
Kebocoran data Revolut telah berubah menjadi insiden siber serius dengan konsekuensi yang berpotensi berbahaya bagi ratusan pelanggan di seluruh dunia. Perusahaan teknologi keuangan asal Inggris yang digunakan oleh lebih dari 80 juta orang di seluruh dunia ini telah mengonfirmasi: pihak tak berwenang memperoleh informasi rahasia setelah para penipu siber menggunakan alamat email dengan domain pemerintah yang sah untuk mengirimkan permintaan data palsu.
Alamat, nama, tanggal lahir, alamat email, dan nomor telepon kini berada di tangan pihak yang tidak berwenang. Penelitian dan analisis terhadap laporan dari klien yang menjadi korban menunjukkan kemungkinan bocornya salinan paspor dan SIM, foto selfie untuk verifikasi, laporan rekening bank, IBAN, catatan penarikan dana, serta riwayat transaksi, termasuk transaksi Bitcoin.
Meskipun perusahaan telah melaporkan insiden ini kepada FCA, Information Commissioner's Office, penegak hukum, dan otoritas perlindungan data, bagi layanan keuangan sekelas ini, ini bukan sekadar “kebocoran data pribadi”. Kombinasi dokumen, alamat, nomor telepon, dan riwayat transaksi menciptakan “landasan awal” untuk phishing lebih lanjut, pencurian mata uang kripto, pencurian identitas, dan serangan keuangan yang ditargetkan, termasuk terhadap dompet kripto.
Menurut Revolut, skema yang digunakan melibatkan teknik rekayasa sosial, di mana para pelaku memaksa karyawan untuk menganggap permintaan penipuan tersebut sebagai tuntutan sah dari lembaga pemerintah. Meskipun perusahaan tidak menyatakan bahwa basis datanya diretas atau dana nasabah terkompromi, serta menggambarkan jumlah korban sebagai “limited/very limited number”, menurut laporan media, 680 nasabah menerima pesan berbahaya tersebut.
Revolut menggambarkan insiden ini sebagai “external impersonation scam” dan menekankan bahwa mereka tidak menerima kontak langsung atau tuntutan tebusan dari pihak yang diduga berada di balik serangan tersebut, namun beberapa media melaporkan bahwa kelompok penjahat siber tersebut menuntut 6.000 XMR – sekitar $3 juta (pada saat tuntutan diajukan) – dan mengancam akan menyerahkan data rahasia kepada kelompok kriminal jika tuntutan tersebut tidak dipenuhi.
Selain itu, diketahui adanya kasus di mana salah satu korban menyatakan bahwa seseorang yang mengaku memiliki datanya menuntut $50.000 untuk menghapusnya.
Terlepas dari jejak mata uang kripto, ancaman utama dari insiden ini bukanlah pencurian Bitcoin dari rekening, melainkan fakta bahwa jika para penjahat memperoleh dokumen, detail rekening bank, dan riwayat transaksi, mereka dapat menggunakan data tersebut untuk serangan yang dipersonalisasi, yang akan tampak sangat meyakinkan.
Bagi dunia keuangan global, insiden kebocoran informasi sensitif Revolut ini menjadi peringatan: fintech modern tidak harus diretas secara teknis; cukup membuat sistem mempercayai penipu. Jadi, titik terlemah mungkin bukanlah server atau algoritma, melainkan manusia. Dalam kasus Revolut, kepercayaan terhadap permintaan yang tampak seperti berasal dari pihak berwenang justru menjadi titik serangan, dan dampaknya bagi pelanggan bisa berlangsung jauh lebih lama.