Un inversor puede dejar de utilizar un servicio de intermediación y seguir expuesto años después por los datos que conserva. Esa es la lección para las plataformas financieras del incidente de seguridad en DriveWealth, el bróker estadounidense utilizado por algunos clientes de Revolut para negociar acciones. DriveWealth afirma que un tercero no autorizado accedió a parte de su red el 4 y 5 de septiembre y extrajo determinados datos personales. Revolut sostiene que sus propios sistemas, así como los fondos e inversiones de los clientes, no fueron comprometidos. Ambas afirmaciones pueden ser ciertas: la información en poder de un socio de negociación puede seguir en riesgo después de cambiar el servicio visible para el cliente.
El aviso de DriveWealth indica que no ha detectado operaciones, transferencias, retiradas, traspasos de cuentas ni cambios de saldos o posiciones no autorizados. Según la firma, sus sistemas de producción de intermediación y negociación tampoco se vieron afectados. Es una señal tranquilizadora sobre el registro de las cuentas, pero no descarta por completo el uso indebido de datos personales. La compañía señala que, hasta la fecha, no conoce casos de fraude de identidad derivados directamente del incidente; describe lo que ha encontrado, no lo que necesariamente seguirá siendo cierto.
La brecha cruzó una frontera de intermediación, no la aplicación de Revolut
Muchas aplicaciones de inversión no prestan por sí solas todos los servicios de corretaje. El cliente puede usar una interfaz mientras otro socio abre o mantiene la cuenta de valores subyacente y recibe los datos necesarios. La política de privacidad de DriveWealth describe un modelo de «firma introductora» en el que las cuentas individuales pueden mantenerse a nombre de los clientes en DriveWealth. Su aviso del incidente explica que los clientes proporcionaron información a través de un bróker introductor, asesor u otra entidad financiera para abrir una cuenta de valores.
El Irish Times informó, citando declaraciones de las empresas y avisos a clientes, de que algunos usuarios de Revolut que habían negociado acciones estadounidenses estaban afectados. Revolut aseguró que no hubo acceso a sus sistemas y que los fondos e inversiones de sus clientes seguían seguros. La brecha pertinente ocurrió en DriveWealth. Separar ambos sistemas evita concluir erróneamente que se retiraron inversiones desde la aplicación de Revolut, sin dejar de reconocer que se expusieron datos compartidos para la relación de intermediación.
Los campos concretos pueden variar entre personas. DriveWealth confirma que se extrajeron ciertos datos personales y dice que no tiene motivos para creer que se comprometieran contraseñas ni información de pago, como números de tarjeta o cuentas bancarias. El informe de RTÉ cita posibles datos de perfil, entre ellos nombres e información de contacto y empleo, así como datos biográficos como ciudadanía, edad y género. Son descripciones de información potencialmente afectada, no un inventario verificado de cada cliente. La información publicada no confirma una cifra global de usuarios de Revolut afectados.
Un modelo de negociación nuevo deja una cola de datos
Revolut explicó al Irish Times que, en Reino Unido, el Espacio Económico Europeo y Australia, la información afectada procede de registros históricos anteriores a los cambios en su modelo de negociación de acciones estadounidenses. Esos cambios se implantaron entre diciembre de 2023 y junio de 2025, según el mercado. Desde los cambios correspondientes, según Revolut, los datos personales de esos clientes dejaron de compartirse con DriveWealth. Por tanto, la fecha límite varía; sería incorrecto decir a todos los clientes que solo podrían estar afectados los datos anteriores a diciembre de 2023.
Esto explica la aparente contradicción de recibir un aviso de un bróker que el usuario ya no relaciona con su aplicación actual. Los registros históricos pueden permanecer después de un cambio operativo. La política de privacidad de DriveWealth indica que la firma trata información de clientes para cumplir obligaciones legales y normativas, entre otros fines. Eso no determina el periodo de conservación de ningún archivo concreto afectado, pero muestra por qué una relación comercial anterior puede dejar datos persistentes. Esa exposición continuada es un coste de la arquitectura de la plataforma, aunque la vía actual de negociación ya no envíe la misma información.
Los perfiles extraídos pueden facilitar suplantaciones sin robar saldos
Los nombres y datos de contacto o empleo no son contraseñas. Aun así, pueden hacer que un mensaje fraudulento parezca específico y creíble. Quien conozca la antigua relación con un bróker podría fingir ser su equipo de atención e intentar obtener credenciales que no se extrajeron en el incidente original. Es un escenario de riesgo, no una afirmación de que los clientes de DriveWealth hayan sufrido ese robo posterior. La alerta para inversores de la SEC estadounidense explica cómo los mensajes y sitios de suplantación pueden dirigirse a cuentas de inversión tras exponer datos personales.
DriveWealth recomienda en su aviso estar atento al fraude por suplantación y revisar las cuentas financieras; la SEC también remite a los inversores a sus entidades y a las medidas de protección de sus cuentas. Son respuestas a la incertidumbre, no pruebas de operaciones no autorizadas. El mecanismo financiero inmediato es la posible exposición al fraude de identidad y a la ingeniería social. La firma sostiene que sus sistemas de negociación de producción siguieron funcionando con normalidad y que no detectó actividad no autorizada en las cuentas.
Los números ausentes importan tanto como los tranquilizadores
Quedan por saber cuántas personas se vieron afectadas, qué campos se extrajeron realmente en cada grupo, cuánto tiempo se conservaron esos registros y si aparece algún uso indebido posterior. RTÉ informó de que las empresas no habían confirmado una cifra de clientes afectados en Irlanda ni en otros lugares. Un inventario posterior más preciso o pruebas de intentos de fraude de cuentas cambiarían de maneras opuestas la evaluación del riesgo. También lo haría una explicación más completa de los plazos de conservación y los controles de acceso entre el bróker y las firmas introductoras.
Para quien analiza una plataforma de inversión, la lección no es que hayan desaparecido activos de clientes ni que una aplicación indemne cierre el incidente. El hecho confirmado es la extracción de datos en un socio de intermediación; la limitación confirmada es que las empresas no han detectado negociación no autorizada ni exposición de datos de pago. El valor y la confianza en una plataforma de inversión también dependen de cómo protejan los registros que aún conservan sus socios anteriores.