Revolut แจ้งลูกค้าบางรายว่าข้อมูลพาสปอร์ต ที่อยู่ที่พักอาศัย และประวัติธุรกรรม Bitcoin (btc) แบบละเอียด ถูกส่งต่อไปถึงบุคคลภายนอกที่ไม่ได้รับอนุญาต ภายหลังธนาคารปฏิบัติตามคำขอข้อมูลที่ปลอมตัวเป็นหนังสือราชการและผ่านขั้นตอนตรวจสอบภายในของบริษัทไปได้
ประเด็นสำคัญ
- Revolut เปิดเผยเอกสารยืนยันตัวตนและประวัติธุรกรรม Bitcoin ของลูกค้า หลังรับรองคำขอข้อมูลจาก “หน่วยงานรัฐปลอม” ว่าเป็นของจริง
- บริษัทระบุว่าเงินของลูกค้ายังปลอดภัยและได้แจ้งหน่วยงานกำกับดูแลแล้ว แต่ยังไม่เปิดเผยชื่อหน่วยงานที่ถูกสวมรอยหรือจำนวนลูกค้าที่ได้รับผลกระทบ
- ฝ่ายสืบสวนมองว่าเหตุการณ์ครั้งนี้น่าจะมีขอบเขตจำกัด และดูเหมือนมุ่งเป้าไปที่ลูกค้ากลุ่มมีสินทรัพย์สูงเป็นหลัก
รายละเอียดหนังสือแจ้งของ Revolut เผยความเสี่ยงต่อข้อมูล Bitcoin
ธนาคารส่งอีเมลถึงลูกค้าที่ได้รับผลกระทบในช่วงดึกของวันที่ 11 ก.ย. จากนั้นนักสืบธุรกรรมบนบล็อกเชน ZachXBT ก็ออกมาชี้ให้เห็น ประเด็นดังกล่าวบนช่อง Telegram ของเขาไม่กี่ชั่วโมงถัดมา
เนื้อหาในอีเมลระบุว่า คำขอข้อมูลถูกส่งมาจากบัญชีที่สร้างขึ้นโดยมิชอบภายในโดเมนอีเมลของหน่วยงานรัฐจริง และใช้ข้อมูลยืนยันความถูกต้องของโดเมนจริงทั้งหมด ทำให้ Revolut ปฏิบัติตามคำขอนั้นด้วยเหตุผลที่บริษัทมองว่า “มีมูลความน่าเชื่อถือสมเหตุสมผล” ว่าเป็นคำขอจากรัฐจริง
ชุดข้อมูลที่ถูกเปิดเผยประกอบด้วย ชื่อ–นามสกุลเต็ม วันเดือนปีเกิด อาชีพ ที่อยู่บ้าน อีเมล หมายเลขโทรศัพท์ สำเนาพาสปอร์ตหรือใบขับขี่ รวมถึงภาพเซลฟีที่ใช้ในการเปิดบัญชีครั้งแรก
นอกจากนี้ยังรวมถึงสเตทเมนต์บัญชีที่มีเลข IBAN วันที่เปิดบัญชี หมายเลขอ้างอิงกระเป๋าเงิน ข้อมูลการถอนเงิน และประวัติธุรกรรมเต็มรูปแบบที่ครอบคลุมธุรกรรม Bitcoin ด้วย
หลังจากส่งข้อมูลออกไปแล้ว Revolut จึงติดต่อกลับไปยังหน่วยงานที่ถูกอ้างชื่อเพื่อยืนยันคำขอ และกระบวนการดังกล่าวทำให้หน่วยงานรัฐทราบว่ามีบัญชีที่ไม่ได้รับอนุญาตฝังตัวอยู่ในโดเมนอีเมลของตนเอง
Revolut ย้ำว่าทรัพย์สินของลูกค้ายังปลอดภัย รหัสผ่านไม่ได้รั่วไหล และได้แจ้ง ต่อหน่วยงานกำกับดูแลแล้ว แต่ยังไม่เปิดเผยจำนวนลูกค้าที่ได้รับผลกระทบอย่างเป็นทางการ
