Costi, licenze, tutela del consumatore Privacy, autocustodia, resistenza alla censura

Revolut Metal

Piano diRevolut · Visa/Mastercard

4.8/5 1.6/5
Canone Gratuita

Dati verificati il ultima variazione le fonti

Conviene se vuoi un conto multivaluta con licenza bancaria europea e garanzia depositi fino a 100.000 €.

Evitalo se vuoi tenere le crypto in autocustodia o cambi valuta oltre la soglia mensile del tuo piano.

Vai al sito ufficiale ↗ Link sponsorizzato · il voto non cambia

Revolut è un conto multi-valuta con licenza bancaria europea, disponibile in oltre 180 paesi e con accesso a 200+ crypto e azioni dall’app. Offre IBAN dedicato, domiciliazioni e bonifici verso terzi come una banca vera. Le crypto non sono però in self-custody e i blocchi del conto per verifiche KYC sono frequenti; il cambio è gratuito solo entro una soglia.

Metal

Prezzo
14 €
Fee di emissione
Gratis
Markup sul cambio
0%
Cashback
1%
Tetto cashback
14 €
Staking richiesto
Nessuno
Fee ATM
2%
Limite ATM
€800/mese gratis, poi 2%
Costo netto annuo
168 €
Cambio gratis/mese
illimitato
ATM gratis/mese
800 €

Cosa include

  • Metal card
  • Cashback 1% extra-EU
  • Lounge illimitato +1
  • Concierge 24/7
  • WeWork

Consegna della carta gratuita. Cambio: +1% nel weekend (ven 17:00–dom 18:00 ora di New York) su tutti i piani.

Gratuita
Canone
Garanzia UE €100.000
Garanzia depositi
2%
Prelievo ATM
Visa/Mastercard
Circuito
83
Trasparenza: Alta
83
Esposizione dati: Alta
83/100 · meno è meglio per la sovranità · metodologia

Dati e condizioni

§ Gli importi in USD/GBP sono mostrati nella valuta nativa del servizio.

Canone Gratuita
IBAN dedicato · LT · LT, GB, IE
Garanzia depositi Garanzia UE €100.000
Multivaluta Sì · 36 valute
Bonifici verso terzi (IBAN esterni) Sì
Domiciliazione utenze Sì
Addebito diretto SEPA (SDD) Sì
Prelievo crypto on-chain Sì
Bonifico SEPA Gratuita
Carta inclusa Carta virtuale e fisica inclusa
Interessi sul saldo 1,21%
Circuito Visa/Mastercard
Prelievo ATM 2%
Limite ATM gratuito €800/mese gratis, poi 2%
Custodia fondi Custodial (fondi trattenuti dalla piattaforma)
KYC Completo (Full)
Paesi supportati EEA, UK, US, APAC, LATAM · 180+ paesi
Azioni Reali — possiedi il titolo
Azioni frazionate Sì
ETF Sì
Commissione su azioni ed ETF 0,25% dell'ordine (0,12% su Ultra), minimo €1, dopo le operazioni gratuite del piano (1 Standard, 3 Plus, 5 Premium, 10 Metal e Ultra); nessuna commissione di custodia, trasferimento titoli a terzi 35 USD per posizione
Custodia titoli Revolut Securities Europe UAB (titolare registrato); asset in conto omnibus presso un fornitore terzo
Sostituto d’imposta in Italia No — dichiari tu (regime dichiarativo)
Regolatore Bank of Lithuania, FCA
Registrazione OAM Italia Sì
Segmento B2C
Solidità / funding75M+ utenti · valutazione $75B (nov 2025) · utile netto $1,5B (2024)
MiCA / Stato licenze Licenza bancaria EUEMI (UK)FCA FCA (UK) · BCE/Banca di Lituania (EU)

Punti di forza

  • Conto multi-valuta con licenza bancaria EU e garanzia depositi €100k
  • Oltre 180 paesi e 200+ crypto e azioni dall’app
  • IBAN dedicato, bonifici a terzi e domiciliazioni come una banca
  • Nessun vantaggio di sovranità rilevante documentato.

Punti deboli

  • Le crypto non sono in self-custody
  • Blocchi del conto per verifiche KYC segnalati di frequente
  • Cambio valuta gratuito solo entro la soglia mensile del piano
  • Custodial: la piattaforma detiene i tuoi fondi e può congelarli o perderli.
  • KYC completo obbligatorio: identità verificata, zero pseudonimato.
  • Soggetto a regolamentazione (FCA (UK) · BCE/Banca di Lituania (EU)): reporting alle autorità e blocchi su ordine.

Verdetto

S D ★ 4.8/5 ★ 1.6/5

Il rating S è il vertice della categoria: conto multi-valuta con licenza bancaria europea, garanzia depositi fino a 100.000 euro, copertura in oltre 180 paesi, IBAN dedicato con domiciliazioni e bonifici a terzi, e 200+ crypto e azioni dall'app. Disponibile in Italia e iscritto OAM. L'unico richiamo per il consumatore è il cambio gratuito solo entro la soglia mensile del piano e i blocchi del conto per verifiche KYC segnalati di frequente.

