Una publicación en un foro de la dark web asegura que Bebunk sufrió una filtración que comprometería datos bancarios y registros KYC de 12.324 clientes. La denuncia no ha sido verificada y, hasta ahora, la empresa no ha hecho comentarios públicos sobre el caso.
Una denuncia todavía sin confirmar
La publicación apareció como un listado gratuito que pide respuestas para desbloquear su contenido. La cuenta que difundió la información se identifica como kitta, aunque ese nombre no permite confirmar quién está detrás del anuncio ni autentica los archivos.
La observación del caso fue hecha el 22 de julio de 2026. Dark Web Informer indicó que la afirmación sigue sin verificarse, porque nadie ha corroborado de forma independiente el número de registros ni la estructura de los campos.
Las capturas incluidas en el anuncio muestran vistas previas redactadas. Ese material puede servir como indicio, pero no basta para confirmar que los datos pertenezcan a clientes reales de Bebunk.
IBAN, KYC y otros datos que estarían expuestos
La lista de datos supuestamente comprometidos incluye nombres completos, correos electrónicos y credenciales de inicio de sesión. También menciona números de teléfono e identificadores de usuario dentro de la plataforma.
Entre los registros financieros aparecerían los IBAN, los saldos de las cuentas, los límites de retiro, las tarifas y los saldos insuficientes.
El IBAN es un identificador usado para operaciones bancarias, especialmente en Europa. Aunque no equivale por sí solo a una contraseña, su combinación con otros datos puede aumentar el riesgo de engaños y operaciones no autorizadas.
La supuesta base también incluiría información asociada al proceso de conocimiento del cliente, conocido como KYC. En particular, mencionaría el estado del flujo de verificación, los tokens KYC y el estado general de la comprobación.
El listado agrega estados de verificación de personas políticamente expuestas, o PEP, junto con reportes FATCA, además de banderas de estado de cuenta y tarjeta y tokens de notificación.
Los riesgos que una filtración así podría abrir
La combinación de un IBAN con nombre completo, teléfono y saldo actual puede ofrecer a un atacante un perfil convincente para contactar a una víctima. Con esos detalles, el delincuente podría intentar aparentar que trabaja para la entidad financiera.
Dark Web Informer señaló que esa información podría facilitar intentos de fraude mediante débitos directos SEPA. También podría alimentar campañas de ingeniería social diseñadas para obtener contraseñas, códigos de acceso u otra información adicional.
Los datos KYC añaden una dimensión personal y regulatoria al posible incidente. El estado de verificación, los resultados de controles PEP y las banderas FATCA revelan información que los clientes no esperaban ver publicada.
La presencia de tokens plantea una duda distinta a la exposición de datos descriptivos. Si alguno siguiera vigente después de la extracción, podría permitir una acción dentro de la cuenta, aunque la denuncia no confirma que esos valores todavía funcionen.
Sin una investigación técnica, no es posible determinar si la supuesta exposición provino de Bebunk, de un proveedor bancario tercero o de otra parte de la infraestructura. Tampoco se puede establecer si los datos pertenecen a una extracción reciente o a un conjunto antiguo.
Los clientes pueden revisar sus cuentas y prestar atención a débitos directos no reconocidos. También conviene desconfiar de contactos no solicitados que mencionen nombres, saldos, IBAN, teléfonos o detalles de verificación.
Ante mensajes de ese tipo, los usuarios no deberían entregar contraseñas, códigos ni tokens. La denuncia no está confirmada, pero la naturaleza de los datos mencionados justifica mantener vigilancia y usar solo canales oficiales para cualquier alerta.
