ZachXBT "레볼루트, 위조 공문에 속아 여권·비트코인 정보까지 범죄자에 넘겼다"

A forged government request pulled Revolut customer passports and Bitcoin transaction histories out of the bank, as flagged by ZachXBT. (Image: Shutterstock)
A forged government request pulled Revolut customer passports and Bitcoin transaction histories out of the bank, as flagged by ZachXBT. (Image: Shutterstock)

**레볼루트(Revolut)**가 위조된 정부 기관 요청을 실제 공문으로 판단해 내부 검증을 통과시키는 바람에, 일부 고객의 여권 정보와 자택 주소, 전체 비트코인 (btc) 거래 내역이 무단으로 제3자에게 넘어간 것으로 드러났다.

핵심 내용

  • 레볼루트는 사기성 정부 요청을 진짜로 오인해, 고객의 신분증 사본과 비트코인 거래 이력 등을 외부에 제공했다.
  • 회사 측은 고객 자금은 안전하며 규제 당국에도 보고했다고 밝혔지만, 어떤 기관이 사칭됐는지와 피해 고객 수는 공개하지 않았다.
  • 조사 인사들은 이번 유출이 규모는 제한적이지만, 고액 자산가(HNWI) 계좌를 겨냥한 정교한 타깃 공격으로 보인다고 전했다.

레볼루트, 이메일 공지에서 비트코인 노출 사실 인정

레볼루트는 9월 11일 늦은 밤 영향을 받은 고객들에게 이메일을 발송했으며, 온체인 조사자로 알려진 ZachXBT가 몇 시간 뒤 자신의 텔레그램 채널에서 이 공지를 공개했다.

회사가 보낸 안내문에 따르면, 문제의 요구는 한 정부 기관의 공식 도메인 내에서 생성된 ‘무단 계정’에서 나왔다. 이 계정은 실제 도메인 인증 자격증명을 사용하고 있었고, 레볼루트는 이를 근거로 요청이 정당하다고 ‘합리적으로’ 믿고 자료를 제공했다고 설명했다.

유출된 자료 범위는 이름, 생년월일, 직업, 자택 주소, 이메일 주소, 전화번호, 여권 또는 운전면허증 사본, 그리고 가입 시 제출한 셀피 사진까지 포함했다.

여기에 개설 시점과 IBAN, 지갑 참조 번호가 담긴 계좌 명세서, 출금 기록, 비트코인을 포함한 완전한 거래 내역 일체도 함께 넘어간 것으로 알려졌다.

레볼루트는 이후 해당 정부 기관과 직접 접촉해 요청의 진위 여부를 재확인했고, 그 과정에서 해당 기관 도메인 안에 무단 계정이 숨어 있었음을 당국에 알리게 됐다. 회사는 고객 자금은 영향을 받지 않았고 비밀번호 역시 유출되지 않았다고 강조했다. 다만 몇 명이 피해를 봤는지, 어느 나라의 어떤 기관이 사칭됐는지는 밝히지 않은 채 규제 당국에만 상황을 통보했다고 전했다.

관련 기사: 이더리움, ETF 자금 2억1,600만달러 유입 후 2,800달러 매물벽 직면

ZachXBT·카펠레스, 레볼루트에 책임 추궁

ZachXBT는 이번 사건이 전체 고객이 아닌, 규모가 제한된 표적 공격으로 보이며 고액 자산가 계정을 겨냥한 것으로 판단된다고 밝혔다. 그는 이후 레볼루트가 공식적으로 입장을 냈는지 확인하는 과정에서, 레볼루트의 두 개 X(舊 트위터) 계정 모두 자신을 차단한 상태라는 사실을 캡처해 공개하기도 했다.

한편 Mt. Gox의 전 최고경영자(CEO)인 **마크 카펠레스(Mark Karpelès)**도 레볼루트로부터 “귀하의 레볼루트 계정에 대한 긴급 보안 업데이트”라는 제목의 경고 메일을 받았다며, 그 내용을 상당 부분 공개했다.

카펠레스는 레볼루트나 사칭당한 기관, 둘 중 한 곳은 어떤 정부 기관이 연루됐는지를 명시적으로 밝힐 필요가 있다고 주장했다. 그래야 다른 은행과 암호화폐 거래소들이 자사 법적 요청 기록을 뒤져, 같은 메일박스에서 온 요청이 있었는지 추적할 수 있다는 논리다. 이에 대해 레볼루트 고객 지원 계정은 회사가 개인정보 보호를 매우 중요하게 다루고 있다는 상투적인 답변을 남겼다.

비트코인 거래 이력 유출, 고객 ‘표적 위험’ 키운다

퍼블릭 블록체인은 코인의 이동 경로를 모두 보여주지만, 여권 스캔본이나 직업, 자택 주소 같은 정보는 담고 있지 않다. 그러나 이번처럼 실명 인증 정보와 전체 거래 이력이 결합되면, 단순한 KYC·AML 서류가 곧바로 “누가 얼마를 어디서 보유하고 밤에는 어디서 잠을 자는지”를 그려내는 완전한 자산 지도 역할을 하게 된다.

레볼루트는 과거에도 데이터 보호 이슈에 휩싸인 바 있다. 리투아니아 데이터 보호 당국은 2022년 9월, 레볼루트 직원들을 노린 사회공학 공격으로 5만150명의 고객 정보가 노출됐다고 기록했다.

또 2026년 7월에는 레볼루트 고객 7,500만 명의 정보가 판매 중이라는 포럼 게시물이 떠돌았지만, 레볼루트는 해당 데이터셋이 조작됐을 가능성이 크다며 진위 여부에 강하게 이의를 제기했다.

다음 읽을거리: 엔비디아 젠슨 황 “AI 보안 공포, 보안 업체들엔 호재”

Murtuza Merchant profile photo

Murtuza Merchant

무르투자(Murtuza)는 암호화폐와 블록체인 기술을 폭넓게 다뤄 온 경험 많은 금융 저널리스트입니다. 그는 Benzinga와 Cointelegraph를 비롯한 여러 매체에서 기고해 왔으며, 신흥 트렌드와 규제 환경 등 다양한 주제를 취재해 왔습니다. 트위터에서는 @murtuza_merc, 텔레그램에서는 mmerchant001 계정으로 그를 찾을 수 있습니다. Disclosure: Murtuza holds ATOM, AKT, TIA, INJ, and OSMO.

면책 조항 및 위험 경고: 이 기사에서 제공되는 정보는 교육 및 정보 제공 목적으로만 제공되며 저자의 의견을 바탕으로 합니다. 이는 재정, 투자, 법적 또는 세무 조언을 구성하지 않습니다. 암호화폐 자산은 매우 변동성이 크고 높은 위험에 노출되어 있으며, 여기에는 투자금 전부 또는 상당 부분을 잃을 위험이 포함됩니다. 암호화폐 자산의 거래나 보유는 모든 투자자에게 적합하지 않을 수 있습니다. 이 기사에 표현된 견해는 저자(들)의 견해일 뿐이며 Yellow, 창립자 또는 임원의 공식적인 정책이나 입장을 나타내지 않습니다. 투자 결정을 내리기 전에 항상 자신만의 철저한 조사(D.Y.O.R.)를 수행하고 면허를 가진 금융 전문가와 상담하십시오.
관련 연구 기사
ZachXBT "레볼루트, 위조 공문에 속아 여권·비트코인 정보까지 범죄자에 넘겼다" | Yellow