Revolut แจ้งลูกค้ากลุ่มหนึ่งว่าข้อมูลสำเนาหนังสือเดินทาง ที่อยู่บ้าน และประวัติธุรกรรม Bitcoin (btc) แบบละเอียด ถูกส่งถึงบุคคลที่ไม่ได้รับอนุญาต ภายหลังบริษัทปฏิบัติต่ออีเมลคำขอข้อมูลจากรัฐบาลปลอม เสมือนเป็นคำขอจริง และผ่านกระบวนการตรวจสอบภายในไปแล้ว
ประเด็นสำคัญ
- Revolut เปิดเผยเอกสารยืนยันตัวตนและประวัติธุรกรรมบิตคอยน์ของลูกค้า หลังเข้าใจผิดว่าอีเมลคำขอข้อมูลจากมิจฉาชีพเป็นคำขอจากหน่วยงานรัฐจริง
- บริษัทระบุว่าเงินลูกค้ายังคงปลอดภัย และได้แจ้งหน่วยงานกำกับดูแลแล้ว แต่ยังไม่เปิดเผยชื่อหน่วยงานรัฐที่ถูกปลอมตัวหรือจำนวนลูกค้าที่ได้รับผลกระทบ
- ฝ่ายสืบสวนมองว่าขอบเขตการรั่วไหลน่าจะจำกัด และดูเหมือนจะพุ่งเป้าไปที่ลูกค้ากลุ่มความมั่งคั่งสูงเป็นหลัก
รายละเอียดหนังสือแจ้ง Revolut และขอบเขตข้อมูลบิตคอยน์ที่รั่วไหล
ธนาคารได้ส่งอีเมลถึงลูกค้าที่ได้รับผลกระทบในช่วงดึกของวันที่ 11 กันยายน ก่อนที่นักสืบธุรกรรมบนบล็อกเชน ZachXBT จะออกมาชี้ประเด็น หนังสือแจ้งดังกล่าว บนช่อง Telegram ของเขาในไม่กี่ชั่วโมงถัดมา
ในอีเมล Revolut อธิบายว่าคำขอข้อมูลดังกล่าวมาจากบัญชีอีเมลที่สร้างขึ้นโดยไม่ได้รับอนุญาต แต่ใช้โดเมนของหน่วยงานรัฐจริง พร้อมมีข้อมูลยืนยันโดเมนที่ถูกต้องครบถ้วน ทำให้บริษัทดำเนินการตามคำขอภายใต้ “ความเชื่อโดยสุจริต” ว่าเป็นคำขอจากหน่วยงานทางการ
ข้อมูลที่ถูกส่งออกไปประกอบด้วย ชื่อ-นามสกุลเต็ม วันเดือนปีเกิด อาชีพ ที่อยู่บ้าน อีเมล หมายเลขโทรศัพท์ สำเนาหนังสือเดินทางหรือใบขับขี่ และภาพเซลฟีที่ใช้ยืนยันตัวตนตอนเปิดบัญชี
นอกจากนี้ยังมีสเตทเมนต์บัญชีที่ระบุหมายเลข IBAN วันที่เปิดบัญชี และหมายเลขอ้างอิงกระเป๋าเงินดิจิทัล ตลอดจนข้อมูลการถอนเงิน และประวัติธุรกรรมแบบครบถ้วน ซึ่งรวมธุรกรรม Bitcoin ทั้งหมดเอาไว้ด้วย
ภายหลัง Revolut ได้ติดต่อกลับไปยังหน่วยงานรัฐที่ถูกอ้างชื่อ เพื่อยืนยันคำขอ และจากกระบวนการดังกล่าวทำให้หน่วยงานนั้นทราบว่า มีบัญชีอีเมลไม่ได้รับอนุญาตฝังตัวอยู่ในโดเมนของตนเอง บริษัทเน้นย้ำว่า เงินของลูกค้ายังปลอดภัย ไม่ได้มีรหัสผ่านรั่วไหลออกไป และยืนยันว่าได้รายงาน ต่อหน่วยงานกำกับดูแลแล้ว แม้จะยังไม่เปิดเผยจำนวนลูกค้าที่ได้รับผลกระทบก็ตาม
