Daders Revolut-lek kozen hun slachtoffers uit op cryptovermogen

De daders van het Revolut-datalek zeggen dat zij 680 slachtoffers vonden door openbare blockchaintransacties te bekijken op grote cryptovermogens. De valse verzoeken kwamen maandenlang binnen via PEC, het Italiaanse overheidsmailsysteem. Revolut heeft nog geen losgeldeis gekregen.
Een officieel mailkanaal maakte de verzoeken geloofwaardig
In het kort
- De meeste van de 680 klanten komen uit Zwitserland en Frankrijk, de rest uit 31 andere landen, onder wie 36 Nederlanders.
- Revolut stuurde adressen, telefoonnummers en transactiegeschiedenissen; eerder bleek dat daarbij ook paspoortkopieën en selfies voor identiteitscontrole gedeeld kunnen zijn.
- De Italiaanse politie, het ministerie van Binnenlandse Zaken en de cyberwaakhond willen niet inhoudelijk reageren, maar ambtenaren bevestigen dat er onderzoeken lopen.
De daders namen naar eigen zeggen een paar maanden geleden voor het eerst contact op met Revolut. Zij deden zich voor als Italiaanse opsporingsdienst en vroegen daarna steeds opnieuw om gegevens van specifieke klanten: adressen, telefoonnummers en transactiegeschiedenissen. Volgens hen leverde de bank die informatie keer op keer.
De verzoeken kwamen binnen via PEC, voluit Posta Elettronica Certificata. Dat is een beveiligd mailsysteem dat een Italiaanse overheidsdienst beheert en dat in Italië dezelfde juridische status heeft als aangetekende post. Wie zo'n mail krijgt, gaat ervan uit dat de afzender is wie hij zegt te zijn.
De Financial Times kreeg schermafbeeldingen van de mailwisseling te zien. Daarop stuurt Revolut klantgegevens naar een adres dat bij een onderdeel van het Italiaanse ministerie van Binnenlandse Zaken hoorde. Een ingewijde bevestigde aan de krant dat de verzoeken via PEC binnenkwamen en dat de correspondentie maanden doorliep. De groep sprak met de krant via Telegram, onder de naam iamnotavillain, nadat zij maandagavond een website opzette met afgeschermde schermafbeeldingen van de buit.
Revolut zegt dat de eigen systemen en databanken niet zijn binnengedrongen.
Bij dit incident is een officieel, door de staat gereguleerd communicatiekanaal misbruikt om verzoeken van legitieme autoriteiten na te bootsen.
Doelwitten gezocht op de blockchain
De keuze van de slachtoffers was volgens de daders niet willekeurig. Zij zeggen de 680 doelwitten te hebben gevonden met on-chain analyse, het napluizen van openbare blockchaintransacties. Elke bitcoin- of ethereumtransactie staat openbaar op de blockchain, en wie een adres aan een persoon kan koppelen, kan zien hoeveel crypto erop staat.
Hoe zij die adressen aan namen van Revolut-klanten koppelden, wilden zij niet uitleggen tegenover de Financial Times, die de claim niet kon bevestigen.
Bel zelf terug als 'de bank' belt
Van de getroffen klanten kunnen naam, adres, telefoonnummer en transactiegeschiedenis nu in handen van criminelen zijn. Met die gegevens kan een crimineel een overtuigend telefoontje voeren: de beller weet waar je woont, hoeveel crypto je hebt en wanneer je die kocht.
Krijg je een mail of telefoontje van 'de bank' of 'de politie' met het verzoek geld over te maken, een code door te geven of je crypto naar een 'veilige' wallet te sturen, hang dan op. Bel daarna zelf terug via het nummer in de app of op de achterkant van je pas.
Nog geen losgeldeis bij Revolut
Een ingewijde zegt dat de daders Revolut niet hebben benaderd en dat er nog geen losgeldeis ligt. Dat zet vraagtekens bij de eerdere, nooit bevestigde berichten over een eis van 10.000 bitcoin. Wie de daders zijn en wat zij willen, is nog altijd onbekend.
Giulia Pastorella, Kamerlid voor de Italiaanse oppositiepartij Azione, eist opheldering van het ministerie van Binnenlandse Zaken en wil de zaak in het parlement aan de orde stellen.
We hebben mogelijk te maken met het topje van de ijsberg. Hoeveel andere mails zijn er vanaf die PEC van de overheid verstuurd? Hoeveel andere bedrijven zijn slachtoffer geworden van deze oplichting?