Proprio i punti di forza per la tutela qui diventano limiti: le crypto non sono in self-custody e i blocchi del conto per verifiche KYC, frequenti, dimostrano che è Revolut a decidere se e quando puoi accedere ai fondi. Un'ottima vetrina cripto custodial, ma agli antipodi dell'auto-custodia e della resistenza alla censura.

Privacy & anonimato 30% 0.8
Controllo dei fondi 20% 2.5
Resistenza alla censura 20% 1.5
Costi 10% 2.5

Voto editoriale di Promp basato su fee reali e costo netto annuo. Promp recensisce prodotti di terzi in modo indipendente.

Valutazione «Sovranità»: punteggio calcolato su privacy/anonimato (30%), controllo dei fondi (20%), resistenza alla censura (20%), trustless/auditabilità (20%) e costi (10%). Stessi dati, pesi diversi.

Reputazione

Cosa è successo a chi ha usato Revolut, e cosa ne dicono gli utenti. Segnali esterni: non entrano nel voto di promp.it.

Incidenti e provvedimenti

Incidenti rilevanti

Eventi documentati con conseguenze non ancora chiuse. Ogni voce ha fonte e data.

  1. Fuga di dati Grave ● aperto

    Dati consegnati a chi fingeva di essere un'autorità: documenti d'identità, selfie di verifica e storico completo dei movimenti, Bitcoin inclusi

