ZachXBT「レボリュートが詐欺師にパスポートとビットコイン取引情報を渡した」

A forged government request pulled Revolut customer passports and Bitcoin transaction histories out of the bank, as flagged by ZachXBT. (Image: Shutterstock)
A forged government request pulled Revolut customer passports and Bitcoin transaction histories out of the bank, as flagged by ZachXBT. (Image: Shutterstock)

デジタル銀行レボリュート(Revolut)が、一部顧客に対し、パスポートや自宅住所、さらにビットコイン(Bitcoin) (btc) の取引履歴などの情報が、偽造された公的要請に応じるかたちで、権限のない第三者に渡っていたと通知していたことが分かった。

重要ポイント

  • レボリュートは、公的機関を装った偽の要請を本物と誤認し、顧客の本人確認書類とビットコイン取引履歴を開示した。
  • 同社は「顧客資金は安全でパスワードも流出していない」とし、規制当局への報告済みと説明。ただし、なりすましに使われた機関名や影響人数は開示していない。
  • 調査関係者は、漏えいは規模こそ限定的だが、富裕層顧客を狙い撃ちしたものと見ている。

レボリュートの通知、ビットコイン取引情報の流出を示唆

レボリュートは9月11日深夜、影響を受けた顧客にメールで状況を通知し、オンチェーン調査で知られるZachXBTが数時間後、自身のTelegramチャンネルでこの通知を紹介した。

通知によると、問題の要請は、正式な政府機関のドメイン内で作成された不正アカウントから送信されており、ドメイン認証情報自体は正規のものだったという。レボリュートは、この要請を「真正なものと合理的に信じた」と説明している。

開示された情報には、氏名、生年月日、職業、自宅住所、メールアドレス、電話番号に加え、パスポートもしくは運転免許証のコピー、そして口座開設時に撮影されたセルフィー画像が含まれていた。

さらに、IBAN、口座開設日、ウォレットの参照番号などを記載した口座明細、出金履歴、そしてビットコインを含む全取引履歴も送付されていたとされる。

その後レボリュートは、要請元とされる当局側へ直接連絡を取り、照会を実施。その過程で、当該当局のドメイン内に不正アカウントが存在していた事実を当局に知らせる結果となった。レボリュートは、顧客資金は保全されており、パスワード等の認証情報は漏れていないと強調している。規制当局には報告済みとする一方で、影響を受けた顧客数については明らかにしていない。

関連記事: イーサリアム、ETF流入2.16億ドルでも2,800ドルに供給の壁

ZachXBTとカルプレス氏、レボリュートに説明責任を要求

ZachXBTは、この件は「規模としては限定的だが」、高額残高を持つ富裕層顧客を狙ったものと見られると指摘した。その後、レボリュートのX(旧Twitter)上の2つの公式アカウントからブロックされたことを示すスクリーンショットを公開し、同社が事件について公表しているか確認しようとした経緯を明らかにした。

かつて**マウントゴックス(Mt. Gox)のCEOを務めたマルク・カルプレス(Mark Karpelès)**氏も、「Urgent security update about your Revolut account(あなたのRevolutアカウントに関する緊急のセキュリティ更新)」という件名の警告メールを受け取ったとし、その内容の一部を自らのXアカウントで公開した。

同氏は、レボリュートまたはなりすましに使われた当局のいずれかが、どの機関が偽装されたのかを公表すべきだと主張。他の銀行や暗号資産取引所が、自社に届いた法的要請の記録を照合し、同じメールボックスからの要請がないかを確認できるようにする必要があると訴えた。これに対し、レボリュートのサポートアカウントは、「当社はプライバシーを重視している」と回答するにとどまった。

ビットコイン取引履歴とKYC情報の結合がもたらすリスク

ビットコインなどのパブリックブロックチェーン上では、コインの移動履歴は公開されるが、そこにパスポートのスキャンデータや職業、自宅住所といった個人情報が紐づくことはない。ところが、厳格な本人確認(KYC)情報と完全なトランザクション履歴が組み合わさると、単なるコンプライアンス書類が、「誰がどれだけの資産を保有し、どこに住んでいるか」を示す詳細な地図へと変貌してしまう。

レボリュートは過去にもデータ関連の問題を抱えている。リトアニアのデータ保護当局は、2022年9月に発生した同社スタッフへのソーシャルエンジニアリング攻撃で、5万150人分のレボリュート顧客データが影響を受けたと記録している。また2026年7月には、同社の顧客データ7,500万件が闇市場で販売されているとする掲示板投稿が注目されたが、レボリュート側は「データセットは偽物の可能性が高い」と研究者らに説明していた。

次に読む: Nvidiaのジェンスン・フアン氏「AI脅威への不安でセキュリティベンダーが恩恵」

Murtuza Merchant profile photo

Murtuza Merchant

Murtuzaは、暗号資産およびブロックチェーン技術を専門とする経験豊富な金融ジャーナリストです。BenzingaやCointelegraphをはじめとする複数のメディアで寄稿し、新たなトレンド、規制環境などについて取材・報道してきました。Twitterでは @murtuza_merc、Telegramでは mmerchant001 で見つけることができます。 ディスクロージャー: MurtuzaはATOM、AKT、TIA、INJ、OSMOを保有しています。

免責事項とリスク警告: この記事で提供される情報は教育および情報提供のみを目的としており、著者の意見に基づいています。金融、投資、法的、または税務上のアドバイスを構成するものではありません。 暗号資産は非常に変動性が高く、投資の全部または相当な部分を失うリスクを含む高いリスクにさらされています。暗号資産の取引または保有は、すべての投資家に適しているとは限りません。 この記事で表明された見解は著者のものであり、Yellow、その創設者、または役員の公式な方針や立場を表すものではありません。 投資決定を行う前に、常にご自身で十分な調査(D.Y.O.R.)を行い、ライセンスを持つ金融専門家にご相談ください。
関連ニュース
ZachXBT「レボリュートが詐欺師にパスポートとビットコイン取引情報を渡した」 | Yellow