Il 12 settembre 2026 Revolut ha confermato una violazione dei dati che ha coinvolto centinaia di clienti con patrimoni significativi in criptovalute.

Non è stato un attacco informatico ai sistemi interni della banca digitale. È stato qualcosa di più insidioso: un gruppo di hacker si è finto un’autorità governativa, e Revolut gli ha creduto.

Ecco cosa è successo, ricostruito dalle fonti verificate disponibili a oggi.

Come è avvenuto l’attacco

Le informazioni disponibili indicano che gli aggressori, un gruppo che si è fatto chiamare “iamnotavillain”, avrebbero mirato ad account Revolut di clienti ad alto patrimonio, molti dei quali attivi nel settore delle criptovalute.

Poi hanno fatto qualcosa di più grave che un attacco informatico diretto.

Per diversi mesi si sono finti agenti delle forze dell’ordine italiane, utilizzando un account email governativo autentico, riconducibile alla Prefettura di Reggio Calabria.

La Prefettura è stata indicata dalle ricostruzioni giornalistiche come possibile origine dell’account utilizzato, ma il suo coinvolgimento e la compromissione dell’account sono ancora oggetto di accertamento.

Attraverso queste richieste, apparentemente legittime perché provenienti da un dominio istituzionale autentico, gli hacker hanno ottenuto da Revolut i dati di circa 680-700 clienti identificati come “crypto whales”, ossia con grandi quantità di capitale sul conto: documenti d’identità, selfie di verifica KYC, IBAN e lo storico delle transazioni in criptovalute.

La maggior parte dei clienti coinvolti si trova in Svizzera e Francia, con altri residenti in oltre 30 paesi, tra cui Regno Unito, Germania e Spagna.

Revolut ha dichiarato che i sistemi e i fondi dei clienti non sono stati compromessi, e questo è tecnicamente corretto: non si è trattato di un accesso non autorizzato ai database interni, ma di dati consegnati volontariamente dall’azienda stessa, credendo di rispondere a una richiesta legale legittima.

Il gruppo ha successivamente minacciato di rilasciare ulteriori dati, sostenendo di possedere fino a 147 gigabyte di materiale interno delle forze dell’ordine italiane e chiedendo un riscatto.

Le autorità britanniche e italiane hanno avviato accertamenti.

Non è un episodio isolato: la multa di aprile

Questo non è il primo episodio che ha messo Revolut sotto i riflettori per ragioni negative nel 2026.

Il 2 aprile, l’Autorità Garante della Concorrenza e del Mercato (AGCM) ha sanzionato la fintech per un totale di oltre 11 milioni di euro.

Le motivazioni della sanzione riguardavano tre aree distinte:

  • comunicazioni poco chiare sui servizi di investimento presentati come “senza commissioni” senza specificare costi aggiuntivi e limitazioni;
  • gestione dei conti con modalità considerate aggressive dall’Autorità, con informazioni insufficienti su condizioni e modalità di blocco o sospensione dei conti;
  • mancanza di chiarezza sui tempi e requisiti per il passaggio dall’IBAN lituano a quello italiano.

L’Antitrust ha sottolineato in particolare un punto rilevante: l’impossibilità di accedere ai propri fondi, anche per periodi prolungati, ostacola l’esercizio di diritti contrattuali e la possibilità di far fronte a esigenze di vita, anche urgenti.

Due episodi diversi, ma con un filo comune: la gestione dei dati sensibili e dell’accesso ai fondi dei clienti.

Per chi ha capitali in criptovalute, esistono alternative fisiche e solide

Il fatto che l’attacco abbia colpito molti clienti con patrimoni significativi in criptovalute non è un caso isolato: è proprio il profilo crypto ad attirare questo tipo di attenzione, sia da parte degli hacker che dai controlli automatici delle fintech.

Quello che molti non sanno è che esistono banche fisiche, con licenza bancaria piena, in giurisdizioni di alto profilo come Svizzera e Panama, che sono strutturate per essere crypto friendly. Non wallet digitali gestiti da una fintech, ma istituti bancari veri, con la possibilità di detenere wallet interni collegati al conto, gestiti secondo gli stessi standard di due diligence e protezione che quella banca applica a qualsiasi altro patrimonio.

Per un profilo con esposizione crypto significativa, individuare l’istituto giusto non è banale: non tutte le banche accettano questo tipo di clientela, e tra quelle che lo fanno le condizioni operative variano molto.

Attraverso l’introduzione GloboBanks, un consulente analizza il profilo specifico e indica con precisione quali giurisdizioni e quali istituti fisici sono realmente adatti a quel tipo di patrimonio, evitando tentativi a vuoto su banche che filtrerebbero la richiesta in partenza.

Per capire la soluzione migliore per il tuo caso, contatta qui il team per la tua pre-analisi

Conti fintech: quando sì e quando no

Va detto con chiarezza: Revolut e le fintech in generale non sono uno strumento sbagliato.

Per la gestione delle spese quotidiane, per pagamenti all’estero senza commissioni di conversione elevate, per la comodità di un’app che apri in trenta secondi mentre sei in viaggio, sono strumenti efficienti e utili per milioni di persone.

Il punto è capire per cosa è costruito, e per cosa no.

Il caso Revolut illustra bene un problema strutturale che riguarda tutte le fintech, non un singolo errore isolato.

Una fintech opera spesso attraverso processi digitali, sistemi di monitoraggio automatizzato e team di compliance centralizzati.