    Non è un'intrusione: è Revolut che ha consegnato i dati da sé, convinta di rispondere a un'autorità. Una richiesta di informazioni fraudolenta è arrivata da un account non autorizzato che usava il dominio email REALE di un'agenzia governativa — non un dominio simile, quello autentico — e ha quindi superato i controlli di autenticazione del mittente. Nella comunicazione inviata ai clienti l'azienda scrive di aver evaso la richiesta «nella ragionevole convinzione che fosse un'autentica richiesta di un'agenzia governativa». Secondo l'avviso di Revolut, reso pubblico l'11/9/2026 dall'investigatore ZachXBT che ne ha diffuso copia, i dati consegnati comprendono: nome completo, data di nascita, professione, indirizzo postale, email e telefono; copia dei documenti d'identità (passaporto o patente) e i selfie di verifica caricati all'apertura del conto; e sul lato finanziario IBAN, stato e data di apertura del conto, numeri di riferimento del wallet Bitcoin presenti negli estratti conto, registro dei prelievi e storico completo delle transazioni, inclusi i trasferimenti in Bitcoin. Revolut precisa che i dati biometrici di telemetria facciale — cosa diversa dalle immagini dei selfie, che invece sono uscite — non fanno parte di quanto consegnato. Il 12/9/2026 un portavoce ha confermato pubblicamente l'episodio a TechCrunch, definendolo «una sofisticata truffa esterna per impersonificazione», e ha dichiarato che «i sistemi di Revolut e i fondi dei clienti non sono stati toccati»: non ci sono stati accessi ai conti né prelievi. L'azienda ha bloccato l'indirizzo email, avvisato l'agenzia governativa coinvolta, le forze dell'ordine e le autorità di vigilanza, e ha notificato direttamente i clienti colpiti. QUELLO CHE NON SI SAPEVA il 12/9, ed era rilevante: Revolut parlava di un numero «limitato» di clienti ma rifiutava di dirne la cifra e di indicare i mercati interessati (si veda l'aggiornamento del 15/9 in fondo); non nomina l'agenzia impersonata; e non spiega come terzi siano arrivati a usarne il dominio ufficiale. ZachXBT osserva che il numero di conti sembra contenuto ma che l'attacco pare mirato a persone con patrimoni elevati. Non è nota la data in cui i dati sono stati effettivamente consegnati: la data qui indicata è quella delle email di notifica arrivate ai clienti. AGGIORNAMENTO 14-15/9/2026 — I DATI ORA VENGONO PUBBLICATI, NON SOLO DETENUTI. Account che si dichiarano autori dell'attacco hanno aperto una campagna di estorsione pubblica su più gruppi Telegram. The Register, che ha visto direttamente quei post, riferisce che contengono estratti di dati apparentemente riferibili a persone di alto profilo — amministratori delegati, sportivi professionisti, artisti — e che gli autori minacciano di rilasciare «sempre più dati ogni giorno finché Revolut non pagherà per aver fatto trapelare i suoi clienti», chiedendo un riscatto di 10.000 bitcoin (oltre 780 milioni di dollari ai prezzi del 14/9/2026). Recorded Future News riporta la stessa richiesta e aggiunge due elementi: un cliente i cui dati sono stati diffusi come prova non ne ha contestato l'autenticità, e fra chi ha dichiarato pubblicamente di essere stato colpito c'è Mark Karpelès, ex amministratore delegato di Mt. Gox. L'account Telegram è stato successivamente sospeso. Revolut, interpellata da entrambe le testate, ha rifiutato di commentare l'esistenza della richiesta di riscatto. ATTENZIONE A COSA È PROVATO E COSA NO: che la campagna di estorsione esista e che estratti dei dati circolino è documentato da due testate indipendenti che hanno visto i post con i propri occhi; che chi li pubblica sia davvero l'autore della sottrazione resta una SUA rivendicazione, non un fatto accertato, e nessuna autorità l'ha confermata. Un'ulteriore indicazione NON confermata, che riportiamo perché riguarda da vicino chi legge dall'Italia: sempre secondo Recorded Future News, le immagini diffuse da quell'account suggeriscono che l'email fraudolenta provenisse da un dominio ITALIANO. Le autorità italiane interpellate dalla testata non hanno risposto, Revolut continua a non nominare l'agenzia, e la testata stessa precisa che non tutti i dettagli contenuti nei post erano verificabili: è un indizio, non un accertamento. Fonti vicine all'azienda dicono a The Register che la quota di clienti colpiti è piccola e che le indagini in corso e gli obblighi di riservatezza impediscono di dire di più. Non è noto se lo stesso dominio compromesso sia stato usato contro altri operatori finanziari. AGGIORNAMENTO 15/9/2026 — ARRIVA LA CIFRA, E PARLANO I REGOLATORI. Il Financial Times, ripreso da Reuters e dalle coperture successive, quantifica per la prima volta l'episodio: i clienti colpiti sono 680, e Revolut li ha contattati tutti direttamente. La cifra non arriva da un comunicato dell'azienda, che aveva sempre rifiutato di darla, ma dalla ricostruzione della stampa: Revolut non l'ha smentita né confermata pubblicamente. Sui mercati interessati si comincia a vedere qualcosa: la televisione pubblica irlandese RTÉ riferisce che 12 dei 680 sono in Irlanda, su circa 3,4 milioni di clienti Revolut nel paese — segno che le persone sono state scelte una per una, non prese da un mercato intero. Per l'Italia non esiste ancora un dato. Sul fronte delle autorità, che fino al 14/9 non si erano esposte, ci sono ora due