Nasabah Revolut mulai menerima notifikasi kebocoran data yang tidak biasa pekan ini, setelah bank digital tersebut mengonfirmasi bahwa sebagian data pengguna — termasuk scan paspor, selfie verifikasi, dan riwayat transaksi Bitcoin — telah diserahkan ke pihak tak berwenang yang menyamar sebagai lembaga pemerintah. Investigator on-chain ZachXBT yang pertama kali mengangkat notifikasi ke publik ini menyebutnya sebagai insiden yang berbeda dari peretasan biasa: tidak ada sistem yang dibobol, tidak ada password yang dicuri, dan tidak ada dana yang berpindah. Revolut justru menyerahkan data itu secara sukarela, karena meyakini permintaannya sah.

Menurut notifikasi tersebut, pelaku berhasil mengakses domain email resmi milik sebuah lembaga pemerintah sungguhan — bukan tiruan yang meyakinkan, tapi domain asli — lalu memakainya untuk mengajukan permintaan data yang lolos dari pemeriksaan autentikasi Revolut. Dalam pernyataannya, Revolut menyebut komunikasi itu "membawa kredensial autentikasi domain yang valid", sehingga permintaan tersebut "dipenuhi atas dasar keyakinan wajar bahwa itu adalah permintaan resmi dari lembaga pemerintah yang asli". Perusahaan menegaskan tidak ada intrusi ke sistem internalnya maupun akses akun atau penarikan dana yang tidak sah.

Cakupan data yang terbongkar tergolong luas untuk ukuran insiden yang bersinggungan dengan kripto. Berkas nasabah yang terdampak dilaporkan mencakup nama lengkap, tanggal lahir, pekerjaan, alamat rumah, nomor telepon dan email, salinan paspor atau SIM, selfie verifikasi KYC, laporan rekening berikut IBAN, riwayat transaksi lengkap — termasuk transaksi Bitcoin dan nomor referensi wallet — serta catatan penarikan dana. Yang tidak termasuk dalam kebocoran ini adalah private key wallet, password akun, dan nomor kartu lengkap, sehingga pencurian dana secara langsung lewat data yang bocor kecil kemungkinannya.

Berapa banyak pengguna yang terdampak masih belum jelas. Notifikasi Revolut tidak menyebutkan jumlah pastinya, meski pihak yang pertama mengangkat kasus ini menyebut insiden tampak terbatas cakupannya dan kemungkinan terkonsentrasi pada nasabah bernilai kekayaan bersih tinggi — jenis nasabah yang kepemilikan Bitcoin dan laporan keuangannya paling bernilai bagi penyerang yang menyasar target spesifik. Kombinasi antara kespesifikan dan ketidakjelasan ini memicu spekulasi bahwa permintaan palsu tersebut mungkin memang dirancang untuk mengambil data sekelompok kecil individu, bukan menjaring secara luas.

Modus serangan ini mencerminkan pola yang lebih luas, di mana platform justru dikompromikan lewat rekayasa sosial, bukan lewat intrusi sistem. Permintaan palsu yang mengatasnamakan penegak hukum atau lembaga pemerintah kian menjadi rute favorit karena bisa melewati pertahanan teknis yang sudah diperketat sekalipun — alih-alih membobol database, penyerang cukup meyakinkan tim kepatuhan atau layanan pelanggan bahwa permintaan itu asli. Platform finansial yang menyimpan akun berbasis kripto dianggap target yang sangat menarik justru karena berkas KYC mereka sekaligus menjadi peta kekayaan on-chain nasabahnya — risiko yang sebelumnya sudah diingatkan regulator, termasuk dalam investigasi DOJ soal serangan reset password massal di X yang secara spesifik menyasar akun-akun berbasis kripto.

Insiden ini muncul di momen yang kurang menguntungkan bagi perusahaan yang tengah memposisikan diri sebagai pemain serius baik di keuangan tradisional maupun kripto. Berdasarkan aturan perlindungan data Inggris, perusahaan umumnya wajib melaporkan pelanggaran material ke Information Commissioner's Office (ICO) dalam 72 jam serta menilai risiko pencurian identitas atau kerugian finansial bagi individu yang terdampak. Apakah Revolut memenuhi tenggat itu, dan langkah remediasi apa yang ditawarkan ke nasabah yang terdampak, belum dijelaskan secara publik. Episode ini juga terjadi di tengah pengawasan yang semakin ketat terhadap cara data finansial berbasis kripto dikelola dan dilindungi — Tether baru-baru ini mengklaim telah membantu membekukan lebih dari $5 miliar aset ilegal sebagai bukti bahwa perangkat penegakan hukum on-chain semakin matang, meski insiden seperti ini menunjukkan masih banyak celah di sisi verifikasi identitas industri.

Bagi pengguna kripto secara umum, kejadian ini menjadi pengingat bahwa data pribadi dan transaksi terkait KYC yang disimpan platform tersentralisasi tetap menjadi target incaran — dan itu tidak butuh eksploit teknis, cukup dokumen yang cukup meyakinkan. Seperti dilaporkan crypto.news, pelanggaran ini menegaskan bagaimana jalur verifikasi identitas yang dibangun untuk memenuhi tuntutan regulator justru bisa berubah menjadi titik lemah tunggal, ketika "regulator" yang meminta data ternyata adalah orang lain sama sekali.

Baca juga: Regulator Uni Eropa Peringatkan Penipuan Berkedok Regulator Saat 1.700 Platform Kripto Hengkang

FAQ

Data pribadi apa saja yang bocor dalam insiden Revolut ini?
Nama, tanggal lahir, pekerjaan, alamat rumah, nomor telepon, email, salinan paspor atau SIM, selfie verifikasi KYC, laporan rekening berikut IBAN, dan riwayat transaksi lengkap termasuk aktivitas Bitcoin serta nomor referensi wallet.

Apakah ada dana, private key, atau password yang dicuri?
Tidak. Revolut menyatakan tidak ada intrusi sistem, tidak ada akses akun tanpa izin, dan tidak ada penarikan dana; private key wallet, password, dan nomor kartu lengkap tidak termasuk dalam data yang dibocorkan.

Bagaimana penyerang bisa membuat Revolut menyerahkan data tersebut?
Mereka memakai domain email resmi milik lembaga pemerintah asli, yang membawa kredensial autentikasi valid, sehingga Revolut memenuhi permintaan itu karena meyakini itu adalah permintaan resmi dari pemerintah.

Berapa banyak nasabah yang terdampak?
Revolut belum mengonfirmasi jumlah pastinya; insiden ini dilaporkan tampak terbatas cakupannya, kemungkinan terkonsentrasi pada nasabah bernilai kekayaan bersih tinggi.