Kelompok peretas yang menyebut dirinya "iamnotavillain" meminta tebusan sekitar $3 juta dalam Monero dari Revolut, memberi perusahaan fintech itu waktu 24 jam untuk membayar sebelum mereka mulai menjual data pelanggan curian ke kelompok kriminal lain. Kelompok ini memposting permintaannya lengkap dengan jam hitung mundur yang berjalan langsung, meminta 6.000 XMR sebagai ganti tidak membocorkan materi tersebut.

Data yang jadi taruhan jauh melampaui sekadar nomor rekening. Menurut laporan soal pembobolan ini, para peretas memperoleh dokumen identitas, paspor, SIM, dan foto yang dikirim pelanggan untuk verifikasi know-your-customer, beserta riwayat transaksi yang terkait dengan akun-akun itu. Sebagai bukti, kelompok ini menyebarkan video berdurasi 60 detik yang menampilkan sampel materi curian. Setidaknya 680 akun pelanggan Revolut terkompromikan dalam pembobolan ini, dan para penyerang mengaku secara spesifik menyasar akun yang menyimpan saldo kripto signifikan, menggunakan analisis blockchain untuk mengidentifikasi pelanggan mana yang layak dikejar.

Penyusupan itu sendiri tidak mengandalkan eksploit teknis, melainkan lebih ke rekayasa sosial. Para penyerang menyamar sebagai pejabat pemerintah dan mengajukan permintaan yang, menurut laporan, "lolos dari pemeriksaan Revolut" — artinya perusahaan menyerahkan data pelanggan sebelum memverifikasi bahwa permintaan itu benar-benar sah. Revolut baru menyadari permintaan itu palsu setelahnya. Perusahaan sejak itu memblokir alamat yang dipakai untuk mengajukan permintaan palsu tersebut dan memberi tahu badan pemerintah, aparat penegak hukum, dan regulator. Revolut menegaskan sistem dan dana pelanggannya tidak terdampak, dan eksposur yang terjadi terbatas pada data KYC serta identitas yang diserahkan selama permintaan palsu itu. Sejauh laporan terbaru soal kasus ini, belum ada negosiasi antara Revolut dan para peretas, dan perusahaan tidak merespons permintaan komentar sebelum berita ini terbit.

Baca juga: Situs Palsu 'Bocoran' GTA 6 Ternyata Wallet Drainer Multi-Chain

Serangan ini sejalan dengan pola skema rekayasa sosial yang makin meyakinkan dan secara spesifik menyasar pemegang kripto — sebuah situs palsu yang mengaku sebagai kebocoran GTA 6 baru-baru ini terungkap sebagai wallet drainer multi-chain, dan pembuat hardware wallet sampai harus memperingatkan pengguna secara langsung soal upaya penyamaran yang sama meyakinkannya, dengan satu vendor menandai pola transfer yang tidak wajar dan mendesak pengguna terdampak memindahkan dana mereka sebelum kunci privat mereka bisa dibobol. Pilihan memakai Monero untuk tebusan itu sendiri adalah sinyal niat. Berbeda dengan Bitcoin, yang riwayat transaksinya sepenuhnya publik dan makin mudah dilacak balik ke identitas dunia nyata oleh firma chain-analysis, Monero secara default menyamarkan pengirim, penerima, dan jumlah transaksi, menjadikannya mata uang penyelesaian favorit bagi kelompok pemeras yang mengantisipasi penegak hukum mengawasi begitu pembayaran bergerak. Pilihan itu, dipadukan dengan jendela waktu 24 jam yang sempit dan jam hitung mundur publik, menunjukkan kelompok ini mencoba menciptakan urgensi ketimbang bernegosiasi diam-diam — taktik tekanan yang makin umum dalam kasus pemerasan data di mana penyerang tidak pernah mengenkripsi apa pun dan tidak punya apa-apa untuk "dipulihkan", hanya file curian untuk diancamkan.

Kasus ini juga muncul di momen yang tidak nyaman khusus bagi Revolut. Fintech ini sudah menghabiskan tahun-tahun terakhir mendorong keras ke produk kripto dan memperluas basis penggunanya yang memegang kripto — populasi yang justru jadi sasaran spesifik serangan ini, pelanggan dengan file KYC yang menunjukkan eksposur kripto sungguhan sehingga menjadi target lebih menarik untuk penipuan lanjutan begitu dokumen identitas mereka jatuh ke tangan kriminal. Upaya penerbit stablecoin membekukan dana ilegal memang makin agresif setahun terakhir, tapi jenis intervensi itu hanya membantu begitu dana curian benar-benar berpindah on-chain dalam aset yang bisa dilacak — hampir tak berguna melawan permintaan tebusan berdenominasi Monero yang, sesuai desainnya, tidak pernah menyentuh ledger transparan. Bagi 680 pelanggan yang terdampak, risiko praktisnya kini beralih dari keamanan akun menuju ekor panjang eksposur pencurian identitas, terlepas dari apakah Revolut akhirnya membayar atau tidak.