dichiarazioni pubbliche, e vanno lette per quello che dicono davvero: l'ICO britannico, il garante della privacy, afferma «possiamo confermare di aver ricevuto una segnalazione e stiamo valutando le informazioni fornite» — è una valutazione preliminare, NON l'apertura formale di un'istruttoria, e diverse testate l'hanno riportata impropriamente come «indagine»; la FCA, l'autorità di vigilanza finanziaria britannica, dichiara di essere «a conoscenza dell'incidente segnalato riguardante Revolut» e di «essere in contatto con l'azienda per comprenderne l'impatto». Nessuna delle due ha annunciato provvedimenti. L'estorsione intanto non si è fermata: il gruppo che si attribuisce l'attacco si fa chiamare «Revolut Smilik» e ha confermato di volere un pagamento, ribadendo che pubblicherà «sempre più dati ogni giorno» finché non arriva. Revolut continua a non commentare. AGGIORNAMENTO 16-17/9/2026 — IL CANALE HA UN NOME ED È ITALIANO, E IL RISCATTO CROLLA DA 780 MILIONI A 3. (1) COME SONO ARRIVATE LE RICHIESTE. Dal 12/9 mancava la risposta a una domanda precisa: come ha fatto un estraneo a scrivere dal dominio autentico di un'autorità? Ora si sa su quale canale viaggiavano le richieste: la PEC, la posta elettronica certificata italiana, il sistema a valore legale usato da pubbliche amministrazioni, imprese e privati. Secondo fonti del Corriere della Sera, riprese il 16/9 da Il Fatto Quotidiano e da MilanoFinanza, la casella utilizzata sarebbe quella della Prefettura di Reggio Calabria; lo stesso nome compare in un'interrogazione parlamentare dei senatori del Partito Democratico Lorenzo Basso e Antonio Nicita. ATTENZIONE A COSA NON È ACCERTATO, perché qui la differenza è sostanziale: NON è stabilito se la casella sia stata davvero presa in mano da qualcuno — fra gli esperti forensi circola l'ipotesi di un infostealer, cioè di credenziali sottratte a un computer — oppure se il mittente sia stato falsificato dall'esterno (spoofing). Sono due scenari con conseguenze molto diverse per chiunque usi la PEC, e le indagini servono esattamente a distinguerli: finché non lo fanno, qui non si sceglie la versione più grave. La Polizia postale indaga per accesso abusivo a sistema informatico e frode informatica; l'Agenzia per la cybersicurezza nazionale e la Banca d'Italia stanno svolgendo verifiche; il Garante per la protezione dei dati personali ha avviato accertamenti. Le autorità italiane interpellate dall'Irish Times hanno declinato ogni commento, pur confermando che le indagini sono in corso. Gli autori sostengono inoltre di detenere 147 GB di materiale — 36.393 file in 5.223 cartelle — proveniente da sistemi delle forze dell'ordine italiane: è una LORO rivendicazione, non verificata da nessuno, e come tale va letta. (2) IL RISCATTO SI SGONFIA. Il 16/9 il gruppo pubblica un conto alla rovescia di 24 ore e abbassa la richiesta da 10.000 bitcoin a 6.000 monero, circa 3 milioni di dollari, minacciando in alternativa di vendere i fascicoli dei 680 clienti ad altri gruppi criminali. Lo riferisce il Financial Times, a cui è stata mostrata una registrazione di 60 secondi con passaporti, patenti e movimenti bancari, e lo riprendono CoinDesk il 16/9 e altre testate il 17/9. Per la prima volta Revolut dice qualcosa sul riscatto, dopo giorni di «no comment»: «Revolut non ha ricevuto alcun contatto diretto né alcuna richiesta dalle persone o dal gruppo che avanzano queste rivendicazioni». Come va letta: una richiesta pubblicata su Telegram con un timer ma mai recapitata all'azienda è una pressione rivolta al pubblico e alle vittime, non una trattativa in corso; e un prezzo che scende da oltre 780 milioni a 3 in due giorni dice soprattutto che nessuno sta pagando. (3) DOVE SONO I 680. La maggior parte sarebbe in Svizzera e in Francia, con residenti di una trentina di altri paesi — fra cui Regno Unito, Germania e Spagna. Anche questo è un dato attribuito agli autori dell'attacco e non confermato da Revolut. Per l'Italia continua a non esserci una cifra di clienti colpiti: in questa vicenda l'Italia compare come origine del canale usato, non come mercato bersaglio. (4) SUI REGOLATORI NON È CAMBIATO NULLA, e va detto perché in questi giorni si legge il contrario: numerose testate, italiane comprese, scrivono che l'ICO britannico avrebbe «aperto un'indagine» il 14 o il 15/9. Le parole dell'ICO restano quelle di prima — ha ricevuto una segnalazione e sta valutando le informazioni fornite — e il 15/9 MLex, la testata specializzata in regolazione, titolava ancora che la segnalazione «è in valutazione». Finché non arriva un atto o una frase dell'autorità che dica altro, qui resta scritto il verbo più debole. Revolut, sul proprio account X, non ha pubblicato nulla sull'incidente: l'ultimo post è del 3/9 e riguarda l'approvazione condizionata dell'OCC statunitense. AGGIORNAMENTO 17/9/2026 — DA DOVE ARRIVAVANO LE CREDENZIALI, E QUALE BANCA DEL GRUPPO HA RICEVUTO LE RICHIESTE. (1) Per la prima volta, al posto di un'ipotesi generica, c'è un dato con un nome sopra. La società di intelligence sulle minacce Hudson Rock dichiara di avere nel proprio archivio circa 300 credenziali della webmail pec.interno.it — il dominio di posta certificata del Ministero dell'Interno, da cui dipendono le Prefetture — tutte provenienti da computer infettati in passato da infostealer, i programmi