Revolut近日通知一批客戶,指其護照、住址及完整比特幣(btc)交易紀錄,因一封偽造的政府資料索取電郵通過內部審查,最終被移交予未經授權的第三方。
重點摘要:
- Revolut把客戶身份文件及比特幣交易紀錄交出,是因誤把一封偽造的政府資料要求信件當作正式法律要求處理。
- 公司稱客戶資金安全、監管機構已獲通知,但未披露涉事客戶數目,亦未公開被冒認的政府機構名稱。
- 調查人士估計事件規模有限,懷疑主要針對高淨值客戶帳戶。
Revolut通告披露比特幣交易詳情外洩
受影響的客戶在9月11日深夜陸續收到Revolut電郵通知,鏈上調查員ZachXBT數小時後就在其Telegram頻道提到事件。
通知指出,有關要求是由「官方政府機構」網域之內、一個未獲授權但成功建立的帳戶發出,並持有真實的網域驗證憑證。Revolut表示,基於「合理相信請求屬真實」,遂按一般程序處理並交出資料。
被披露的紀錄相當詳盡,包括客戶全名、出生日期、職業、住址、電郵地址、電話號碼,以及護照或駕駛執照副本,加上開戶時上載的自拍照片。
同時外洩的,還有包含IBAN的帳戶結單、開戶日期、錢包參考編號、提款紀錄,以及涵蓋比特幣在內的完整交易歷史。
其後,Revolut再主動聯絡相關政府機構核實要求,過程中才揭發對方網域內潛伏着一個未授權帳戶。公司強調,客戶資金並無損失,亦沒有任何登入密碼被交出。監管機構已獲通報,但Revolut至今仍未交代受影響人數。
延伸閱讀:以太幣ETF資金流入升至2.16億美元 價格在2,800美元遇上供應牆
ZachXBT與Karpelès要求Revolut交代
ZachXBT認為,今次披露的數據規模看似不大,但明顯鎖定高淨值客戶作目標。他其後公開截圖,顯示自己查閱Revolut是否在社交平台X上作出公開說明時,發現Revolut旗下兩個帳戶已把他封鎖。
已倒閉交易所Mt. Gox前行政總裁Mark Karpelès亦證實收到相關警告電郵,主題為「Urgent security update about your Revolut account」(有關你Revolut帳戶的重要保安更新),並在X上貼出電郵長段內容。
他質疑,Revolut或被冒認的政府機構應公開點名涉事機構,好讓其他銀行及交易所可在自身的法律要求紀錄中,追查同一電郵信箱是否曾出現。對此,一個Revolut的客戶服務帳戶在回應中僅強調,公司一向非常重視私隱保障。回應來源
比特幣交易紀錄配對實名 放大風險
公有區塊鏈本身只展示資金流向,不載有護照影本、職業或住址。然而,一旦把已核實身份與完整交易紀錄一併公開,原本只屬合規審查的內部檔案,便瞬間變成精準的「資產地圖」,顯示誰持有多少加密資產、過去如何轉移、以及實際居住地點。
這不但增加網絡釣魚、勒索、甚至人身安全風險,亦可能為日後的監管追蹤或黑客鎖定目標提供現成資料庫。
Revolut過去亦曾捲入資料事故。立陶宛數據保護監管機構曾記錄,2022年9月有50,150名Revolut客戶因員工遭社交工程攻擊而受影響。至於2026年7月有論壇聲稱,市面上有多達7,500萬筆Revolut客戶資料待售,Revolut當時則對研究人員表示,相關數據集極可能是偽造。

