Revolut: 680 Betroffene, ein Lizenzgesuch und eine fehlende Zahl
Rund 680 Betroffene in mehreren Ländern, eine Schweizer Zahl gibt es nicht. Was beim Datenabfluss bei Revolut feststeht und was die Banklizenz verlangt.

Am Samstag, dem 12. September, bestätigte Revolut, dass Betrüger Kundendaten erhalten hatten. Am Mittwoch darauf kündigte die Firma an, eine Schweizer Banklizenz beantragt zu haben, und versprach über 150 Millionen Franken für den Schweizer Markt. Zwischen den beiden Meldungen liegen vier Tage. Seither ist viel über den Fall geschrieben worden, manches davon falsch. Was feststeht, passt auf eine Seite. Was fehlt, ist die Zahl, auf die es in der Schweiz ankäme.
Das Wichtigste in Kürze
Unbefugte haben über eine echte Behörden-Domain gefälschte Datenanfragen an Revolut geschickt und Antworten erhalten. Betroffen sind nach übereinstimmenden Berichten rund 680 Kundinnen und Kunden in mehreren europäischen Ländern. Die verbreitete Zahl «700 Schweizer» ist falsch: 680 ist die Gesamtzahl. Wie viele davon in der Schweiz wohnen, hat niemand beziffert. Dass es «vor allem» Schweizer und Franzosen seien, sagen die Täter. Ihre Lösegeldforderung von 3 Millionen Dollar hat Revolut nach eigenen Angaben nie erhalten. Am 16. September meldete die Firma ihr Lizenzgesuch bei der Finma. Von der Finma und vom Eidgenössischen Datenschutzbeauftragten liegt zu beidem keine Stellungnahme vor.
Rund 680 Betroffene. Wie viele davon Schweizer sind, sagt niemand.
Was Revolut in der Schweiz vorhat, ist genau beziffert. Was beim Datenabfluss geschah, nur zum Teil.

Kein Einbruch, sondern eine Auskunft
Das Wort «Hack» führt in die Irre. Niemand ist in die Systeme von Revolut eingedrungen. Die Täter haben gefragt, und die Bank hat geantwortet. Revolut beschreibt den Vorgang selbst als «sophisticated external impersonation scam»: Ein Dritter habe eine echte E-Mail-Domain einer Behörde benutzt, um gefälschte Auskunftsbegehren einzureichen. Die Absenderadresse war also nicht nachgemacht. Sie gehörte tatsächlich einer Behörde.
Um welche Behörde es geht, sagt Revolut nicht. Die Nachrichtenagentur AFP, Euronews und SRF berichten von einem italienischen Kanal, dem zertifizierten E-Mail-System PEC, und einer Spur nach Reggio Calabria. In Italien ermitteln Polizei und Staatsanwaltschaft. Die britische Datenschutzbehörde ICO bestätigt, dass bei ihr eine Meldung eingegangen ist.
Was abgeflossen ist, steht im Schreiben an die Betroffenen: Geburtsdatum, Post- und E-Mail-Adresse, Telefonnummer und Kopien von Pass und Führerausweis. Möglicherweise auch Verifizierungs-Selfies, Kontoauszüge und Transaktionen. Revolut schreibt dort «may have also included». Die Firma weiss es also selbst nicht genau. Passwörter, PIN-Codes und Kundengelder seien nicht betroffen.
Die Zahl, die es nicht gibt
Am 20. September meldete ein Tessiner Portal «700 Schweizer Kunden». Der Bericht des Tessiner Radios, auf den es sich stützt, sagt etwas anderes: knapp 700 Betroffene insgesamt, viele davon aus der Schweiz. Aus «viele davon» wurde «alle».
Die Zahl 680 selbst ist solider, als sie klingt. AFP und Reuters berufen sich auf eine mit dem Fall vertraute Person, Euronews schreibt, Revolut habe sie bestätigt. Gegenüber dem Techportal TechCrunch hatte die Firma am 12. September nur von einer «limited number» gesprochen und Angaben zu Ländern verweigert.
Woher stammt dann der Schweiz-Bezug? Von den Tätern. Nach Darstellung der «Financial Times» behauptet die Gruppe, die meisten Opfer stammten aus der Schweiz und aus Frankreich, dazu kämen 31 weitere Länder. Dieselbe Gruppe verlangt auf ihrer Website 3 Millionen Dollar in der Kryptowährung Monero. Revolut sagt, man habe von ihr weder eine Kontaktaufnahme noch eine Forderung erhalten. Beides sind Angaben von Erpressern. Man kann sie berichten. Man sollte sie nicht zählen.
Was die Lizenz verlangt
Heute betreut Revolut seine Schweizer Kundschaft über die litauische Revolut Bank UAB. Mit einer eigenen Bewilligung will die Firma Schweizer IBAN, Lohnkonten, eBill und die Schweizer Einlagensicherung anbieten. Laut Mitteilung zählt sie über 1,3 Millionen Kundinnen und Kunden im Land, ohne zu sagen, ob das eröffnete Konten oder aktive Nutzer sind. Der Schweiz-Chef Julian Biegmann sagte Reuters, das Team solle von rund 30 auf rund 90 Leute wachsen, bis Ende 2027.
