Revolut potvrdil, že vydal citlivá data části klientů podvodníkovi s přístupem do e-mailové schránky skutečného státního úřadu. To je fakt, o kterém jsme na Občasníku psali už dvakrát. Teď se k němu lepí druhá vrstva: skupina, která si říká Revolut Smilik, tvrdí, že data zveřejní dál, pokud banka nezaplatí. To je vydírání — a je potvrzené, protože skupina sama napsala přímo redakci deníku City AM. Co ale potvrzené není, je cokoliv o výši výkupného. Číslo „10 000 bitcoinů” koluje po síti X nejméně ve dvou verzích, které se neshodnou ani v přepočtu na dolary — a žádný z novinářů, kterým útočníci skutečně psali, ho nikde neuvedl.
Časová osa: 12.–15. září 2026
- 12. 9., 5:25 — Mark Karpelès, bývalý šéf burzy Mt. Gox, dostává od Revolutu notifikační e-mail o možném úniku svých dat (Investing.com/Yahoo Finance).
- 12. 9., 6:39 a 6:47 — Marc Zeller, spoluzakladatel Ethena Labs, popisuje na X vlastní zasaženost a hořkou ironii vůči Revolutovu ujištění o bezpečí účtů.
- 12. 9. — Revolut oficiálně potvrzuje incident (TechCrunch, Reuters, Security Affairs) — podrobně jsme popsali v prvním a druhém díle série.
- 13. 9. — Účet Dark Web Intelligence na X zveřejňuje domnělou hrozbu útočníka, ale sám ji označuje za neověřenou.
- 13. 9. — Účet International Cyber Digest tvrdí, že publikuje vzorky dat; na tento příspěvek se později odvolává AML Intelligence.
- 13.–14. 9. — Help Net Security postupně aktualizuje přehledový článek, mimo jiné o odkaz na Telegram ZachXBT a na příspěvek na Redditu s hrozbou zveřejnění „VIP” dat.
- 14. 9. — Deník City AM zveřejňuje, že mu napsala přímo skupina Revolut Smilik a potvrdila požadavek na platbu i hrozbu denního zveřejňování dat. Ve stejném článku reagují mluvčí FCA i ICO.
- 14. 9. — SecurityWeek získává vlastní vyjádření mluvčího Revolutu.
- 14. 9. — AML Intelligence potvrzuje, že útočníci žádnou konkrétní částku veřejně nezveřejnili.
- 14. 9., 11:22 — Účet Capitán Bitcoin na X uvádí 10 000 BTC (~664 mil. USD) jako „číslo, které koluje” — bez důkazu.
- 14. 9. — Účty Visegrád 24 a Marcel van Oost šíří tutéž „10 000 BTC”, ale s přepočtem na ~782 mil. USD.
- 14. 9., 23:04 SELČ — Investing.com (přebráno Yahoo Finance) uvádí, že Revolut kontaktoval 680 klientů, a popisuje případ Marka Karpelèse; britský ICO podle textu v pondělí oznámil, že incident šetří.
- 14. 9. — Pod článkem TechCrunch se na Hacker News rozjíždí diskuse o 128 příspěvcích s odbornými i uživatelskými reakcemi na proces ověřování žádostí.
- 15. 9. — uzávěrka tohoto textu.
Co je nově potvrzené
Číslo 680 i jméno Marka Karpelèse zatím nemám odkud ověřit jinak než z tohoto jednoho zdroje — přebírá ho i řada dalších redakcí, ale prvotní reportáž Financial Times, na kterou nadpis odkazuje, jsem nezávisle nedohledal. Berte to jako nejnovější a nejkonkrétnější číslo, které je k dispozici, ne jako uzavřený účet.
Co tvrdí vyděrači
Za deset dní se z „nikdo se nepřihlásil” stalo „skupina, která odpovídá novinářům”. To je posun, který stojí za pozornost.
Formulace „more and more data everyday” se o den později doslova objevuje i ve zprávě, kterou skupina Revolut Smilik poslala City AM. Buď jde o stejnou frázi, kterou si útočník opakovaně recykluje ve své komunikaci, nebo si ji někdo z pozorovatelů jednoduše vypůjčil. V obou případech to znamená, že mediálně nejcitovanější hrozba pochází z jednoho zdroje, ne z více nezávislých pozorování.
Jinými slovy: v okamžiku, kdy vznikal tento text, existoval jeden doložený přímý kontakt útočníka s mainstreamovou redakcí (City AM) a jeden nezávislý monitoring server (AML Intelligence), a ani jeden z nich nemá konkrétní číslo výkupného. To je důležité mít na paměti při čtení další sekce.