อ่านเพิ่มเติม: อีเธอเรียมเผชิญแนวต้านซัพพลายที่ 2,800 ดอลลาร์ หลังเม็ดเงินไหลเข้า ETF แตะ 216 ล้านดอลลาร์
ZachXBT และ Karpelès กดดัน Revolut ขยายความ
ZachXBT ประเมินว่าเหตุการณ์นี้น่าจะกระทบลูกค้าจำนวนไม่มาก และดูเหมือนเจาะจงมุ่งเป้าไปที่ผู้ใช้กลุ่มมีทรัพย์สินสูง เขายังเผยแพร่ภาพหน้าจอให้เห็นว่าบัญชีของ Revolut ทั้งสองบัญชีบน X บล็อกเขา หลังจากเขาเข้าไปตรวจสอบว่าบริษัทได้สื่อสารเรื่องนี้ต่อสาธารณะหรือไม่
ด้าน มาร์ก คาร์เปเลส (Mark Karpelès) อดีตซีอีโอ Mt. Gox ระบุว่าเขาได้รับอีเมลเตือนภัยดังกล่าวเช่นกัน ภายใต้หัวข้อ “Urgent security update about your Revolut account” และได้โพสต์ เนื้อหาส่วนสำคัญของอีเมลลงบน X
คาร์เปเลสให้ความเห็นว่า Revolut หรือหน่วยงานที่ถูกสวมรอยควรเปิดเผยชื่อหน่วยงานต่อสาธารณะ เพื่อให้ธนาคารและผู้ให้บริการคริปโตเจ้าอื่นสามารถตรวจสอบบันทึกคำขอทางกฎหมายของตนเอง ว่ามีอีเมลจากกล่องจดหมายเดียวกันหรือไม่ ขณะที่บัญชีซัพพอร์ตของ Revolut ได้ตอบกลับ ว่าบริษัทให้ความสำคัญกับความเป็นส่วนตัวของลูกค้า
ประวัติธุรกรรม Bitcoin เพิ่มความเสี่ยงการถูกติดตาม
ข้อมูลบนบล็อกเชนแบบสาธารณะเผยให้เห็นการเคลื่อนย้ายเหรียญ แต่ปกติไม่ได้ระบุแนบสำเนาพาสปอร์ต อาชีพ หรือที่อยู่บ้านเอาไว้ด้วย การจับคู่ “ตัวตนที่ผ่านการยืนยันแล้ว” เข้ากับ “ประวัติธุรกรรมเต็มทุกบรรทัด” จึงเปลี่ยนไฟล์ด้านกำกับดูแลตามปกติ ให้กลายเป็นแผนที่บอกได้ว่าบุคคลนั้นถือครองอะไรอยู่เท่าไร และพักอาศัยที่ใด
Revolut เคยมีประวัติปัญหาเกี่ยวกับข้อมูลลูกค้ามาก่อน หน่วยงานคุ้มครองข้อมูลส่วนบุคคลของลิทัวเนียเคยบันทึกกรณีลูกค้า Revolut 50,150 รายได้รับผลกระทบจากการโจมตีแบบ social engineering ต่อพนักงานเมื่อเดือนกันยายน 2022
ด้านข้อกล่าวอ้างเมื่อเดือนกรกฎาคม 2026 ที่มีผู้โพสต์บนกระดานสนทนาว่ามีข้อมูลของลูกค้า Revolut 75 ล้านรายการถูกนำออกมาประกาศขาย บริษัทออกมาปฏิเสธ โดยแจ้งนักวิจัยว่าชุดข้อมูลดังกล่าวน่าจะถูกสร้างขึ้นมาเองมากกว่าจะเป็นข้อมูลจริงของบริษัท
อ่านต่อ: Jensen Huang แห่ง Nvidia มองผู้ขายโซลูชันความปลอดภัยได้อานิสงส์จากความตื่นตระหนกเรื่องภัยคุกคาม AI