Questi strumenti permettono di analizzare grandi volumi di transazioni in tempo reale, ma possono anche generare richieste di verifica quando un movimento non corrisponde al profilo registrato del cliente.

Per un imprenditore, questo può diventare rilevante quando il conto viene utilizzato per operazioni come:

  • bonifici internazionali di importo elevato;
  • pagamenti verso nuovi fornitori o controparti estere;
  • trasferimenti collegati a società appartenenti allo stesso gruppo;
  • incassi che non corrispondono al comportamento storico del conto;
  • movimenti provenienti da exchange, broker o altri operatori crypto;
  • cambi improvvisi nel volume o nella frequenza delle transazioni.

Nessuna di queste operazioni è illegittima in sé.

Può però attivare una verifica automatica o manuale, soprattutto quando la banca non dispone già di informazioni sufficienti sull’attività del cliente, sulla provenienza dei fondi e sulla logica economica dell’operazione.

Una banca privata di alto livello, in Svizzera o in altre giurisdizioni con standard bancari consolidati da decenni, funziona su una logica opposta.

La due diligence iniziale è più lunga e più approfondita, con l’obiettivo di conoscere al meglio il cliente prima della sua apertura, non durante e dopo.

Inoltre, la banca assegna un relationship manager ai clienti per rispondere in modo più umano e personalizzato alle richieste e ad eventuali problematiche.

L’assistenza nelle fintech è, proprio come l’apertura, più automatizzata.

Questo, nelle banche di alto livello, diventa non solo un processo di selezione ed esclusività ma anche un vantaggio per la banca e per il cliente.

Si crea una vera e propria relazione bancaria, più “umana” e vicina alle reali necessità del cliente.

Significa che la struttura stessa del servizio, pensata per pochi clienti seguiti da vicino invece che per milioni gestiti a livello di sistema, riduce il tipo di vulnerabilità che ha colpito Revolut.

Una fintech, che in generale punta più ad aumentare numeri e clienti e a diventare “per tutti”, ragiona più su rapidità e scalabilità.

Perché un’attività seria ha bisogno di una banca fisica

C’è un altro aspetto che riguarda direttamente chi fa impresa: le fintech bloccano i conti più spesso di quanto si pensi, e lo fanno soprattutto su operazioni fuori dallo standard.

Un bonifico internazionale importante, un pagamento verso un fornitore in un paese considerato a rischio, un accredito che non corrisponde al pattern abituale del conto: sono esattamente il tipo di operazioni che un imprenditore fa di routine per far crescere l’attività, e sono esattamente il tipo di operazioni che scatenano i controlli automatici di una fintech, rischiando di congelare il conto per giorni o settimane in attesa di verifiche.

La ragione è la stessa vista sopra: sistemi costruiti per gestire volumi enormi di clientela retail, con controlli automatizzati e una due diligence iniziale poco approfondita in confronto a banche fisiche di alto livello.

Una banca fisica con licenza bancaria piena fa una due diligence molto più approfondita in fase di apertura del conto e di ogni operazione rilevante.

Sembra più lenta, più noiosa, più burocratica, e in parte lo è.

Ma è proprio quella profondità di verifica, fatta da persone che seguono la relazione nel tempo, a rendere il conto molto più stabile una volta che la struttura è impostata correttamente.

Non hai sorprese improvvise su operazioni legittime, perché la banca ha già capito chi sei e come lavori.

Il fattore della diversificazione bancaria

C’è un ultimo punto, forse il più pratico di tutti: non serve abbandonare Revolut o qualsiasi fintech con cui ti trovi bene.

Nessuno vieta di continuare a usarla. Il punto è dove la posizioni all’interno della tua struttura complessiva.

Se sei un imprenditore, avere un solo conto, fintech o bancario che sia, significa dipendere interamente da quell’unico istituto per far girare l’azienda.

Se quel conto si blocca, per un controllo, per una revisione, o per un episodio come quello di Revolut, tutta l’operatività si ferma nello stesso momento.

La struttura corretta prevede più conti, ciascuno con una funzione precisa.

Revolut, o una fintech simile, può essere utile per le spese quotidiane minori.

Ma per far girare l’azienda, per ricevere i pagamenti importanti, per depositare il capitale da proteggere, ha senso avere conti operativi su banche fisiche, scelti in base alla giurisdizione della propria società: un conto in una banca americana se hai una LLC negli Stati Uniti, un conto a Hong Kong se la società è lì, un conto europeo se operi principalmente in Europa.

E accanto a questi, un conto private in Svizzera o in un’altra giurisdizione di alto livello per la parte di patrimonio che deve restare protetta nel lungo periodo.

La chiave, soprattutto per chi parte da un setup basato solo su fintech, è diversificare su due assi insieme: per obiettivo del conto, e per giurisdizione e tipologia di banca.

In questo modo nessun singolo blocco, nessuna singola revisione, nessun singolo episodio come quello di Revolut può fermare l’intera attività.

GloboBanks lavora con oltre 60 istituti bancari in più di 15 giurisdizioni, incluse banche private svizzere e istituti internazionali di primo livello, per costruire esattamente questo tipo di struttura.

L’accesso avviene attraverso introduzione formale, con depositi significativamente ridotti rispetto alle soglie pubbliche e relazioni dirette con relationship manager dedicati.

Se vuoi capire quale struttura è adatta al tuo profilo, il team offre una prima analisi riservata.

Contatta il team per la tua pre-analisi