Un grupo de hackers que se identifica como "iamnotavillain" ha exigido 6.000 XMR, unos 3 millones de dólares, a Revolut, alegando poseer datos personales de 680 clientes de la fintech. El grupo fijó un ultimátum de 24 horas el miércoles 16 de septiembre, amenazando con publicar el material a menos que se les pagara en Monero, una criptomoneda centrada en la privacidad.
Según Revolut, los datos no se obtuvieron mediante una vulneración de sus propios sistemas. La compañía afirma que el material se entregó a través de una cuenta de correo certificado secuestrada, conocida en Italia como PEC, perteneciente a la Prefectura de Reggio Calabria. La prefectura ha negado haber enviado tal solicitud. El mecanismo descrito reproduce el de una Emergency Data Request, una herramienta legal normalmente utilizada por las autoridades para obtener información de usuarios de forma rápida en casos urgentes.
Revolut señala que el material exfiltrado incluye pasaportes, permisos de conducir, fotografías de verificación KYC e historiales de transacciones. La mayoría de los clientes afectados se encuentran en Suiza y Francia, y el resto se reparte entre otros 31 países europeos, incluidos el Reino Unido, Alemania y España. Revolut declara contar con más de 80 millones de clientes a nivel mundial, por lo que las 680 cuentas afectadas representan una fracción mínima de su base de usuarios.
Un patrón de solicitudes fraudulentas
La agencia italiana de ciberseguridad CERT-AGID ha registrado más de 650 incidentes relacionados con cuentas PEC secuestradas o creadas de forma fraudulenta desde comienzos de año, lo que sugiere que el método empleado contra Revolut no es una táctica aislada.
La exigencia de rescate de iamnotavillain llega después de otra demanda anterior, distinta, revelada por el Financial Times, en la que un actor que se identificaba como "Revolut Smilik" reclamaba 10.000 BTC, entonces valorados en más de 780 millones de dólares, a la compañía. iamnotavillain ha calificado esa reclamación anterior de fraudulenta, asegurando que se basaba únicamente en una simple muestra de datos.
Revolut afirma que no se ha producido ningún robo de fondos y no ha anunciado el pago de ningún rescate.
El papel de Monero y precedentes previos
La elección de Monero para la exigencia de rescate resulta llamativa dada la creciente dificultad de acceso a esta divisa en los grandes exchanges. Binance retiró Monero de su listado en 2024, y posteriormente Kraken restringió el activo para los usuarios europeos.
Los intentos de extorsión contra empresas vinculadas al sector cripto se han vuelto más frecuentes. Coinbase reveló en mayo de 2025 que contratistas habían sido sobornados desde el extranjero para filtrar datos de casi 70.000 usuarios, junto con una exigencia de rescate de 20 millones de dólares en bitcoin. El consejero delegado, Brian Armstrong, se negó a pagar y, en su lugar, destinó esa suma a una recompensa por información que condujera a la detención de los responsables. Coinbase ha estimado los costes de remediación entre 180 y 400 millones de dólares.
Ledger sufrió una filtración de datos en 2020, y los riesgos van más allá del robo digital: el cofundador David Balland fue secuestrado antes de ser liberado por el GIGN francés en enero de 2025.




