Revolut 遭網攻事件持續發酵,駭客周末起在網上陸續公開客戶護照副本及實名認證自拍照,並揚言每日續曝新一批資料,直至這間金融科技公司就範付款為止。
重點摘要:
- 黑客已開始發布 Revolut 客戶身份證明文件及自拍照,聲稱會每日放出新一批資料,直至收到贖金。
- 外洩資料據報包括護照、IBAN、提款記錄及完整交易歷史。
- Revolut 表示,受影響客戶人數非常有限,其核心系統與客戶資金並無被入侵。
Revolut 數據外洩全面曝光
監察帳戶 International Cyber Digest 於 9 月 13 日在 X 上發文指,涉事駭客已放棄靜待贖金,改為直接公開知名用戶的檔案。首批資料包括身份文件及 KYC 自拍照。該帳戶同時指,黑客早前已電郵 Revolut,提出多項資料要求,其後才轉為公開爆料。
目前已確認被洩露文件的持有人,包括網球選手 Alexander Shevchenko,以及加密賭博平台 Gamdom 行政總裁 Felix Römer。加密媒體報道指,黑客向 Revolut 索償一萬枚 Bitcoin (BTC),以周一市價計約 7.8 億美元,但亦有報道稱贖金數字尚未獲正式確認。
Revolut 對於是否收到贖金要求拒絕置評,公司發言人僅稱其核心基建、資料庫及客戶帳戶均未受波及。
延伸閱讀: XRP ETF 資金流入創 17 億美元新高 連續 9 周吸金無懼價格走弱
ZachXBT:疑鎖定「大戶」下手
鏈上調查員 ZachXBT 於 Telegram 轉發 Revolut 向客戶發出的通知,並在其評論中指出,實際外洩的資料類別,比 Revolut 電郵中披露的更多,包括 IBAN、提款記錄、職業資料,以及完整的比特幣交易歷史等。他認為,是次事故規模並不算大,但明顯更集中針對資產較龐富的帳戶持有人。
Revolut 並未確認這一說法,亦未承認加密貨幣持有人是被特別鎖定的對象。不過,安全研究人員警告,一旦護照影像與完整交易紀錄被配對,黑客便可由真實姓名出發,進行高精準釣魚攻擊及鏈上追蹤分析。至於身份證明文件及人臉認證影像,則大大提高他人假冒身份行騙的風險。
Revolut 漏資料源頭曝光
事件起因指向一封單一電郵。該電郵是從一個在真實政府機構網域下新設的郵箱發出,技術上具備完整、有效的認證設定,因此成功通過 Revolut 內部的安全檢查。由於銀行在法規下必須配合政府機構的正式要求,而該電郵在形式及內容上均與官方通知無異,最終引致這次資料外洩。
Revolut 於 9 月 12 日起,向外界發出客戶通知的截圖開始流傳。公司在信中形容事件為「高度複雜的外部冒充騙局」,並表示已通知監管機構及執法部門介入。
前 Mt. Gox 行政總裁 Mark Karpelès 當日亦主動公開自己收到的相關通知。不過,Revolut 至今仍未公布是次事件所波及的實際人數。該公司目前在 30 個國家擁有逾 8,000 萬名客戶,並正進行二手股份出售交易,市場估值約 1,150 億美元。