Wer in der Schweiz eine Bank betreiben will, muss unter anderem Gewähr für eine einwandfreie Geschäftstätigkeit bieten. So steht es in Artikel 3 des Bankengesetzes. Dazu gehören eine Organisation und Kontrollen, die zum Geschäft passen. Ein Prozess, der Ausweiskopien an jeden herausgibt, der eine echte Behördenadresse kapert, ist genau so eine Kontrolle. Ob die Finma den Vorfall in ihre Prüfung einbezieht, ist nicht bekannt. Die Behörde hat sich weder zum Gesuch noch zum Datenabfluss geäussert.
Auch das Datenschutzrecht ist nicht stumm. Das Schweizer Datenschutzgesetz gilt für Sachverhalte, die sich in der Schweiz auswirken, auch wenn sie im Ausland veranlasst werden. Wer Personendaten bearbeitet, muss dem Eidgenössischen Datenschutzbeauftragten eine Verletzung der Datensicherheit melden, wenn sie voraussichtlich zu einem hohen Risiko für die Betroffenen führt. Ob Revolut in der Schweiz gemeldet hat, ist öffentlich nicht bekannt. Auf der Website des Datenschutzbeauftragten findet sich zum Fall nichts.
Was ein Unternehmen daraus mitnimmt
Die Masche ist nicht neu, und sie trifft nicht nur Banken. Jede Firma, die Kundendaten hält, bekommt Auskunftsbegehren von Behörden. Die Lehre aus dem Fall Revolut ist unbequem: Eine echte Absenderadresse beweist nichts. Wer bei Behördenanfragen nicht über einen zweiten Kanal zurückfragt, etwa per Telefon an eine unabhängig recherchierte Nummer, prüft nur die Form, nicht die Herkunft.
Für die Kundschaft von Revolut in der Schweiz bleiben drei offene Fragen. Wie viele Schweizer sind betroffen? Wurde der Datenschutzbeauftragte informiert? Und spielt der Vorfall bei der Lizenzprüfung eine Rolle? Beantworten könnten sie nur Revolut, die Finma und der Datenschutzbeauftragte. Bis heute hat es keiner getan.
Methode
Die Grafik zeigt nur Zahlen mit benannter Quelle. 1,3 Millionen Kundinnen und Kunden und über 150 Millionen Franken über fünf Jahre sind Angaben von Revolut in der Mitteilung vom 16. September 2026. Die Personalzahl von rund 30 auf rund 90 bis Ende 2027 nannte Julian Biegmann gegenüber Reuters, wir kennen sie aus der Wiedergabe der Netzwoche. Die Zahl von rund 680 Betroffenen stammt von AFP und Reuters mit einer anonymen Quelle; laut Euronews hat Revolut sie bestätigt. Die 3 Millionen Dollar zeigen wir nicht als Zahl, weil sie allein von den Tätern stammen.
Was im Themenradar anders stand: Dort hiess es, rund 700 Schweizer Kundinnen und Kunden seien betroffen. Das ist eine Verwechslung der Gesamtzahl mit einer Schweizer Zahl, die es nicht gibt. Ein genaues Einreichungsdatum des Lizenzgesuchs nennt Revolut nicht; die Angabe «17. September» in einzelnen Berichten widerspricht der Mitteilung vom 16. September. Aussagen der «Financial Times» kennen wir nur aus Zweitquellen.
Korrektur zu unserem Bericht vom 13. September: Dort nannten wir Verifizierungsfotos, Kontoauszüge und Transaktionen im ersten Satz als abgeflossen. Revolut führt sie nur als möglich. Und wir schrieben von rund einer Million Schweizer Kunden; Revolut nennt über 1,3 Millionen.
Quellen
- Revolut, «Revolut applies for Swiss banking licence and commits CHF 150 million investment», 16. September 2026 revolut.com
- TechCrunch, «Revolut confirms customer data breach through fake government requests», 12. September 2026 techcrunch.com
- SRF, Bericht zum Datenabfluss bei Revolut, 18. September 2026 srf.ch
- Irish Times nach Financial Times, 16. September 2026; Silicon Republic, 16. September 2026; Euronews, 17. September 2026; AFP und Reuters, 16. und 17. September 2026 irishtimes.com · siliconrepublic.com · euronews.com · thestar.com.my
- AWP via MarketScreener, 16. September 2026; Netzwoche, 17. September 2026 de.marketscreener.com
- Bundesgesetz über die Banken und Sparkassen, Art. 3; Bundesgesetz über den Datenschutz, Art. 3 und Art. 24 fedlex.admin.ch · fedlex.admin.ch
Früher zum Thema: Revolut und die echte Behördenadresse · 1,3 Millionen Kunden, null eigene Banklizenzen
Mehr zu diesen Themen
- 20. September 2026UBS-Wegzug: Was bliebe und was Kelleher wirklich gesagt hat
- 18. September 2026Revolut will eine eigene Banklizenz. Yuh und Neon haben keine
Sie lesen Leitgrad öfter? Bei Google als bevorzugte Quelle markieren
Teilen
Weiterlesen
Das Morgen-Briefing
Sie lesen Leitgrad öfter? Bei Google als bevorzugte Quelle markieren



