Revolut已通知部分客戶,他們的護照資料、住址及完整比特幣(btc)交易紀錄,早前因一封偽造的政府要求電郵通過內部審批,被轉交予未獲授權的第三方。
重點摘要:
- Revolut把客戶身份文件及比特幣交易紀錄,當作回應「正式政府要求」般披露,事後證實電郵實為偽造。
- 公司稱客戶資金安全、監管機構已獲通報,但未有披露涉事客戶數目及被冒認的官方機構名稱。
- 調查人士指事件規模看似有限,目標疑集中於高淨值客戶。
通知內容揭比特幣交易詳情外洩
受影響客戶於9月11日深夜收到Revolut電郵通知,鏈上調查員ZachXBT數小時後在其Telegram頻道轉載相關內容。通知指,有關要求來自一個在官方政府機構網域內建立的未獲授權帳戶,該帳戶持有真實的網域驗證憑證。Revolut表示,當時基於「合理相信」該要求屬真而作出回應。
外洩紀錄包括客戶全名、出生日期、職業、住址、電郵、電話號碼、護照或駕駛執照副本,以及開戶自拍影像。
同時被披露的,還有列載IBAN、開戶日期、錢包參考編號的帳戶結單、提款紀錄,以及涵蓋比特幣在內的完整交易歷史。
Revolut其後再度聯絡相關政府機構核實要求,過程中向該機構揭示,其官方網域內竟存在一個未經授權帳戶。Revolut強調客戶資金未受影響,並無密碼外洩;監管機構亦已被告知,惟公司至今未公布受影響客戶人數。
延伸閱讀: 以太幣ETF資金流入增至2.16億美元 以太幣2800美元關口現供應牆
ZachXBT聯同Karpelès追問Revolut
ZachXBT表示,從現有資料看事件規模「可能不大」,而且似乎鎖定高淨值客戶為主要目標。他其後貼出截圖指,自己查閱Revolut在X平台有否公開交代事件後,發現Revolut的兩個官方帳戶已把他封鎖。
已倒閉交易所Mt. Gox前行政總裁Mark Karpelès亦透露,他收到主題為「關於你Revolut帳戶的緊急保安更新」的電郵,並在X上公開大段內容。
他認為,Revolut或被冒認的政府機構應公開點名涉事機構,好讓其他銀行及交易所檢視自身法務部門接收的要求電郵紀錄,確定有否同一郵箱出現。一個Revolut客服帳戶則回應,稱公司一向高度重視私隱。
把比特幣紀錄配對真實身份 風險急升
公開區塊鏈本身只顯示代幣流向,並不附帶護照掃描件、職業或住址資訊;但一旦把經驗證的真實身份,同完整交易歷史配對起來,原本只屬合規用途的資料檔案,瞬間變成一幅清晰地圖:誰持有幾多資產、出入金路線,以及他們的住址所在。
Revolut過去亦曾捲入資料事故。立陶宛私隱監管機構曾指,2022年9月一宗針對員工的社交工程攻擊,導致50,150名Revolut客戶資料受影響。至於2026年7月有論壇貼文聲稱,多達7,500萬條Revolut紀錄被拿出來出售,Revolut當時則向研究人員表示,相信該資料集屬偽造。

