Revolut 遭攻擊事件持續升級,駭客於週末起在網路上公開客戶護照影本與身分驗證自拍照,並要求支付巨額贖金,揚言每天釋出新一批資料,直到這家金融科技公司妥協為止。
重點摘要:
- 駭客已開始張貼 Revolut 客戶身分證件與自拍照,宣稱會「每日放料」直到獲得贖金。
- 外流資料據稱涵蓋護照、IBAN、提領紀錄以及完整交易歷史。
- Revolut 表示,僅極少數客戶遭波及,核心系統與客戶資金並未受損。
Revolut 資料外洩全面攤在陽光下
監測帳號 International Cyber Digest 於 9 月 13 日在 X 平台發文指出,相關駭客集團已不再等待贖金回應,開始鎖定知名帳戶持有人釋出檔案。首批外流內容包含身分證件影本與 KYC 驗證自拍照。該帳號同時表示,駭客在公開資料前,曾先以電郵向 Revolut 提出一連串要求。
已確認遭點名的文件持有人,包括網球選手 Alexander Shevchenko,以及加密博弈平台 Gamdom 執行長 Felix Römer。多家加密媒體報導,駭客開價為 1 萬枚 比特幣 (BTC),以週一價格估算約 7.8 億美元,不過亦有報導指實際金額尚未獲得證實。
對於是否收到贖金要求,Revolut 向媒體拒絕評論。公司發言人僅強調,其核心基礎設施、資料庫與客戶帳戶皆未遭入侵。
延伸閱讀: XRP ETF 資金流入創 17 億美元新高 連 9 週吸金不畏價格疲弱
ZachXBT:疑鎖定「大戶」客群
區塊鏈調查員 ZachXBT 在 Telegram 上轉傳 Revolut 的客戶通知信,同時補充說明,指出有多類資料並未出現在 Revolut 官方信件中,包括 IBAN、提領紀錄、職業資訊以及完整的比特幣交易歷史。他研判這起事件規模相對有限,但明顯指向高資產客戶。
Revolut 尚未證實這項判斷,也未表示是否特別鎖定加密資產持有人。研究人員警告,一旦護照影像與完整交易紀錄綁定真實姓名,將大幅提高遭「定點式釣魚」與鏈上分析追蹤的風險。身分證件與人臉驗證影像外流,也增加名下人士遭到冒名詐騙的機率。
Revolut 資安破口來源曝光
這起資料外洩追溯至一封單一電子郵件:該信件是從某政府機關真實網域下新建的信箱發出,具備有效認證,成功通過 Revolut 的驗證機制。由於銀行依法必須配合正式機關的資料請求,該郵件在形式上完全符合官方公文樣態。
客戶通知信的截圖自 9 月 12 日起陸續在網路上流傳。Revolut 在信中將此事件形容為「高明的外部冒名詐騙」,並表示已通知監管機關與執法單位介入調查。
同日,前 Mt. Gox 執行長 Mark Karpelès 也發布了自己的通知聲明。Revolut 至今尚未公開受影響客戶的具體人數。這家金融科技獨角獸目前在 30 個國家擁有逾 8,000 萬名客戶,並正推動一筆次級股份交易,市場對公司估值約落在 1,150 億美元水位。

