Revolut đã thông báo cho một nhóm khách hàng rằng hộ chiếu, địa chỉ nhà riêng và toàn bộ lịch sử giao dịch Bitcoin (btc) của họ đã rơi vào tay bên thứ ba không được ủy quyền, sau khi ngân hàng này xử lý một yêu cầu mạo danh cơ quan nhà nước như thể đó là văn bản chính thức.
Các điểm chính:
- Revolut đã cung cấp giấy tờ định danh và lịch sử giao dịch Bitcoin của khách hàng vì tưởng nhầm một yêu cầu của “cơ quan công quyền” là thật trong khi thực tế là giả mạo.
- Công ty khẳng định tiền của khách vẫn an toàn và cơ quan quản lý đã được báo cáo, nhưng chưa tiết lộ cơ quan bị mạo danh là ai và cũng không công bố số lượng khách hàng bị ảnh hưởng.
- Các nhà điều tra nhận định vụ rò rỉ có quy mô hạn chế và có vẻ tập trung vào nhóm khách hàng sở hữu tài sản lớn.
Thư cảnh báo của Revolut nêu rõ mức độ lộ dữ liệu Bitcoin
Ngân hàng đã gửi email cho những người dùng bị ảnh hưởng vào cuối ngày 11/9. Vài giờ sau, chuyên gia điều tra on-chain ZachXBT đã chia sẻ thông báo này trên kênh Telegram của mình.
Theo nội dung email, yêu cầu cung cấp dữ liệu xuất phát từ một tài khoản trái phép được tạo bên trong chính tên miền của một cơ quan nhà nước, kèm thông tin xác thực tên miền hợp lệ. Revolut đã xử lý yêu cầu trong “niềm tin hợp lý” rằng đây là văn bản chính thức.
Các dữ liệu bị lộ bao gồm họ tên đầy đủ, ngày sinh, nghề nghiệp, địa chỉ nhà riêng, địa chỉ email, số điện thoại, bản sao hộ chiếu hoặc bằng lái xe và ảnh selfie khách chụp khi mở tài khoản.
Ngoài ra còn có sao kê tài khoản với số IBAN, ngày mở tài khoản, số tham chiếu ví, lịch sử rút tiền và toàn bộ lịch sử giao dịch – trong đó có giao dịch Bitcoin.
Sau đó, Revolut đã trực tiếp liên hệ với cơ quan bị mạo danh để xác minh, qua đó giúp cơ quan này phát hiện một tài khoản trái phép đang “nằm vùng” trong chính tên miền của họ. Revolut cho biết tiền của khách hàng vẫn an toàn, không có mật khẩu nào bị lộ. Các cơ quan quản lý đã được thông báo, song công ty không nói rõ có bao nhiêu người dùng bị ảnh hưởng.
Bài liên quan: Ethereum đối mặt “tường cung” ở vùng 2.800 USD sau khi dòng vốn ETF tăng vọt lên 216 triệu USD
ZachXBT và Karpelès gây sức ép buộc Revolut minh bạch
ZachXBT đánh giá vụ việc nhiều khả năng chỉ ảnh hưởng tới số lượng khách hạn chế và dường như nhắm vào nhóm khách hàng giàu có, giá trị tài sản lớn. Anh sau đó đăng ảnh chụp màn hình cho thấy cả hai tài khoản X của Revolut đều đã chặn mình, sau khi anh kiểm tra xem công ty có công bố gì công khai hay không.
Mark Karpelès, cựu CEO sàn Mt. Gox, cho biết ông nhận được email cảnh báo với tiêu đề “Cập nhật bảo mật khẩn cấp về tài khoản Revolut của bạn” và đã chia sẻ các đoạn trích dài từ nội dung thư.
Karpelès cho rằng Revolut hoặc cơ quan bị mạo danh nên công bố tên cơ quan này, để các ngân hàng và sàn giao dịch khác có thể rà soát lại kho hồ sơ yêu cầu pháp lý và tìm xem có nhận email từ cùng hộp thư đó hay không. Một tài khoản hỗ trợ của Revolut phản hồi rằng công ty “coi trọng quyền riêng tư” của khách hàng.
Lộ lịch sử Bitcoin làm tăng rủi ro bị nhắm mục tiêu
Các blockchain công khai cho thấy dòng dịch chuyển của đồng coin, nhưng bản thân chúng không chứa bản scan hộ chiếu, thông tin nghề nghiệp hay địa chỉ nhà. Khi ghép một danh tính đã được xác thực với toàn bộ lịch sử giao dịch, bộ tài liệu vốn chỉ phục vụ tuân thủ pháp lý sẽ biến thành “bản đồ” chỉ rõ ai đang nắm bao nhiêu tiền và họ ngủ ở đâu mỗi đêm.
Revolut trước đây không xa lạ với các sự cố dữ liệu. Cơ quan bảo vệ dữ liệu của Litva từng ghi nhận 50.150 khách hàng Revolut bị ảnh hưởng trong một vụ tấn công kỹ nghệ xã hội nhằm vào nhân viên vào tháng 9/2022. Công ty này cũng đã bác bỏ một bài đăng trên diễn đàn hồi tháng 7/2026 tuyên bố 75 triệu hồ sơ của Revolut đang được rao bán, nói với các nhà nghiên cứu rằng bộ dữ liệu đó nhiều khả năng bị ngụy tạo.
Đọc tiếp: Jensen Huang của Nvidia: nhà cung cấp an ninh mạng đang hưởng lợi từ “cơn hoảng loạn” về rủi ro AI