che rubano le password salvate nel browser. La società ne trae una valutazione, e la scrive al condizionale: gli attaccanti potrebbero aver comprato o riutilizzato credenziali già rubate da altri, senza aver bisogno di infettare direttamente un dipendente pubblico. Lo riportano CyberInsider il 16/9/2026 e SecurityWeek il 17/9/2026. COSA CAMBIA E COSA NO: cambia che l'ipotesi «infostealer» ha adesso un nome e un numero dietro, invece di essere una voce che circola fra esperti forensi; NON cambia che sia accertata. La valutazione di una società privata non è l'esito di un'indagine, e nessuna autorità italiana ha ancora detto se la casella sia stata davvero presa in mano oppure se il mittente sia stato falsificato dall'esterno. Qui resta quindi la doppia ipotesi, esattamente com'era. Gli stessi articoli riportano inoltre — come rivendicazione degli autori, non come fatto verificato — che nella casella sarebbero stati aggiunti un indirizzo di recupero e una sorveglianza continua della posta, con cancellazione dei messaggi fraudolenti in uscita. (2) SI SA ORA QUALE SOCIETÀ DEL GRUPPO HA RICEVUTO LE RICHIESTE: non l'entità britannica, ma Revolut Bank UAB, la banca lituana del gruppo, quella che serve i clienti dello Spazio economico europeo, Italia compresa. Lo scrivono entrambe le testate. (3) LA SCADENZA È MATURATA E NON SI SA COM'È FINITA. Il conto alla rovescia di 24 ore aperto il 16/9 pomeriggio è scaduto nel pomeriggio del 17/9: alla sera del 17/9 nessuna fonte riporta un pagamento, una pubblicazione in blocco dei 680 fascicoli, una vendita ad altri gruppi o una nuova richiesta. Non sapere com'è andata non è una buona notizia: significa solo che non è successo niente di pubblico. L'estorsione resta aperta. Revolut, sul proprio account X, resta muta sull'incidente da due settimane: l'ultimo post è ancora quello del 3/9 sull'OCC. AGGIORNAMENTO 19/9/2026 — L'ESTORSIONE SI FERMA IN SILENZIO, E QUESTA SCHEDA SMETTE DI SEGNARE «IN CORSO». Quarantotto ore oltre la scadenza del riscatto — il conto alla rovescia era maturato nel pomeriggio del 17/9 — non è ancora successo niente di pubblico: nessun pagamento, nessuna pubblicazione in blocco dei 680 fascicoli, nessuna vendita ad altri gruppi criminali, nessun rilancio, nessuna nuova rivendicazione. Le uscite di stampa della finestra sono riprese di quanto già noto, senza fatti nuovi. Revolut resta muta sull'incidente sul proprio account X: l'ultimo post è ancora quello del 3/9 sull'OCC. Cambia quindi una cosa sola, e riguarda il modo in cui questo caso viene mostrato: fino a oggi il monitor in home lo marcava «in corso», lo stato riservato a ciò che sta accadendo mentre lo leggi — un attacco in atto, fondi che si muovono, prelievi ancora bloccati. Qui non è più così: la consegna dei dati è un fatto compiuto l'11/9, la minaccia di pubblicazione è ferma da due giorni, e gli accertamenti del Garante italiano e la valutazione dell'ICO britannico sono procedimenti, non emergenze. Il caso passa perciò allo stato «aperto»: non è chiuso — i dati sono usciti e restano fuori — ma non sta succedendo nulla in questo momento. Non è un ridimensionamento della gravità, che resta identica, ed è una decisione reversibile in un'ora: se i 680 fascicoli vengono pubblicati, venduti, o se arriva una nuova richiesta, questa scheda torna «in corso» lo stesso giorno. AGGIORNAMENTO 22/9/2026 — GLI AUTORI SONO DUE E SI ACCUSANO A VICENDA, I DATI ERANO FUORI GIÀ A LUGLIO, E INTANTO SONO PARTITI GLI SMS AI CLIENTI. (1) NON È UN GRUPPO SOLO, E FINO A OGGI QUESTA SCHEDA NE HA NOMINATO UNO SOLO: la correzione va fatta per prima. Sopra si legge che il gruppo «si fa chiamare Revolut Smilik». I canali Telegram che hanno rivendicato l'attacco sono invece DUE: «IAmNotAVillain», quello della richiesta di 6.000 monero (circa 3 milioni di dollari), e «Revolut Smilik», quello dei 10.000 bitcoin. Il primo sostiene che il secondo sia «un impersonatore e truffatore che lavorava con noi», al quale sarebbe stato consegnato un piccolo campione dei dati e che ora rivendica l'intera sottrazione come propria, e avverte le vittime di non trattare con altri. Entrambi i canali sono stati sospesi da Telegram; «iamnotavillain» è poi ricomparso su un sito proprio. Lo ricostruiscono KELA (analisi aggiornata al 15/9/2026) e BankInfoSecurity (15/9/2026). COSA CAMBIA PER CHI LEGGE: chi è fra i 680 e viene contattato non può dedurre dal nome chi abbia davvero il suo fascicolo — e il fatto stesso che un campione sia passato di mano fra due soggetti significa che quei dati hanno già circolato. Quale delle due versioni sia vera non è accertato da nessuno: sono rivendicazioni incrociate di criminali, e le riportiamo come tali. (2) I DATI ERANO FUORI ALMENO DA FINE LUGLIO — DUE MESI PRIMA DELLA NOTIFICA AI CLIENTI. BankInfoSecurity riferisce che fra i ricattati ci sono Mark Karpelès, ex amministratore delegato di Mt. Gox, l'imprenditore crypto Marc Zeller e Felix Romer, fondatore della piattaforma di gioco Gamdom, oltre ad altre figure del settore, contattati direttamente dall'autore dell'attacco. Una delle vittime ha documentato di aver ricevuto minacce estorsive con schermate di chat Discord datate 26 LUGLIO 2026, cioè circa due mesi prima che Revolut rendesse pubblico l'episodio. QUI SERVE PRECISIONE SULLE DATE, perché è il punto su cui questa scheda può