デジタル銀行レボリュート(Revolut)が、一部顧客に対し、パスポートや自宅住所、さらにビットコイン(Bitcoin) (btc) の取引履歴などの情報が、偽造された公的要請に応じるかたちで、権限のない第三者に渡っていたと通知していたことが分かった。
重要ポイント
- レボリュートは、公的機関を装った偽の要請を本物と誤認し、顧客の本人確認書類とビットコイン取引履歴を開示した。
- 同社は「顧客資金は安全でパスワードも流出していない」とし、規制当局への報告済みと説明。ただし、なりすましに使われた機関名や影響人数は開示していない。
- 調査関係者は、漏えいは規模こそ限定的だが、富裕層顧客を狙い撃ちしたものと見ている。
レボリュートの通知、ビットコイン取引情報の流出を示唆
レボリュートは9月11日深夜、影響を受けた顧客にメールで状況を通知し、オンチェーン調査で知られるZachXBTが数時間後、自身のTelegramチャンネルでこの通知を紹介した。
通知によると、問題の要請は、正式な政府機関のドメイン内で作成された不正アカウントから送信されており、ドメイン認証情報自体は正規のものだったという。レボリュートは、この要請を「真正なものと合理的に信じた」と説明している。
開示された情報には、氏名、生年月日、職業、自宅住所、メールアドレス、電話番号に加え、パスポートもしくは運転免許証のコピー、そして口座開設時に撮影されたセルフィー画像が含まれていた。
さらに、IBAN、口座開設日、ウォレットの参照番号などを記載した口座明細、出金履歴、そしてビットコインを含む全取引履歴も送付されていたとされる。
その後レボリュートは、要請元とされる当局側へ直接連絡を取り、照会を実施。その過程で、当該当局のドメイン内に不正アカウントが存在していた事実を当局に知らせる結果となった。レボリュートは、顧客資金は保全されており、パスワード等の認証情報は漏れていないと強調している。規制当局には報告済みとする一方で、影響を受けた顧客数については明らかにしていない。
関連記事: イーサリアム、ETF流入2.16億ドルでも2,800ドルに供給の壁
ZachXBTとカルプレス氏、レボリュートに説明責任を要求
ZachXBTは、この件は「規模としては限定的だが」、高額残高を持つ富裕層顧客を狙ったものと見られると指摘した。その後、レボリュートのX(旧Twitter)上の2つの公式アカウントからブロックされたことを示すスクリーンショットを公開し、同社が事件について公表しているか確認しようとした経緯を明らかにした。
かつて**マウントゴックス(Mt. Gox)のCEOを務めたマルク・カルプレス(Mark Karpelès)**氏も、「Urgent security update about your Revolut account(あなたのRevolutアカウントに関する緊急のセキュリティ更新)」という件名の警告メールを受け取ったとし、その内容の一部を自らのXアカウントで公開した。
同氏は、レボリュートまたはなりすましに使われた当局のいずれかが、どの機関が偽装されたのかを公表すべきだと主張。他の銀行や暗号資産取引所が、自社に届いた法的要請の記録を照合し、同じメールボックスからの要請がないかを確認できるようにする必要があると訴えた。これに対し、レボリュートのサポートアカウントは、「当社はプライバシーを重視している」と回答するにとどまった。
ビットコイン取引履歴とKYC情報の結合がもたらすリスク
ビットコインなどのパブリックブロックチェーン上では、コインの移動履歴は公開されるが、そこにパスポートのスキャンデータや職業、自宅住所といった個人情報が紐づくことはない。ところが、厳格な本人確認(KYC)情報と完全なトランザクション履歴が組み合わさると、単なるコンプライアンス書類が、「誰がどれだけの資産を保有し、どこに住んでいるか」を示す詳細な地図へと変貌してしまう。
レボリュートは過去にもデータ関連の問題を抱えている。リトアニアのデータ保護当局は、2022年9月に発生した同社スタッフへのソーシャルエンジニアリング攻撃で、5万150人分のレボリュート顧客データが影響を受けたと記録している。また2026年7月には、同社の顧客データ7,500万件が闇市場で販売されているとする掲示板投稿が注目されたが、レボリュート側は「データセットは偽物の可能性が高い」と研究者らに説明していた。

