DriveWealth sufre una brecha por ingeniería social que expone datos de clientes de Revolut
El bróker estadounidense que opera la compraventa de acciones para Revolut y otras apps reconoce accesos no autorizados el 4 y 5 de septiembre. No hubo contraseñas ni datos de pago, pero sí información personal e incluso saldos en otras pla

DriveWealth, el bróker estadounidense que hay detrás de la compraventa de acciones de EE. UU. en Revolut, ha confirmado un acceso no autorizado a su red los días 4 y 5 de septiembre. La entrada fue el resultado de una campaña de ingeniería social, según la empresa, y ha dejado expuestos datos personales de clientes de Revolut y de otras plataformas que usan su infraestructura para operar en mercados estadounidenses.
Revolut y DriveWealth avisaron a los afectados por correo el jueves. En el mensaje, el bróker lo describe como un acceso no autorizado a datos personales históricos que conservaba de quienes contrataron con él en el pasado. Revolut ha confirmado que la brecha no toca sus propios sistemas ni sus contraseñas, códigos de acceso, datos de tarjeta o documentos de identidad.
Qué se llevaron
Los datos comprometidos incluyen nombre, correo, teléfono, dirección postal y datos de empleo. También país de ciudadanía, edad, género y una parte del número de cuenta de DriveWealth. La empresa asegura que los atacantes no obtuvieron contraseñas ni datos de pago, como números de tarjeta o de cuenta bancaria.
Hay un matiz que acota el alcance. Los clientes de Revolut que usaron su servicio de inversión firmaban dos contratos, uno con Revolut y otro con DriveWealth. Revolut trasladó a los clientes del Espacio Económico Europeo fuera de ese esquema en diciembre de 2023, y en Reino Unido y Australia hizo lo mismo en junio de 2025. Es decir, la brecha solo puede incluir datos anteriores a esas fechas. DriveWealth conservaba los registros por obligaciones legales y regulatorias.
El problema va más allá de Revolut, porque DriveWealth opera la compraventa estadounidense para otras apps. El bróker australiano Stake avisó a sus clientes el 21 de septiembre y el neozelandés Hatch lo hizo un día después. En esos casos, los datos expuestos incluyen además el valor de la cartera y los saldos de efectivo. DriveWealth ha notificado el incidente a la autoridad de protección de datos de Lituania, y su aviso en la web habla de unos 62.000 residentes afectados en Rhode Island. No ha detectado operaciones, transferencias ni retiradas no autorizadas.
Para Revolut es el segundo incidente del mes: el 12 de septiembre confirmó que había entregado pasaportes de clientes a estafadores que se hicieron pasar por funcionarios. La compañía, valorada en 115.000 millones de dólares, prepara una doble salida a bolsa en Londres y Nueva York.
El caso recuerda que la superficie de riesgo de un servicio rara vez termina en su propio perímetro. Un proveedor externo que guarda datos históricos por imperativo legal se convierte en un punto de entrada, y la ingeniería social sigue siendo la vía. Queda por ver cuánto dato antiguo sigue vivo en los sistemas de los proveedores y con qué controles, porque esa pregunta no la responde ninguna de las dos empresas.