sbagliare più facilmente: la data dell'incidente resta l'11/9/2026 perché è quella — verificabile — delle email di notifica ai clienti, e la data effettiva della consegna dei dati continua a non essere stabilita né da Revolut né da un'autorità. Quello che ora è documentato è un'altra cosa, ed è sufficiente a cambiare la percezione del caso: l'estorsione contro le singole vittime era già in corso a luglio. Chi ha ricevuto l'email l'11/9 non stava venendo avvisato di un fatto appena avvenuto. (3) QUANTO SAREBBE DURATA, E PERCHÉ PROPRIO LA BANCA LITUANA. Secondo il racconto che gli autori hanno fatto al Financial Times, ripreso da SecurityWeek il 17/9/2026, da American Banker il 18/9/2026 (aggiornato il 20/9) e da Cybernews, Revolut avrebbe risposto alle richieste fraudolente per circa CINQUE-SEI MESI, non una volta sola. Gli autori dichiarano di aver scelto Revolut Bank UAB, la controllata lituana, proprio perché è tenuta a rispondere a un Ordine europeo di indagine — la richiesta transfrontaliera di prove che uno Stato membro dell'Unione europea può inviare a un altro: non hanno aggirato una procedura di conformità, hanno preso di mira l'obbligo di rispondere. Dichiarano inoltre di aver selezionato i bersagli con analisi on-chain, individuando i conti Revolut con saldi in criptovalute rilevanti — il che spiega perché i 680 siano quasi tutti persone con patrimoni visibili e non un campione casuale di clientela. American Banker aggiunge il dettaglio più duro: in almeno un caso una richiesta presentata in forma errata non ha insospettito nessuno, e il personale di Revolut avrebbe spiegato come correggerla. ATTENZIONE, È DECISIVO: tutto questo paragrafo è il RACCONTO DEGLI AUTORI dell'attacco, riferito alla stampa e da questa rilanciato. Revolut non ha confermato né la durata né il numero delle richieste, nessuna autorità l'ha accertato, e Cybernews stessa titola «il gruppo sostiene». Non lo scriviamo come fatto: lo scriviamo come ciò che è, una versione di parte che però proviene dall'unico soggetto che sa com’è andata e che finora non è stata smentita. (4) IL SITO DELL'ESTORSIONE, E I SUOI NUMERI. L'analisi di KELA descrive l'infrastruttura: una pagina statica ospitata su GitHub Pages, dominio e DNS su GoDaddy, sottodominio dei pagamenti su GoDaddy Payments — roba messa in piedi in fretta con servizi gratuiti o quasi, non un'organizzazione strutturata. La pagina espone schermate presentate come prova degli scambi con la casella italiana e con l'indirizzo [email protected], accusa Revolut di aver ignorato le notifiche, e offre un contatto via Telegram e Session sia ai giornalisti sia alle persone colpite. Rivendica diciannove archivi «Document Revolut» e una cartella da 326 MB contenente 688 file. NOTA SUI NUMERI: 688 file non sono 688 clienti, e non coincidono con i 680 riferiti dal Financial Times; sono conteggi pubblicati dagli autori sul proprio sito, non un dato verificato. (5) LA COSA PIÙ UTILE DA SAPERE OGGI: SONO PARTITI GLI SMS AI CLIENTI. Malwarebytes, che se n’è accorta per prima (17/9/2026), e Infosecurity Magazine (21/9/2026) documentano una campagna di smishing contro clienti Revolut. Un cliente colpito ha ricevuto il messaggio lunedì 14/9/2026, due giorni dopo l'annuncio pubblico, e — questo è il dettaglio che rende la truffa efficace — l'SMS è comparso NELLO STESSO THREAD degli SMS autentici di Revolut, accodandosi alla conversazione vera. Il link porta a una pagina che chiede l'accesso alla fotocamera del telefono e, se lo si concede, imita la verifica d'identità in video di Revolut, quella in cui viene chiesto di girare la testa, per poi domandare la password. Serve a raccogliere un selfie o un video da riutilizzare per superare verifiche altrove o per rendere credibile la truffa successiva. COSA NON È PROVATO, e lo dice la stessa società che ha scoperto la campagna: Malwarebytes scrive che «non sappiamo ancora se la campagna di phishing stia usando i dati esposti nella violazione, oppure se truffatori non collegati stiano sfruttando la notizia dell'incidente per colpire i clienti Revolut più in generale». Qui il nesso con la violazione NON viene dato per stabilito — ed è anche il motivo per cui questa campagna non diventa un incidente a sé di Revolut: il phishing di terzi non è un fatto del fornitore. Per chi legge cambia poco, perché la difesa è identica nei due casi, ed è scritta qui sotto. (6) PERCHÉ LA SCHEDA RESTA «APERTA» E NON TORNA «IN CORSO». Il 19/9 questa scheda aveva fissato tre condizioni per tornare allo stato «in corso»: la pubblicazione in blocco dei 680 fascicoli, la loro vendita ad altri gruppi, oppure una nuova richiesta di riscatto. A oggi nessuna delle tre si è verificata, e nessuna fonte riporta un pagamento. Il sito dell'estorsione non è un fatto nuovo — esisteva già il 15/9, quindi prima di quella decisione: semplicemente non era stato annotato qui. La campagna di SMS è opera di terzi e non è attribuita a Revolut. Lo stato resta perciò «aperto»: il caso non è chiuso, i dati sono fuori e ci restano, ma non sta accadendo nulla in questo momento che riguardi i sistemi o i fondi. Resta vero l'impegno di prima: se i fascicoli vengono pubblicati o venduti, o arriva una nuova richiesta, si torna «in corso» lo stesso giorno. Revolut, sul proprio account X, continua a non dire nulla sull'incidente.

