🔴 Lo nuevo desde ayer

Ya hay cifra, ya hay investigación abierta y ya están publicando

  • 680 clientes notificados — lo publica el Financial Times. Ayer Revolut solo decía «un número limitado». No es cifra definitiva.
  • La ICO, la autoridad británica de protección de datos, ha abierto investigación. Abrir una investigación no significa que Revolut haya incumplido nada.
  • Desde el domingo 13 están publicando los expedientes: uno al día, un cliente al día, con la amenaza de seguir mientras no cobren.
  • Piden 10.000 bitcoin de rescate. Al precio de hoy, unos 774 millones de dólares.
🎯 Lo que ayer era rumor, hoy tiene fuente

Sí iban a por gente con mucho dinero

  • El investigador ZachXBT lo describe como «limitado en alcance pero dirigido a usuarios de alto patrimonio».
  • Entre los avisados hay perfiles conocidos del sector: Mark Karpelès, el que fue consejero delegado de Mt. Gox, recibió el aviso el 12 de septiembre a las 5:25.
  • También un tenista profesional y el consejero delegado de una plataforma de apuestas con criptomonedas. Aquí no damos sus nombres: difundirlos es exactamente lo que busca quien publica los expedientes.

La cuenta que hay que hacer bien

Lo que dice la tasa
1 de cada 102.941
680 afectados sobre más de 70 millones de clientes. Un 0,001 %. Si eliges un cliente de Revolut al azar, casi con total seguridad no le ha tocado.
Por qué aquí la tasa no consuela
No fue al azar
No fue una red de arrastre: fue pesca con arpón. Eligieron a quién pedir. Una tasa base solo sirve cuando el sorteo es aleatorio, y este no lo era. Si estás en el perfil que buscaban, tu probabilidad no era una entre cien mil.
🚪 Esto es lo importante

La puerta por la que entraron tiene nombre y no es de Revolut

  • Se llama petición urgente de datos. En inglés, Emergency Data Request. Es un canal legal: la policía pide datos de un usuario sin orden judicial cuando alega peligro inminente, porque esperar a un juez costaría vidas.
  • Como hay que responder deprisa, la comprobación es floja. El que pide solo tiene que parecer la policía.
  • El correo salió de un dominio gubernamental auténtico y con la autenticación técnica del dominio en regla. Para el sistema de Revolut, era legítimo.
  • Esto ya le pasó a Apple y a Meta en 2022 por la misma vía. El FBI publicó un aviso formal sobre esto en noviembre de 2024.
Por eso cambiarte de banco no te protege de esto. La puerta no está en Revolut: está en el procedimiento, y la tienen todas.
🕵️ ¿Y quién ha hecho esto?

El que engañó a Revolut y ahora pide el rescate se hace llamar «IAmNotAVillain»

  • Significa «no soy un villano». Es quien mandó las peticiones falsas haciéndose pasar por el Gobierno, quien tiene los datos y quien los está publicando.
  • Se comunicaba por Telegram, donde iba soltando un expediente al día. Ese canal ya ha sido suspendido, pero eso no significa que se haya acabado: puede reaparecer en otro sitio.
Aquí llega la pregunta que quedó abierta ayer: si el correo salió de un dominio oficial de verdad, ¿cómo consigue alguien un correo oficial de verdad?
❓ Su respuesta a esa pregunta — sin confirmar

Dice que antes de entrar en Revolut entró en la policía italiana

  • Su versión: se metió en varios departamentos de la policía de Italia y usó sus propios sistemas para mandarle las peticiones a Revolut. Eso explicaría por qué el correo pasó todas las comprobaciones: era auténtico de verdad, solo que lo escribía él.
  • Dice que la operación duró seis meses.
  • Dice llevarse además 147 GB de esa policía: documentos internos, calendarios y material personal.
  • Nada de esto está confirmado. Las autoridades italianas consultadas por la prensa no han contestado. Las imágenes que publicó apuntan a origen italiano, pero no se ha verificado.
Si fuera cierto, el fallo gordo no estaría en Revolut: estaría en una policía europea con las puertas abiertas durante medio año. Por eso hay que contarlo diciendo tres veces que lo dice él.

Lo que NO ha pasado (confirmado)

No entraron en los sistemas de Revolut No entraron en tu cuenta El dinero está intacto No se filtraron contraseñas Ni códigos de un solo uso Ni las plantillas biométricas de tu cara

Qué hacer ahora — más allá de lo de ayer

1
Pide el derecho de acceso. Esto no lo está diciendo casi nadie: el reglamento europeo te da derecho a preguntarle a Revolut qué datos tuyos concretos entregaron. Se solicita por escrito y tienen un mes para contestar. Si te han avisado, pídelo: sin saber qué salió, no puedes saber de qué defenderte.
2
Si no te han avisado, no te relajes del todo. Los 680 son los notificados hasta ahora, no la cifra final. Y la publicación va a razón de uno al día: si estás en la lista, tu turno puede llegar semanas después.
3
No busques la filtración. Ni «la lista de Revolut» ni el canal, que además ya está cerrado. Buscar eso es el camino más rápido a una web falsa que te instala algo. El morbo es parte del cebo.
4
Documento de identidad: no se puede cancelar, pero sí dejar constancia. Un pasaporte filtrado no se «desactiva». Lo que sí puedes hacer es poner una denuncia para tener fecha y papel si mañana alguien abre algo a tu nombre.
5
Vigila los ficheros de solvencia y las aperturas a tu nombre. Con pasaporte, selfie y domicilio se pasan verificaciones en otras plataformas. Pide a tu banco avisos de nuevas contrataciones y revisa tu fichero de morosos cada cierto tiempo.
6
Las llamadas que vengan de aquí no van a sonar a estafa. Quien tenga tu expediente sabe tu último movimiento, tu IBAN y en qué fecha abriste la cuenta. La regla no cambia: cuelga y llama tú al número de la app. Nadie legítimo te pide claves, códigos ni la frase de recuperación.
7
Lo de ayer sigue vigente: contraseña de portabilidad con tu operadora contra el duplicado de SIM, doble factor de aplicación en vez de SMS, y contraseña nueva y doble factor en el correo.

Lo que hay que quedarse

Ayer contamos cómo pasó. Hoy lo que importa es por dónde. Y por dónde no es un fallo de Revolut que se arregle cambiándose de aplicación: es una puerta legal, diseñada para saltarse al juez cuando hay una urgencia, y que solo exige que el que llama parezca policía. Por esa misma puerta entraron en Apple y en Meta en 2022, y el FBI avisó formalmente en 2024. Nadie la ha cerrado. Lo segundo que hay que quedarse es cómo se leen los números: 680 sobre 70 millones parece tranquilizador, y lo sería si el sorteo fuera aleatorio. No lo era. Cuando alguien elige a quién le toca, la tasa media deja de hablar de ti.