Revolut v pátek 12. září 2026 potvrdil, že vydal citlivá data části svých klientů útočníkovi, který se za pomoci pravé e-mailové domény státní instituce vydával za úřední žádost o informace. Firma tvrdí, že peníze a interní systémy zůstaly nedotčené. Případ ale znovu ukazuje starý problém: čím víc citlivých identifikačních údajů instituce o lidech drží, tím lákavějším cílem se stává — a stačí jediné selhání na vstupu, aby se celý sklad dat ocitl v cizích rukou.
Co se stalo
Revolut ve své zprávě zákazníkům popsal útok jako „sofistikovaný externí podvod s vydáváním se za jinou osobu”. Žádost o klientská data dorazila z e-mailového účtu, který fungoval přímo v doméně skutečné státní instituce a nesl platné ověřovací prvky domény (DKIM/SPF). Pro Revolut tak prošla standardní kontrolou pravosti, jaká se u požadavků od orgánů veřejné moci obvykle používá. Firma žádost vyřídila v „důvodném přesvědčení, že jde o autentický požadavek státního orgánu” — jak cituje z oficiálního oznámení klientům server Security Affairs. Podvod odhalila až zpětně, když si požadavek ověřovala přímo u dané instituce a ta jej popřela.
Podle notifikace, kterou obdrželi dotčení klienti a kterou citují TechCrunch, Security Affairs i The Block, mohla uniknout tato data:
- jméno, datum narození, povolání,
- poštovní adresa, e-mail, telefonní číslo,
- kopie identifikačního dokladu (pas a/nebo řidičský průkaz) a ověřovací selfie,
- výpisy z účtu (včetně IBAN, stavu účtu, data založení), záznamy o výběrech a kompletní historie transakcí — podle více zdrojů včetně transakcí v bitcoinu.
Revolut netvrdí, že unikla biometrická telemetrie z ověřovacího procesu, jen sama fotografie/selfie. Firma odmítla zveřejnit počet dotčených klientů, konkrétní stát ani jméno napodobené instituce — což mimo jiné znemožňuje ostatním regulovaným firmám zkontrolovat, zda nedostaly žádost ze stejné poštovní schránky. Podle vyjádření pro The Block šlo o „omezený počet klientů”, které firma kontaktovala přímo. Revolut dále uvedl, že o incidentu informoval dotčenou státní instituci, policii, úřady na ochranu osobních údajů a finanční regulátory a že zablokoval podvodný e-mailový účet.
Byznysový kontext: incident přišel týden poté, co Revolut získal od amerického úřadu OCC podmíněný souhlas se založením národní banky v USA, a v době, kdy firma podle The Block zvažuje IPO v hodnotě až 200 miliard dolarů a hlásí 80 milionů klientů celosvětově.
Proč je tohle přesně ten scénář, před kterým se varuje
Tohle není klasický hack. Nikdo neprolomil žádný firewall, nenasadil malware ani neprorazil šifrování. Útočník potřeboval jen přístup k poštovní schránce v důvěryhodné doméně a vědomost, jaká data si má vyžádat. Zbytek udělala důvěra v proces ověřování žádostí od orgánů veřejné moci — proces, který dnes běžně stojí na e-mailové autentizaci domény, ne na něčem podstatně silnějším.
Revolut ve svém prohlášení zdůraznil, že „naše systémy a peníze klientů nebyly zasaženy”. To je z pohledu firmy podstatné tvrzení, ale míjí se s podstatou problému: útočníkovi vůbec nebylo třeba systémy prolomit. Stačilo přesvědčit lidi uvnitř firmy, že žádost je pravá. Jak k tomu poznamenal Security Affairs, spoléhání se především na e-mailovou autentizaci umožňuje komukoli s přístupem ke státní doméně obejít kontroly a získat citlivá data klientů.
Co s tím (ne)má společného DAC8
Do podobných debat o sběru a sdílení finančních dat patří i evropská směrnice DAC8 (Rada EU 2023/2226), o které jsme na Občasníku psali v samostatné sérii. Je namístě přesně říct, co DAC8 je a co není — a tenhle incident je dobrá příležitost ten rozdíl vyjasnit, protože se snadno splete.
DAC8 není KYC směrnice a nenařizuje Revolutu ani žádné jiné instituci vydávat data komukoli, kdo si o ně napíše. Jde o směrnici, která rozšiřuje oznamovací povinnosti a automatickou výměnu informací o kryptoaktivech mezi daňovými správami členských států EU. Poskytovatelé služeb souvisejících s kryptoaktivy mají podle ní jednou ročně hlásit identifikační údaje klientů a agregované transakční souhrny vlastní daňové správě; ta je pak sdílí s daňovými správami dalších členských států prostřednictvím centrálního rejstříku, který má Evropská komise vybudovat do konce roku 2026. Přístup jednotlivých států je podle textu směrnice omezen na údaje vlastních rezidentů, Komise má mít přístup jen pro statistické účely.
Jinými slovy: DAC8 řeší daňový reporting — kdo, kolik a s čím obchodoval — ne obecné ověřování totožnosti klientů při zakládání účtu nebo vyřizování žádostí o data. Ta identifikační infrastruktura (jméno, datum narození, doklady), kterou DAC8 pro svůj reporting využívá, ale sama nevytváří — vychází z KYC procesů, které finanční instituce a poskytovatelé kryptoslužeb musí vést už kvůli AML pravidlům. DAC8 na tuto existující KYC infrastrukturu navazuje a přidává jí další účel: párování identity s transakční aktivitou pro daňovou správu, s možností použití i pro DPH, cla nebo vymáhání sankcí.
Rozdíl mezi oběma případy je tedy zásadní:
- Revolut incident je selhání ověření konkrétní žádosti — útočník napodobil legitimního žadatele a firma mu (chybně) data vydala.
- DAC8 je legislativní tlak směrem k dalšímu sběru, párování a centralizovanému přenosu identifikačních a transakčních dat mezi státními institucemi — bez ohledu na to, jestli k tomu dojde omylem, jako u Revolutu, nebo záměrně, podle zákona.
Co z toho plyne
Revolut udělal to, co po incidentu dělá skoro každá dotčená firma: zablokoval účet, informoval úřady, poslal zákazníkům notifikaci a zdůraznil, že peníze zůstaly v bezpečí. To je nutné, ale nestačí to. Otázka, kterou incident otevírá, není „jak lépe ověřovat e-maily od úřadů” — i když to je namístě taky řešit. Je to otázka, proč vůbec musí existovat jediné místo, odkud lze jedním úspěšným podvodem získat pas, selfie, adresu a kompletní finanční historii člověka najednou.
Zdroje
- Pierluigi Paganini, Revolut Exposed KYC Data After Fraudulent Government Email Passed Security Checks, Security Affairs, 12. 9. 2026 (ověřeno 13. 9. 2026)
- Zack Abrams, Revolut says customer KYC, Bitcoin transaction data exposed after fake request from gov’t domain, The Block, 12. 9. 2026 (ověřeno 13. 9. 2026)
- Revolut confirms customer data breach through fake government requests, TechCrunch, 12. 9. 2026 — citováno podle Security Affairs a The Block (ověřeno 13. 9. 2026)
- Bob Coufal, Kdo uhlídá stát, až spojí vaše jméno s kryptotransakcemi?, Občasník, série DAC8, 7. 9. 2026, aktualizováno 9. 9. 2026
- Directive (EU) 2023/2226 (DAC8), EUR-Lex (ověřeno 13. 9. 2026)