    ↗ fonte
  2. Provvedimento di un’autorità Grave ● aperto

    AGCM: 11,5 milioni di euro per pratiche commerciali scorrette in Italia, di cui 5 milioni sui blocchi dei conti

    L'Antitrust italiana ha sanzionato il gruppo per 11,5 milioni complessivi: 5 milioni per non aver chiarito costi aggiuntivi e limiti degli investimenti «a zero commissioni», comprese le azioni frazionate; 5 milioni per pratiche aggressive nella sospensione, limitazione e blocco dei conti di pagamento, senza informazioni precontrattuali sufficienti, senza preavviso, senza possibilità di replica né assistenza adeguata; 1,5 milioni per informazioni non chiare su requisiti e tempi per ottenere un IBAN italiano al posto di quello lituano. Revolut ha dichiarato di non condividere le conclusioni e di voler ricorrere.

    ↗ fonte
  3. Multa Grave ✓ risolto

    Banca di Lituania: multa da 3,5 milioni di euro per carenze antiriciclaggio

    Sanzione a Revolut Bank UAB, la più alta mai imposta dalla banca centrale lituana. Un'ispezione programmata ha rilevato carenze nel monitoraggio dei rapporti d'affari e delle transazioni, con mancata segnalazione di operazioni sospette. Non sono stati accertati casi effettivi di riciclaggio. Revolut ha concordato la sanzione con un accordo amministrativo e dichiarato di aver corretto le carenze procedurali.

    ↗ fonte
  4. Fuga di dati Grave ✓ risolto

    Violazione dati: esposti i dati personali di 50.150 clienti

    Accesso non autorizzato al database tramite social engineering. Coinvolti 50.150 clienti, di cui 20.687 nello Spazio economico europeo: nomi, indirizzi, email, telefoni e dati parziali di carta. Revolut ha dichiarato che non sono stati esposti PIN, password o fondi e ha notificato l'autorità lituana per la protezione dei dati. Nei giorni successivi si è registrata un'ondata di SMS di phishing verso gli utenti.

    ↗ fonte
  5. Fuga di dati Moderato ● aperto

    Violazione dei sistemi di DriveWealth, il broker statunitense usato da Revolut per le azioni USA: esposti i dati di chi ha investito prima di dicembre 2023, avvisi ai clienti il 24 settembre 2026

    Fra il 4 e il 5 settembre 2026 un soggetto non autorizzato è entrato nella rete di DriveWealth, il broker-dealer di New York che forniva a Revolut l'infrastruttura per la compravendita di azioni statunitensi, e ha esfiltrato dati personali. L'accesso è avvenuto tramite una campagna di ingegneria sociale. Il 24 settembre 2026 Revolut ha iniziato a scrivere ai clienti coinvolti: si tratta di utenti dello Spazio economico europeo che hanno negoziato azioni USA prima di dicembre 2023, data in cui la condivisione dei dati con DriveWealth è cessata — i dati erano ancora conservati per obblighi di legge. Per i record collegati a Revolut le informazioni esposte comprendono nome, indirizzo email, numero di telefono, indirizzo postale, informazioni sull'impiego, paese di cittadinanza, età, sesso e una parte del numero di conto DriveWealth; in alcuni casi anche la data di nascita. Secondo l'avviso ufficiale di DriveWealth non sono state compromesse password né informazioni di pagamento come carte di credito o coordinate bancarie, e non sono stati compromessi i documenti d'identità; la società dichiara inoltre che «non è stata identificata alcuna attività non autorizzata sui conti di intermediazione, inclusi negoziazioni, trasferimenti, prelievi, richieste ACAT o alterazioni di saldi e posizioni». Revolut ha dichiarato che i propri sistemi, i fondi e i conti dei clienti non sono stati toccati: la violazione ha riguardato il fornitore, non la banca. Non è stato pubblicato un numero di clienti Revolut coinvolti; l'avviso di DriveWealth cita circa 62.000 residenti del Rhode Island sull'insieme della propria clientela, dato che non è riferibile ai soli utenti Revolut. Lo stesso incidente ha colpito i clienti dei broker Stake (avvisati il 21 settembre) e Hatch (il 22 settembre), che usano la stessa infrastruttura. È il secondo episodio in meno di due settimane che espone dati di clienti Revolut, dopo la consegna di documenti d'identità e storico movimenti a chi si era finto un'autorità, dell'11 settembre.

    ↗ fonte
  6. Hack / furto di fondi Moderato 20 Mln USD ✓ risolto

    Falla nei sistemi di pagamento statunitensi sfruttata per oltre 20 milioni di dollari

    Una differenza fra i sistemi di pagamento europei e statunitensi faceva sì che, su alcune transazioni rifiutate, Revolut rimborsasse erroneamente i conti con denaro proprio. Gruppi criminali organizzati hanno sfruttato la falla per diversi mesi nel 2022. La perdita ha colpito il denaro dell'azienda, non i conti dei clienti, ed è emersa solo dopo la segnalazione di una banca partner statunitense. La falla è stata poi chiusa. La data indicata è quella della rivelazione giornalistica, non dell'evento.

    ↗ fonte

verificato il

Recensioni pubbliche

4.8/5 4.699.473 recensioni
  • Google Play ↗ 4.8/5 ~ 4.050.000 recensioni

    Conteggio arrotondato da Google Play (4,05 milioni).

  • Trustpilot ↗ 4.7/5 429.473 recensioni

    Da leggere con cautela: il profilo è a pagamento e Revolut invita attivamente i clienti a recensire. Quasi tutte le recensioni positive lette riportavano l'etichetta «Su invito», mentre le negative erano spontanee. Non esiste una pagina italiana separata: it.trustpilot.com mostra lo stesso profilo globale localizzato.

  • App Store ↗ 4.9/5 ~ 220.000 recensioni

    Conteggio arrotondato dall'App Store italiano (220 mila valutazioni).

Media ponderata sul numero di recensioni di 3 piattaforme pubbliche (4.699.473 recensioni totali). Non è il nostro voto: è la media di quelle piattaforme, pesata sul volume.