10 000 BTC: číslo, které si žije vlastním životem
Tenhle rozpor není detail. Když dva účty ve stejný den citují stejné množství bitcoinů a přepočet na dolary se jim liší o víc než 15 procent, znamená to jednu ze dvou věcí: buď každý z nich pracuje s jinou (a nejmenovanou) cenou bitcoinu v okamžiku psaní, nebo ani jeden nemá k dispozici skutečný ransomový vzkaz s částkou — a číslo „10 000 BTC” jen přebírají jeden od druhého a dopočítávají si dolarovou hodnotu sami. Ani jeden scénář neznamená, že je číslo automaticky nepravdivé. Znamená to, že k 15. 9. 2026 nejde o ověřený údaj, ale o číslo, které se šíří rychleji, než se dá ověřit — a přesně tahle mechanika je důvod, proč čísla jako „10 000 BTC” v titulcích fungují, i když za nimi nestojí nic než opakování.
Server AML Intelligence a deník City AM, tedy dva zdroje s alespoň částečně doloženým kontaktem s útočníky nebo jejich výroky, žádnou konkrétní částku neuvádí vůbec. To je samo o sobě signál, kterým se v podobných kauzách řídit: čím blíž je zdroj k prvotnímu kontaktu s útočníkem, tím míň konkrétních čísel obvykle má.
Co znamená zveřejnění KYC dat
Ať je výkupné 10 000 BTC, jiné číslo, nebo žádné, věcná škoda pro klienty se tím nemění. Podle notifikace, kterou popsaly TechCrunch, Security Affairs, SecurityWeek i Help Net Security, mohla uniknout tato kategorie dat: jméno, datum narození, povolání, adresa, e-mail, telefon, kopie pasu nebo řidičského průkazu, ověřovací selfie, IBAN a údaje k účtu, výpisy, záznamy o výběrech a kompletní transakční historie včetně bitcoinových transakcí.
Do stejné debaty patří evropská DORA (nařízení o digitální provozní
odolnosti finančního sektoru), která od ledna 2025 ukládá regulovaným
finančním institucím v EU hlásit závažné ICT incidenty příslušným orgánům v
přesně daných lhůtách a řídit rizika spojená s třetími stranami a dodavateli.
Zda se konkrétně na tento incident DORA vztahuje a přes kterou z právnických
osob Revolutu — [OVĚŘIT: přesná struktura regulovaných subjektů Revolutu v EU a jejich vztah k DORA v tomto konkrétním případě] —
nedokážu z dostupných zdrojů určit. Jisté je jen tolik, že vedle GDPR (o
kterém jsme psali v předchozím díle) je DORA druhý regulatorní rámec, který
by měl mít u podobných případů co říct.
Hlas klientů
Marc Zeller o incidentu napsal na X už 12. 9.:
„Woke up to all my data leaked by @Revolut. Sharp reminder that KYC hasn’t produced meaningful upside and has put many in harm’s way.” (Marc Zeller, X, @mzeller, 12. 9. 2026, 6:39)
V navazujícím příspěvku dodal, proč to považuje za obzvlášť pobuřující — krátce předtím po něm Revolut vyžadoval další dokumenty pod hrozbou zablokování účtu:
„The infuriating part is that it happens right after Revolut sent me a notification to provide a LOT of data or ‘we will close your account in 20 days’.” (Marc Zeller, X, @mzeller, 12. 9. 2026, 6:47)
Mark Karpelès podle Investing.com/Yahoo Finance k vlastnímu případu řekl, že Revolut podle něj neměl data vydat bez ohledu na to, že žádost přišla z ověřené vládní adresy — tedy v podstatě totéž, co v jiných slovech řekl Marc Zeller. Dva klienti s velmi odlišnou veřejnou viditelností se shodují na stejné výtce.
K okruhu dotčených patřím podle všeho i já, autor tohoto textu, jak jsem psal v předchozím díle. Zůstávám u toho, co jsem řekl tehdy: jsem malá ryba, u které nemám důvod předpokládat zvýšený zájem útočníka, a žádné další detaily k vlastnímu případu neuvádím, protože by šlo o domýšlení, ne o ověřený fakt.
