Revolut 遭駭事件持續升級,駭客在週末起於暗網與通訊平台陸續釋出客戶護照影本與身分驗證自拍照,並要求支付巨額贖金,聲稱在金流到位前將「每日爆料」,逼迫這家金融科技獨角獸就範。
要點整理:
- 駭客已開始張貼 Revolut 客戶身分證件與自拍照,揚言若不付贖金將每日公布新資料。
- 外洩內容據稱包括護照、IBAN、提領紀錄以及完整交易歷史。
- Revolut 表示,僅極少數客戶受影響,核心系統及客戶資金並未遭到入侵。
Revolut 資料外洩全面曝光
資安觀察帳號 International Cyber Digest 於 9 月 13 日在 X 平台發文指出,犯案集團已不再等待談判結果,改為直接點名知名客戶並釋出檔案。首批外洩資料包含身分證明文件與 KYC 驗證自拍照。該帳號同時透露,駭客在公開資料前曾以電郵向 Revolut 提出特定「要求」。
已遭點名的受害者包括網球選手 Alexander Shevchenko,以及加密博弈平台 Gamdom 執行長 Felix Römer。多家加密媒體報導指出,駭客開價 1 萬枚 比特幣 (BTC),依週一市價估算約 7.8 億美元,不過也有報導稱,實際勒索金額尚未獲官方證實。
Revolut 對於是否收到贖金要求則拒絕評論。發言人僅強調,公司核心基礎設施、資料庫以及客戶帳戶均未遭入侵或竄改。
延伸閱讀: XRP ETF 連 9 週淨流入創 17 億美元新高 價格疲弱下逆勢吸金
ZachXBT:鎖定「大戶」客群下手
以鏈上調查聞名的分析員 ZachXBT 於 Telegram 轉傳 Revolut 對客戶發出的通知信,同時在後續說明中補充,洩漏項目不僅止於官方信件列舉的範圍,還包括 IBAN、提領紀錄、職業資料以及完整的比特幣交易歷史。他研判,本次事件受害人數雖然有限,但明顯鎖定資產規模較大的「富裕客戶」。
Revolut 尚未認可此一評估,也未承認持有加密資產的用戶是特定鎖定對象。不過,資安研究人員警告,當護照影本與完整交易歷史被綁在一起時,攻擊者便能自實名資訊出發進行鏈上溯源分析與高度精準的釣魚攻擊。再加上臉部驗證影像與證件資料一併外洩,被人冒名辦卡、申貸或進行其他身分詐騙的風險也大幅攀升。
駭入源頭:仿冒政府機構電郵
本次資料外洩可追溯到單一封電郵,該信件是從一個使用「真實政府機構網域」建立的信箱寄出,擁有完整、有效的網域驗證,成功通過 Revolut 的安全審核。由於銀行依法必須配合主管機關的正式資料調閱要求,這封郵件在形式上也確實符合官方公文的樣態。
Revolut 對客戶的通知信自 9 月 12 日起陸續流出。信中公司將這起事件定調為「極其精密的外部冒名詐騙」,並表示已通報相關監管機關與執法單位介入調查。
曾任 Mt. Gox 執行長的 Mark Karpelès 亦在同日發布自家收到的通知截圖,引發社群高度關注。迄今 Revolut 仍未公布確切受影響人數。該公司目前在 30 個國家擁有逾 8,000 萬名客戶,並正在進行一輪員工與早期投資人持股轉售案,估值約達 1,150 億美元。

