אירוע אבטחה ופרטיות חמור התרחש בחברת הפינטק הבינלאומית Revolut: החברה חשפה מידע אישי, פיננסי ורישומי פעילות במטבעות דיגיטליים של חלק מלקוחותיה, בעקבות היענות לבקשת מידע שנחזתה כפנייה רשמית ולגיטימית מצד סוכנות ממשלתית. הפנייה, שהגיעה מחשבון דואר אלקטרוני בלתי מורשה אך נשאה מאפייני אימות תקניים, הובילה להעברת נתונים רגישים ביותר ללא הרשאה כדין, כולל היסטוריית עסקאות מלאה בביטקוין (Bitcoin), פרטי זיהוי ומסמכים אישיים.
האירוע התגלה לאחר שסדרה של דיווחים מצד לקוחות החברה העידה על כך שהם עודכנו כי נתוניהם האישיים והפיננסיים הועברו לצד שלישי, בעקבות דרישה ממשלתית שנחשבה בתחילה לבקשה לגיטימית לחלוטין. הפרטים הללו הגיעו לידיעת הציבור, בין היתר, בעקבות ציטוט מהודעת דואר אלקטרוני שפרסם בלש הבלוקצ'יין ZachXBT. מהממצאים שנחשפו עולה כי מדובר במחדל שבו העבירה החברה נתונים רגישים של משתמשים מבלי לוודא כראוי את חוקיותה ואת אמינותה של הדרישה שהופנתה אליה.
מנגנון ההטעיה: אימות דומיין תקני מחשבון בלתי מורשה
על פי הפרטים הכלולים בהודעה ששותפה, הדרישה לקבלת המידע הגיעה מחשבון דואר אלקטרוני בלתי מורשה, אשר עשה שימוש בדומיין הרשמי של סוכנות ממשלתית. אף שהחשבון הספציפי ששלח את ההודעה לא היה מורשה להגיש בקשות מסוג זה, הודעת הדוא"ל כללה אישורי אימות דומיין תקניים (domain authentication credentials), נתון שסייע מבחינה טכנית להטעות את מנגנוני הבקרה בחברה ולשוות לבקשה חזות רשמית ואמינה.
לפי הערכות של מומחים בתחום, רבולוט כשלה בזיהוי האופי המזויף וההונאתי של הפנייה בטרם מיהרה לשתף ולהעביר את נתוני הלקוחות הרגישים. במקום לזהות בזמן כי הפנייה אינה מורשית או לבצע תהליכי אימות נוספים הנדרשים בעת טיפול בבקשות של גורמי אכיפה וממשל, המידע הועבר בפועל לידי הגורם שעמד מאחורי הודעת המייל המזויפת.
היקף המידע שנחשף: ממסמכי זיהוי ועד היסטוריית ביטקוין
רשימת הפרטים שהועברו במסגרת הדרישה הבלתי מורשית כוללת מגוון רחב ועמוק של נתונים אישיים, מסמכי אימות זהות ומידע פיננסי מפורט. המידע שנחשף מקיף כמה קטגוריות מרכזיות:
פרטים אישיים ופרטי התקשרות: שמותיהם המלאים של הלקוחות, תאריכי לידה, עיסוק מקצועי, כתובות למשלוח דואר, כתובות דואר אלקטרוני ומספרי טלפון אישיים.
מסמכי זיהוי ואימות: צילומי דרכונים, צילומי רישיונות נהיגה ותמונות סלפי ששימשו לאימות זהות הלקוחות (KYC) בתוך האפליקציה.
נתונים פיננסיים ועסקאות: דפי חשבון בנקאיים, מספרי IBAN, רישומי משיכות כספים והיסטוריית עסקאות מלאה, הכוללת פירוט של כלל הפעילות במטבע הביטקוין.
לצד החשיפה הנרחבת של המידע האישי, מזהי הזהות והנתונים הפיננסיים, בהודעה שנשלחה למשתמשים צוין מפורשות כי נתונים ביומטריים של מדידות פנים (biometric facial telemetry data) לא הועברו במסגרת האירוע ולא נחשפו לגורם המבקש.
פגיעה ממוקדת בלקוחות אמידים והיעדר תגובה רשמית
אף שהיקף האירוע מוערך כמוגבל, הממצאים מצביעים על כך שלא מדובר בתקלה אקראית, אלא בהתקפה מכוונת נגד קבוצה מסוימת של משתמשים. בלש הבלוקצ'יין ZachXBT, אשר חשף את דבר הפנייה והודעת הדוא"ל, התייחס למאפייני האירוע וציין: "בעוד שהאירוע סביר להניח מוגבל בהיקפו, נראה שהוא כוון כנגד משתמשים בעלי הון עצמי גבוה."
הערכה זו מחזקת את ההשערה כי הגורמים שעמדו מאחורי הפנייה המזויפת תכננו את המהלך בקפידה במטרה להשיג נתונים ומידע פיננסי של לקוחות אמידים, המנהלים פעילות כספית ופעילות במטבעות דיגיטליים בהיקפים משמעותיים בפלטפורמה.
נכון למועד פרסום הדיווחים הללו, חברת Revolut טרם מסרה תגובה רשמית או התייחסות פומבית כלשהי לדיווחים בדבר דליפת המידע והמחדל שהוביל למסירתו.
עדכון · 13.09.2026, 19:50
בעקבות הדיווחים, חברת רבולוט אישרה באופן רשמי את דבר אירוע ההונאה ודליפת המידע. מטעם החברה נמסר כי עם גילוי האירוע נחסמה מיד כתובת הדוא"ל המעורבת, והועבר דיווח מפורט לרשות הממשלתית הרלוונטית, לרשויות אכיפת החוק, לרגולטורים הפיננסיים ולגופי הגנת המידע. בחברה הבהירו כי מערכותיה וכספי הלקוחות לא נפגעו במסגרת האירוע, אך נמנעו מלחשוף את מספר המשתמשים המדויק שנפגעו ממנו.
אישור האירוע מגיע בעיתוי רגיש עבור החברה, הפועלת בימים אלה לקראת הרחבת פעילותה וכניסתה לשוק הישראלי.
למה זה חשוב לך
רבולוט פועלת להרחבת פעילותה בישראל, כך שאירוע מסוג זה עשוי להיות רלוונטי ישירות ללקוחות ישראלים עתידיים או קיימים של החברה. האירוע מדגים כיצד גם חברות פינטק גדולות עם מנגנוני אבטחה מתקדמים עלולות ליפול קורבן להתקפות הנדסה חברתית מתוחכמות המתחזות לגורמים רשמיים. אם אתם משתמשים בשירותי פינטק או קריפטו, חשוב להיות מודעים לכך שנתוני KYC, מסמכי זיהוי והיסטוריית עסקאות עלולים להיחשף גם בלי פריצה טכנולוגית ישירה, אלא כתוצאה מכשל אנושי בתהליכי אימות בקשות.
התוכן בכתבה זו נועד לספק סקירה כללית בלבד ואינו מהווה תחליף לייעוץ מקצועי פרטני. המערכת אינה אחראית לכל נזק או הפסד שייגרם כתוצאה מהסתמכות על המידע המוצג.
קראו גם: הימור ה-AI שהשתלם: מייסד בייטדאנס הפך לאיש העשיר ביותר באסיה · שריפת מזומנים וטלטלה בהנהלה: Buildkite גייסה 21 מיליון דולר בצל בום ה-AI