อ่านเพิ่มเติม: อีเธอร์เผชิญแนวต้านซัพพลายแถว $2,800 หลังเงินไหลเข้า ETF พุ่งแตะ $216 ล้าน
ZachXBT และ Karpelès จี้ Revolut เปิดเผยรายละเอียด
ZachXBT ประเมินว่าเหตุการณ์นี้น่าจะกระทบลูกค้าจำนวนจำกัด และมีลักษณะพุ่งเป้า ไปยังผู้ถือบัญชีกลุ่มสินทรัพย์สูงโดยเฉพาะ เขายังเผยด้วยว่าบัญชี Revolut บน X ทั้งสองบัญชีได้บล็อกเขา หลังจากที่เขาเข้าไปตรวจสอบว่า บริษัทมีการออกแถลงสาธารณะต่อสาธารณชนหรือไม่
มาร์ก คาร์เปเลส์ (Mark Karpelès) อดีตซีอีโอของ Mt. Gox เปิดเผยว่าเขาเป็นหนึ่งในผู้ได้รับอีเมลเตือน ภายใต้หัวข้อ “Urgent security update about your Revolut account” และได้โพสต์ เนื้อหาส่วนใหญ่ของจดหมายเตือนดังกล่าวลงบน X
เขาให้เหตุผลว่า Revolut หรือหน่วยงานรัฐที่ถูกปลอมตัวควรเปิดชื่อหน่วยงานต่อสาธารณะ เพื่อให้ธนาคารและแพลตฟอร์มซื้อขายสินทรัพย์ดิจิทัลรายอื่น สามารถตรวจสอบบันทึกคำขอข้อมูลทางกฎหมายของตนเอง ว่าเคยได้รับอีเมลจากกล่องจดหมายเดียวกันหรือไม่ ฝ่ายบริการลูกค้าของ Revolut ตอบกลับ เพียงว่า บริษัทให้ความสำคัญกับความเป็นส่วนตัวของลูกค้าอย่างจริงจัง
การเปิดเผยประวัติบิตคอยน์เพิ่มความเสี่ยงถูกติดตามตัว
บล็อกเชนสาธารณะเปิดให้ติดตามเส้นทางเคลื่อนย้ายเหรียญได้ แต่โดยปกติจะไม่มีข้อมูลสำเนาพาสปอร์ต อาชีพ หรือที่อยู่บ้านแนบอยู่ เมื่อมีการจับคู่ “ตัวตนที่ยืนยันแล้ว” เข้ากับประวัติธุรกรรมแบบเต็มทั้งเส้น เอกสารที่เคยเป็นเพียงแฟ้มข้อมูลตามข้อกำกับดูแล ก็กลายเป็นแผนที่บอกว่า ใครถืออะไรอยู่ที่ไหน และนอนหลับอยู่บ้านหลังใดในยามค่ำคืน
Revolut เคยเผชิญปัญหาด้านข้อมูลมาแล้วก่อนหน้านี้ หน่วยงานกำกับดูแลการคุ้มครองข้อมูลส่วนบุคคลของลิทัวเนีย บันทึกไว้ว่า มีลูกค้า Revolut จำนวน 50,150 รายได้รับผลกระทบจากการโจมตีแบบหลอกล่อ (social engineering) ต่อพนักงานในเดือนกันยายน 2022
นอกจากนี้ ในเดือนกรกฎาคม 2026 บริษัทก็ออกมาปฏิเสธกระทู้บนฟอรั่มใต้ดิน ที่อ้างว่ามีข้อมูลลูกค้า Revolut กว่า 75 ล้านรายถูกนำไปขาย โดยยืนยันต่อทีมวิจัยว่าชุดข้อมูลดังกล่าว “น่าจะถูกสร้างขึ้นมา” มากกว่าจะเป็นข้อมูลจริงที่รั่วไหลออกไป
อ่านต่อ: Jensen Huang แห่ง Nvidia ชี้บริษัทความปลอดภัยไซเบอร์ กำลังได้อานิสงส์จากกระแสหวาดผวาภัยคุกคาม AI

