SGH doğrulama: CONFIRMED. Revolut sözcüsü 12 Eylül 2026’da TechCrunch’a doğruladı; müşteri bildirimi incelendi. Bu bir fidye / sistem sızması iddiası değil — meşru devlet alanından gelen yetkisiz e-posta talebiyle veri ifşası.

5N1K Kapsamında Olayın Özeti
- Kim: Dünya çapında 30'dan fazla ülkede 80 milyonu aşkın müşterisi bulunan Londra merkezli finansal teknoloji devi Revolut.
- Ne: Gerçek bir devlet kurumuna ait alan adından gelen yetkisiz bilgi talebini yasal sanarak, müşteri KYC ve işlem verilerinin üçüncü taraflara teslim edilmesi.
- Nerede: Revolut'un küresel uyum (compliance) ve veri paylaşım operasyonlarında.
- Ne Zaman: İhlal bildirimi ve şirket sözcüsünün basına (TechCrunch) yaptığı resmi doğrulama 12 Eylül 2026'da gerçekleşti.
- Neden: Gönderilen e-postanın resmi alan adı doğrulama adımlarını (domain authentication) başarıyla geçmesi nedeniyle kurum içi güvenlik filtrelerinin aşılamaması.
- Nasıl: Şirketin verileri aktardıktan sonra ilgili devlet kurumuyla yaptığı rutin doğrulama sırasında hesabın yetkisiz olduğunun ortaya çıkmasıyla.
Londra merkezli küresel finans devi Revolut, siber güvenlik dünyasında 12 Eylül 2026 tarihinde TechCrunch muhabiri Jagmeet Singh'e konuşan bir Revolut sözcüsü, şirketin meşru görünümlü ancak yetkisiz bir e-posta talebi nedeniyle müşteri verilerini üçüncü taraflara teslim ettiğini resmen doğruladı. Bir sistem sızıntısı veya fidye yazılımı (ransomware) vakası olmayan bu olay, devlet kurumlarıyla yapılan yasal bilgi paylaşım süreçlerindeki ciddi bir sosyal mühendislik zafiyetini gözler önüne serdi.
Sistem Sızıntısı Değil, Kimlik avı ve yasal görünümlü talep
Geleneksel siber ihlallerin aksine, saldırganlar Revolut'un iç sistemlerine teknolojik bir açıkla sızmadı. Bunun yerine, gerçekten var olan meşru bir devlet kurumu alan adının (domain) içinden e-posta göndererek resmi bir bilgi talebinde bulundular. E-postanın teknik doğrulama (authentication) süreçlerinden başarıyla geçmesi üzerine, Revolut yetkilileri bu başvuruyu yasal bir kolluk kuvveti veya düzenleyici otorite talebi sandı.
İstenen müşteri verileri ilgili adrese gönderildikten sonra şirket, sürecin bir parçası olarak ilgili devlet kurumuyla iletişime geçti. Ancak yapılan görüşmede, talebi gönderen e-posta hesabının yetkisiz bir üçüncü tarafça kullanıldığı ve aslında böyle bir resmi soruşturma talebi olmadığı ortaya çıktı. Olayın anlaşılmasıyla birlikte söz konusu e-posta adresi derhal engellendi; ilgili kurumlar, kolluk kuvvetleri ve veri koruma düzenleyicileri bilgilendirildi.
Hangi Müşteri Verileri İfşa Oldu?
TechCrunch tarafından incelenen müşteri bildirim metinleri, ifşa edilen verilerin son derece kritik olduğunu gösteriyor. Kimlik ve iletişim bilgileri kapsamında müşterilerin doğum tarihleri, ev adresleri, e-posta adresleri ve telefon numaraları doğrudan paylaşıldı. Daha da önemlisi, Müşterini Tanı (KYC) süreçlerinde kullanılan pasaport ve ehliyet kopyalarının yanı sıra; selfie fotoğrafları, hesap özetleri ve (Bitcoin transferleri de dahil olmak üzere) tüm işlem geçmişlerinin ifşa edilen pakette yer alabileceği belirtiliyor.
ZachXBT: Yüksek Net Değerli Müşteriler Hedefte
Revolut yetkilileri, iç sistemlerin ve müşteri fonlarının bu olaydan kesinlikle etkilenmediğini, veri ifşasının yalnızca "sınırlı sayıda" müşteriyi kapsadığını ifade ediyor. Şirket, talebin hangi devlet kurumunun alan adından geldiğini veya tam olarak kaç kişinin etkilendiğini kamuoyuna açıklamadı. Ancak süreci yakından takip eden tanınmış kripto araştırmacısı ZachXBT, paylaşılan müşteri bildirimlerini değerlendirerek, saldırganların rastgele bir seçim yapmadığını ve özellikle Yüksek Net Değerli Bireyleri (HNWI) hedef aldığını öne sürdü.
| Kriter | Olay Detayı | Doğrulama Durumu |
|---|---|---|
| Olayın Türü | Sahte E-posta ile Veri İfşası / Sosyal Mühendislik | Teyitli (Revolut Sözcüsü) |
| Sistem / Fon Güvenliği | Sistemlere sızılmadı, müşteri fonları güvende | Teyitli (Şirket Açıklaması) |
| İfşa Edilen Veriler | KYC (Pasaport/Ehliyet), Adres, Telefon, İşlem Geçmişi (BTC dahil) | Teyitli (Müşteri Bildirimi) |
| Kullanılan Araç | Meşru bir devlet kurumu alan adı (Kurum açıklanmadı) | Teyitli |
Kaynaklar
Sık sorulan sorular
Revolut sistemleri hacklendi mi?
Hayır, şirket sistemlerine teknik bir sızma gerçekleşmedi. Olay, yasal bir devlet kurumunun alan adından gönderilen yetkisiz bir e-posta talebine inanılarak verilerin şirket tarafından kendi elleriyle üçüncü taraflara gönderilmesi şeklinde gelişti.
Hangi müşteri verileri üçüncü taraflarla paylaşıldı?
Müşterilere gönderilen bildirime göre; doğum tarihleri, iletişim adresleri, telefon numaraları, pasaport ve ehliyet kopyaları, selfie fotoğrafları ve Bitcoin dahil işlem geçmişlerini içeren hesap özetleri ifşa edildi.
Müşterilerin banka hesaplarındaki fonlar güvende mi?
Evet. Revolut sözcüsünün TechCrunch'a yaptığı resmi açıklamaya göre, şirketin ana sistemleri ve müşteri fonları bu sosyal mühendislik olayından etkilenmedi.
Revolut durumu nasıl fark etti?
Şirket verileri talep eden adrese ilettikten sonra, söz konusu devlet kurumuyla rutin bir doğrulama süreci yürüttü. Bu görüşmede e-posta adresinin yetkisiz kişilerce kullanıldığı ortaya çıktı.


