Revolut近期通知一批客戶稱,其護照影本、住家地址及完整 Bitcoin (btc) 交易紀錄,因一封偽造的政府資料調閱公文順利通過內部審查,最終落入未授權第三方手中。相關事件經鏈上調查員 ZachXBT 公開後,在加密社群引發高度關注。
重點摘要
- Revolut將客戶身分證明文件及比特幣交易紀錄,誤當作回應合法政府公文而交出,事後證實該公文為詐騙者偽造。
- 公司表示客戶資金安全無虞,密碼未外洩,並已通報監管機關,但尚未公布遭冒用的具體政府機構名稱及受害人數。
- 調查人士研判,本次外洩規模相對有限,疑似鎖定高淨值客戶為主要目標。
Revolut郵件披露比特幣相關資料外洩範圍
Revolut於9月11日深夜向受影響客戶發出電子郵件通知,鏈上調查員 ZachXBT 隨後在其 Telegram 頻道上轉貼該通知內容。
根據郵件說法,Revolut接獲的資料調閱需求,來自某政府機關官方網域下建立的一個未授權帳號,該帳號具備真實網域驗證憑證,外觀與正常官方信箱無異。Revolut表示,在「合理相信」請求為真實、公權力所發出的前提下,才依要求提供資料。
外洩資料相當廣泛,涵蓋:
- 客戶中文/英文全名
- 出生日期與職業
- 住家地址、電子郵件與電話號碼
- 護照或駕照影本
- 開戶時上傳的人臉自拍照
此外,IBAN帳號、開戶日期、錢包參考編號等帳戶對帳單,連同提款紀錄以及包含比特幣在內的完整交易歷史,也一併被交出。
事後,Revolut再度主動聯繫該政府機關確認請求真偽,過程中才讓該機關意識到,自家官方網域底下竟被悄悄建立了未授權帳號。Revolut強調,客戶資金維持安全,登入密碼並未遭到存取;監管單位亦已被通知,但公司未公布受害客戶總數。
延伸閱讀: 以太幣在2,800美元面臨供給壓力牆 ETF資金流入飆至2.16億美元
ZachXBT與Karpelès公開施壓Revolut
ZachXBT在後續說明中表示,從目前跡象研判,本次事件受影響人數「看起來不大」,但目標似乎鎖定高淨值帳戶。他並曝光截圖指出,自己在X平台(前Twitter)查閱Revolut是否公開說明事件時,發現Revolut的兩個官方帳號已將他封鎖。
已倒閉交易所 Mt. Gox 前執行長 Mark Karpelès 亦證實收到來自Revolut、標題為「關於您Revolut帳戶的緊急安全更新」的警示郵件,並在X上貼出長段內容節錄。
Karpelès主張,Revolut或遭冒用的政府機構應公開被假冒的單位名稱,以便其他銀行與加密交易所可以回頭檢視自家法遵紀錄與司法調閱公文,確認是否也曾收到來自同一信箱的請求。對此,Revolut客服帳號僅在一則相關報導中回應,強調公司「一向高度重視隱私與資料保護」。
比特幣交易紀錄洩露 加深鎖定特定持幣人的風險
公有鏈本質上是透明帳本:每一筆幣的流向都可被追蹤,但鏈上資訊本身並不包含護照掃描檔、職業或詳細街道地址。當一套已實名驗證的身分資料,被與「完整鏈上交易歷史」綁定在一起時,一份原本只是常規的合規檔案,瞬間就可能變成一張「誰持有哪些幣、住在哪條街」的精細地圖。
從攻擊者角度來看,若掌握受害者姓名、住址及其錢包餘額與歷史操作,等於擁有一份高價值的「標靶清單」,不僅提高網路釣魚、社交工程與勒索恐嚇成功機率,也可能在實體世界帶來安全威脅。
Revolut先前已多次捲入資訊安全與資料保護爭議。立陶宛資料保護監管機關曾於2022年9月通報,一場針對Revolut員工的社交工程攻擊事件,導致50,150名客戶資料遭到未授權存取。2026年7月,亦有人在論壇聲稱兜售7,500萬筆Revolut客戶資料,當時公司則回應安全研究員稱,該資料集「高度可能為偽造」。

