprawie Revoluta wyceniają jedną teczkę na 4,34 mln zł, czyli trzy i pół miliona razy więcej. Nie twierdzę, że te dwie kwoty są porównywalne metodologicznie - jedna to sankcja administracyjna liczona od obrotu, druga to szantaż. Twierdzę, że ta rozpiętość pokazuje, dlaczego sankcje regulacyjne nie zmieniają zachowania dużych instytucji finansowych. Dla Revoluta, którego przychody liczy się w miliardach euro, maksymalna kara RODO w wysokości czterech procent globalnego obrotu jest kosztem, który da się wpisać do budżetu. Pięć miesięcy nieweryfikowania wniosków prawnych to dokładnie decyzja biznesowa podjęta w świecie, w którym koszt takiego zaniedbania jest policzalny i niewysoki.

Warto przy tym pamiętać, że w Polsce z Revoluta korzysta według szacunków branżowych ponad cztery miliony osób - fintech jest tu jednym z największych rynków w Europie Środkowej. Przy 680 poszkodowanych i polskiej bazie tego rzędu, prawdopodobieństwo, że czytelnik tego tekstu jest w tej grupie, jest znikome. Prawdopodobieństwo, że jego dane KYC leżą w systemie, którego operator pięć miesięcy nie sprawdzał, kto o nie pyta - jest stuprocentowe.

Fakty sprawdzone 9 października 2026. Kursy przyjęte do przeliczeń: 3,78 zł za dolara, 4,30 zł za euro. Źródła: Niebezpiecznik.pl - opis incydentu i lista wyciekłych danych, Urząd Ochrony Danych Osobowych - decyzje administracyjne, UODO - tryb składania skarg. Szacunki liczby poszkodowanych pochodzą z doniesień medialnych; Revolut nie podał oficjalnej liczby.

// Newsletter

Cały tydzień w AI, w jednym mailu

Wybrane premiery, narzędzia i analizy. Raz w tygodniu, prosto do skrzynki.

Zapisz się za darmo →
Za darmo. Wypisujesz się jednym kliknięciem.
// czytaj też

Podobne tematy na Promptowym

Piotr Olszewski

Piotr Olszewski

AUTOR I WYDAWCA

Piotr Olszewski - twórca i autor Promptowego, polskiego serwisu o sztucznej inteligencji. Codziennie śledzi premiery modeli, narzędzia i regulacje AI, i tłumaczy je prostym, konkretnym językiem.

// mapa strony

🛒 Sklep Kinetyka Google AI Gemini Pro 170 zł CapCut Pro 460 zł/rok Lovable Pro 400 zł/rok Zobacz wszystko →
promptowy w liczbach 0tekstów w archiwum0newsów z ostatnich 7 dni0modeli wideo w obserwatorium0zagadek w grach
× ‹ powiększenie ›