Co zatím nevíme
Odpovědnost a prevence
Diskuse pod článkem TechCrunch na Hacker News (přes sto dvacet komentářů)
nabízí konkrétní, byť neověřené postřehy z praxe, které stojí za zaznamenání
jako podněty, ne jako fakta: uživatel halilBB popisuje běžnou mezeru mezi
ověřením DKIM hlavičky e-mailu a ověřením, že konkrétní člověk má oprávnění
žádat konkrétní data o konkrétní osobě, a navrhuje zpětné volání na nezávisle
dohledané číslo instituce jako standard. Uživatel hndhyc0bd5 popisuje z
vlastní praxe na oddělení vyřizujícím žádosti orgánů činných v trestním
řízení, že jediná spolehlivá kontrola byla přesně tahle — zavolat zpátky na
číslo, které si firma sama dohledala, ne na číslo uvedené v žádosti.
Uživatelé sleepyguy a haakon nezávisle na sobě nadhazují hypotézu, že
mohl být kompromitován přímo vládní mailový server — což by věc posunulo od
selhání Revolutu k širšímu problému zabezpečení státní infrastruktury, ale
jde o spekulaci, ne o zjištění. Uživatel mrbnprck v diskusi tvrdí, že AML
pravidla ukládají uchovávat doklady klientů [OVĚŘIT: přesná zákonná lhůta uchovávání dokumentů podle platné AML úpravy]
po dobu několika let po ukončení vztahu — pokud je to přesné, jde o další
argument pro to, že podobná data nikdy „nezmizí” jen proto, že klient účet
zavře.
Systémový závěr z těchhle postřehů je stejný, jaký jsme uvedli v předchozím díle: autentizace domény není totéž co oprávnění osoby. Rozdíl je jen v tom, že teď má tenhle princip i praktickou cenu — v podobě dat, která se podle skupiny Revolut Smilik zveřejňují dál, dokud někdo nezaplatí.
Závěr
Za tři dny se z „Revolut vydal data podvodníkovi” stalo „skupina jménem Revolut Smilik vydírá Revolut a City AM to potvrdil”. To je posun směrem k větší jistotě u jedné vrstvy příběhu — existence vyděrače, jeho ochota mluvit s novináři, oficiální reakce FCA a ICO. U druhé vrstvy — kolik chce, co přesně má, a jestli jsou vzorky pravé — jistota nepřibyla vůbec, i když objem tvrzení na síti X ano. Číslo 10 000 BTC možná jednou potvrdí forenzní analýza nebo přiznání Revolutu. K 15. 9. 2026 to je číslo, které dva různé účty ve stejný den ocenily na dvě různé sumy v dolarech — a to samo o sobě by mělo stačit k opatrnosti, s jakou se v titulcích a komentářích opakuje.
Zdroje
- Bob Coufal (Bohuslav Coufal), Stačil jeden podvodný e-mail. Revolut ukázal, proč je sběr KYC dat sázka na jednu kartu, Občasník, série komentáře, 13. 9. 2026
- Bohuslav Coufal, Revolut nebyl prolomen. Byl přesvědčen — a klienti to nesou na vlastní kůži, Občasník, série komentáře, 15. 9. 2026
- Samuel Norman, Revolut facing extortion threat after hackers steal customers’ data, City AM, 14. 9. 2026 (ověřeno 15. 9. 2026)
- Ionut Arghire, Personal, Financial Info Exposed in Revolut Data Breach, SecurityWeek, 14. 9. 2026 (ověřeno 15. 9. 2026)
- Mirko Zorz, What we know about the Revolut data breach so far, Help Net Security, 14. 9. 2026 (ověřeno 15. 9. 2026)
- Sumedha Mukherjee, NEWS: Sensitive Revolut customer data leaked to scammers, AML Intelligence, 14. 9. 2026 (ověřeno 15. 9. 2026)
- Vlad Schepkov (Investing.com), Revolut data breach affected nearly 700 clients, FT reports, Yahoo Finance, 14. 9. 2026 (ověřeno 15. 9. 2026)
- Dark Web Intelligence, příspěvek na X, 13. 9. 2026 — neověřená tvrzení útočníka (ověřeno 15. 9. 2026)
- International Cyber Digest, příspěvek na X, 13. 9. 2026 — neověřená tvrzení o zveřejněných vzorcích (ověřeno 15. 9. 2026)
- Capitán Bitcoin, příspěvek na X, 14. 9. 2026 — neověřené číslo výkupného (ověřeno 15. 9. 2026)
- Marc Zeller, příspěvek na X, 12. 9. 2026, 6:39 (ověřeno 15. 9. 2026)
- Marc Zeller, navazující příspěvek na X, 12. 9. 2026, 6:47 (ověřeno 15. 9. 2026)
- Diskuse k článku TechCrunch, Hacker News, item 49682087 (ověřeno 15. 9. 2026)
- Nařízení Evropského parlamentu a Rady (EU) 2022/2554 (DORA), EUR-Lex (ověřeno 15. 9. 2026)
