El 12 de septiembre de 2026, Revolut confirmó una brecha de datos que afectó a cientos de clientes con patrimonios significativos en criptomonedas.

No fue un ciberataque a los sistemas internos del banco digital. Fue algo más insidioso: un grupo de hackers se hizo pasar por una autoridad gubernamental, y Revolut les creyó.

Esto es lo que ha pasado, reconstruido a partir de las fuentes verificadas disponibles hasta hoy.

Cómo se produjo el ataque

La información disponible indica que los atacantes, un grupo que se hizo llamar «iamnotavillain», habrían apuntado a cuentas de Revolut de clientes de alto patrimonio, muchos de ellos activos en el sector de las criptomonedas.

Después hicieron algo más grave que un ciberataque directo.

Durante varios meses se hicieron pasar por agentes de las fuerzas del orden italianas, utilizando una cuenta de correo gubernamental auténtica, vinculada a la Prefectura de Reggio Calabria.

Las reconstrucciones periodísticas han señalado a la Prefectura como posible origen de la cuenta utilizada, pero su implicación y el compromiso de la cuenta siguen siendo objeto de investigación.

A través de estas solicitudes, aparentemente legítimas por proceder de un dominio institucional auténtico, los hackers obtuvieron de Revolut los datos de unos 680-700 clientes identificados como «crypto whales», es decir, con grandes cantidades de capital en su cuenta: documentos de identidad, selfies de verificación KYC, IBAN e historial de transacciones en criptomonedas.

La mayoría de los clientes afectados se encuentra en Suiza y Francia, con otros residentes en más de 30 países, entre ellos Reino Unido, Alemania y España.

Revolut declaró que los sistemas y los fondos de los clientes no se vieron comprometidos, y eso es técnicamente correcto: no se trató de un acceso no autorizado a las bases de datos internas, sino de datos entregados voluntariamente por la propia empresa, creyendo que respondía a una solicitud legal legítima.

El grupo amenazó posteriormente con filtrar más datos, asegurando poseer hasta 147 gigabytes de material interno de las fuerzas del orden italianas, y exigió un rescate.

Las autoridades británicas e italianas han abierto investigaciones.

No es un episodio aislado: la multa de abril

Este no es el primer episodio que ha puesto a Revolut en el punto de mira por motivos negativos en 2026.

El 2 de abril, la Autoridad de Competencia y Mercado italiana (AGCM) sancionó a la fintech con un total de más de 11 millones de euros.

Los motivos de la sanción abarcaban tres áreas distintas:

  • comunicaciones poco claras sobre servicios de inversión presentados como «sin comisiones» sin especificar costes adicionales ni limitaciones;
  • gestión de cuentas con prácticas consideradas agresivas por la Autoridad, con información insuficiente sobre las condiciones y los procedimientos de bloqueo o suspensión de cuentas;
  • falta de claridad sobre los plazos y requisitos para pasar de un IBAN lituano a uno italiano.

La Autoridad Antitrust subrayó en particular un punto relevante: la imposibilidad de acceder a los propios fondos, incluso durante periodos prolongados, obstaculiza el ejercicio de derechos contractuales y la capacidad de hacer frente a necesidades vitales, incluso urgentes.

Dos episodios distintos, pero con un hilo común: la gestión de los datos sensibles y del acceso a los fondos de los clientes.

Si tienes patrimonio en criptomonedas, existen alternativas físicas y sólidas

El hecho de que el ataque haya afectado a muchos clientes con patrimonios significativos en criptomonedas no es casualidad: es precisamente el perfil crypto el que atrae este tipo de atención, tanto de los hackers como de los controles automáticos de las fintech.

Lo que muchos no saben es que existen bancos físicos, con licencia bancaria plena, en jurisdicciones de alto perfil como Suiza y Panamá, estructurados para ser crypto friendly. No wallets digitales gestionados por una fintech, sino entidades bancarias reales, con la posibilidad de mantener wallets internos vinculados a la cuenta, gestionados según los mismos estándares de due diligence y protección que esa entidad aplica a cualquier otro patrimonio.

Para un perfil con exposición crypto significativa, identificar la entidad adecuada no es trivial: no todos los bancos aceptan este tipo de clientela, y entre los que lo hacen, las condiciones operativas varían mucho.

A través de la introducción de GloboBanks, un consultor analiza el perfil específico e indica con precisión qué jurisdicciones y qué entidades físicas son realmente adecuadas para ese tipo de patrimonio, evitando intentos en vano con bancos que filtrarían la solicitud desde el principio.

Para entender cuál es la mejor solución para tu caso, contacta aquí con el equipo para tu preanálisis

Cuentas fintech: cuándo sí y cuándo no

Hay que decirlo con claridad: Revolut y las fintech en general no son una herramienta equivocada.

Para gestionar gastos cotidianos, para pagos al extranjero sin comisiones de conversión elevadas, por la comodidad de una app que abres en treinta segundos mientras viajas, son herramientas eficientes y útiles para millones de personas.

La clave está en entender para qué están construidas y para qué no.

El caso Revolut ilustra bien un problema estructural que afecta a todas las fintech, no un error aislado.

Una fintech opera a menudo mediante procesos digitales, sistemas de monitorización automatizada y equipos de compliance centralizados.

Estas herramientas permiten analizar grandes volúmenes de transacciones en tiempo real, pero también pueden generar solicitudes de verificación cuando un movimiento no coincide con el perfil registrado del cliente.