Segnale community

non verificato da noi

Opinioni pubbliche raccolte da terzi, non verificate da noi. Le recensioni online sono manipolabili: leggile come un indizio, non come un dato. Il giudizio di promp.it resta quello sopra, basato solo su documenti ufficiali.

Misto negativopositivo
  • 33 menzioni analizzate
  • ultimi 6 mesi
  • Trustpilot
  • verificato il

Cosa apprezzano

  • Cambio valuta conveniente e pagamenti all'estero senza sorprese
  • App veloce e intuitiva, tutto gestibile dal telefono
  • Trasferimenti istantanei e divisione delle spese tra amici
  • Molte funzioni in un'unica app: conti multivaluta, investimenti, risparmio
  • Utile per chi viaggia spesso

Cosa contestano

  • Blocchi improvvisi del conto per «controlli standard», senza preavviso né tempi certi
  • Assistenza solo via chat in app, spesso con chatbot e nessun operatore umano raggiungibile
  • Frodi e operazioni non autorizzate non rimborsate, con responsabilità respinta
  • Bonifici trattenuti o fermi per settimane
  • Costi poco trasparenti: commissioni di prelievo aumentate e penali per il downgrade dei piani

Account ufficiali del servizio esclusi dal conteggio. Campione limitato alle recensioni Trustpilot in lingua italiana degli ultimi sei mesi: 21 negative a una stella e 12 positive a cinque stelle lette direttamente. Reddit e X non sono risultati accessibili durante la verifica e non sono stati inclusi. Avvertenza importante: il profilo Trustpilot è a pagamento e le recensioni positive lette erano quasi tutte sollecitate su invito, mentre le negative erano spontanee. La banda «misto» riflette proprio il contrasto fra punteggi aggregati molto alti e feedback spontaneo negativo — contrasto coerente con quanto accertato dall'AGCM sui blocchi dei conti.

Voci dalla community

  • Ormai la utilizzo da un anno soprattutto all'estero e non ho mai avuto problemi. La consiglio a tutti!
    Trustpilot ↗ positiva Uso all'estero senza problemi
  • Conto bloccato per «controlli standard». Senza preavviso, senza spiegazioni. Non si può bloccare il conto di un'azienda dove arrivano pagamenti ricorrenti in entrata e in uscita. È durato 10 giorni. La risposta del servizio clienti è sempre la stessa: ci dispiace, apprezziamo la tua pazienza, verrai avvisato quando il controllo è finito.
    Trustpilot ↗ critica Blocco del conto senza preavviso
  • Conto bloccato, nessun operatore, solo un chatbot e nessuna certezza. Dopo una settimana di blocco ho avuto a che fare solo con chatbot e intelligenza artificiale: non c'è una persona a cui spiegare le cose. Se tutto fila liscio è eccezionale, ma se c'è un problema diventa un incubo.
    Trustpilot ↗ critica Assistenza solo via chatbot

Ogni citazione è linkata alla fonte originale: verifica tu stesso, non fidarti del riassunto.

Domande frequenti

Le crypto su Revolut sono in self-custody?

No: Revolut custodisce le crypto per tuo conto, non hai il controllo diretto delle chiavi private.

Revolut ha la garanzia sui depositi?

Sì, sui saldi in euro si applica la garanzia europea fino a €100.000 grazie alla licenza bancaria EU.

Quanto costa comprare azioni e crypto su Revolut?

Sulle azioni il piano include un numero di operazioni gratuite al mese (1 su Standard, 3 Plus, 5 Premium, 10 Metal e Ultra); oltre quella soglia paghi lo 0,25% dell'ordine (0,12% su Ultra) con un minimo di €1. Sulle crypto la commissione dipende dal piano e dal volume degli ultimi 30 giorni: si parte da 1,49% su Standard e Plus sotto i €10.000, 0,99% su Premium e Metal, 0,49% su Ultra.

Fonti

Mostra le altre 6 fonti

Cronologia aggiornamenti

  1. Colmato il buco sui costi di investimento. Azioni: titoli reali e frazionati tramite Revolut Securities Europe UAB, 0,25% per ordine (0,12% su Ultra) con minimo €1 oltre le operazioni gratuite del piano (1/3/5/10), nessuna commissione di custodia ma 35 USD per posizione se trasferisci i titoli altrove. Crypto: 1,49% sotto i €10.000 di volume a 30 giorni su Standard e Plus, che scende allo 0,49% oltre i €250.000; su Premium e Metal si parte da 0,99%, su Ultra da 0,49% fino allo 0% oltre i €250.000. Revolut non è sostituto d'imposta in Italia: plusvalenze e dividendi vanno dichiarati dal cliente.
  2. Precisato il costo reale della prima carta sul piano Standard: l'emissione è gratuita ma la consegna costa €6,99 (€19,99 espressa). Documentata anche la maggiorazione del cambio nel weekend: +1% su tutti i piani.

🔔 Notificami dei cambiamenti

Vai al sito ufficiale ↗

Se apri da qui guadagniamo una commissione, senza costi extra per te. Non cambia il voto: te lo diciamo perché tu possa controllarci.

← Tutti i piani Revolut