Para un empresario, esto puede volverse relevante cuando la cuenta se utiliza para operaciones como:

  • transferencias internacionales de importe elevado;
  • pagos a nuevos proveedores o contrapartes extranjeras;
  • transferencias vinculadas a empresas del mismo grupo;
  • cobros que no coinciden con el comportamiento histórico de la cuenta;
  • movimientos procedentes de exchanges, brokers u otros operadores crypto;
  • cambios repentinos en el volumen o la frecuencia de las transacciones.

Ninguna de estas operaciones es ilegítima en sí misma.

Sin embargo, puede activar una verificación automática o manual, sobre todo cuando el banco no dispone ya de información suficiente sobre la actividad del cliente, el origen de los fondos y la lógica económica de la operación.

Un banco privado de alto nivel, en Suiza o en otras jurisdicciones con estándares bancarios consolidados desde hace décadas, funciona con una lógica opuesta.

La due diligence inicial es más larga y más exhaustiva, con el objetivo de conocer bien al cliente antes de la apertura, no durante ni después.

Además, el banco asigna un relationship manager a sus clientes para responder de forma más humana y personalizada a las solicitudes y a cualquier problema.

La atención al cliente en las fintech es, igual que la apertura, más automatizada.

En los bancos de alto nivel, esto se convierte no solo en un proceso de selección y exclusividad, sino también en una ventaja tanto para el banco como para el cliente.

Se crea una auténtica relación bancaria, más «humana» y cercana a las necesidades reales del cliente.

Significa que la propia estructura del servicio, pensada para pocos clientes seguidos de cerca en lugar de para millones gestionados a nivel de sistema, reduce el tipo de vulnerabilidad que afectó a Revolut.

Una fintech, que en general busca sobre todo aumentar cifras y clientes y convertirse en un servicio «para todos», se orienta más hacia la rapidez y la escalabilidad.

Por qué un negocio serio necesita un banco físico

Hay otro aspecto que afecta directamente a quien tiene una empresa: las fintech bloquean cuentas con más frecuencia de lo que se cree, y suelen hacerlo ante operaciones fuera de lo habitual.

Una transferencia internacional importante, un pago a un proveedor en un país considerado de riesgo, un ingreso que no coincide con el patrón habitual de la cuenta: son exactamente el tipo de operaciones que un empresario realiza de forma rutinaria para hacer crecer su negocio, y exactamente el tipo de operaciones que activan los controles automáticos de una fintech, con el riesgo de congelar la cuenta durante días o semanas a la espera de verificaciones.

La razón es la misma vista antes: sistemas construidos para gestionar volúmenes enormes de clientela retail, con controles automatizados y una due diligence inicial poco exhaustiva en comparación con los bancos físicos de alto nivel.

Un banco físico con licencia bancaria plena realiza una due diligence mucho más exhaustiva al abrir la cuenta y en cada operación relevante.

Parece más lento, más tedioso, más burocrático, y en parte lo es.

Pero es precisamente esa profundidad de verificación, realizada por personas que siguen la relación en el tiempo, la que hace que la cuenta sea mucho más estable una vez que la estructura está bien configurada.

No tienes sorpresas repentinas en operaciones legítimas, porque el banco ya sabe quién eres y cómo trabajas.

El factor de la diversificación bancaria

Hay un último punto, quizá el más práctico de todos: no hace falta abandonar Revolut ni ninguna fintech con la que te sientas cómodo.

Nada te impide seguir usándola. La cuestión es dónde la sitúas dentro de tu estructura global.

Si eres empresario, tener una sola cuenta, sea fintech o bancaria, significa depender por completo de esa única entidad para hacer funcionar tu empresa.

Si esa cuenta se bloquea, por un control, por una revisión o por un episodio como el de Revolut, toda la operativa se detiene en el mismo momento.

La estructura correcta contempla varias cuentas, cada una con una función precisa.

Revolut, o una fintech similar, puede ser útil para los gastos cotidianos menores.

Pero para hacer funcionar la empresa, para recibir los pagos importantes, para depositar el capital que hay que proteger, tiene sentido contar con cuentas operativas en bancos físicos, elegidos según la jurisdicción de tu propia empresa: una cuenta en un banco estadounidense si tienes una LLC en Estados Unidos, una cuenta en Hong Kong si la empresa está allí, una cuenta europea si operas principalmente en Europa.

Y junto a estas, una cuenta private en Suiza o en otra jurisdicción de alto nivel para la parte del patrimonio que debe permanecer protegida a largo plazo.

La clave, sobre todo para quien parte de un setup basado únicamente en fintech, es diversificar en dos ejes a la vez: por objetivo de la cuenta, y por jurisdicción y tipo de banco.

Así, ningún bloqueo aislado, ninguna revisión aislada, ningún episodio como el de Revolut puede detener toda la actividad.

GloboBanks trabaja con más de 60 entidades bancarias en más de 15 jurisdicciones, incluidos bancos privados suizos e instituciones internacionales de primer nivel, para construir exactamente este tipo de estructura.

El acceso se produce mediante introducción formal, con depósitos significativamente más bajos que los umbrales públicos y relaciones directas con relationship managers dedicados.

Si quieres entender qué estructura se adapta a tu perfil, el equipo ofrece un primer análisis confidencial.

Contacta con el equipo para tu preanálisis