Revolut近期向部分客户发出通知称,由于一份伪造的“政府数据调取请求”通过内部合规核查,其客户的护照信息、家庭住址以及完整的比特币(btc)交易记录被披露给了未授权的第三方。
要点概览
- Revolut将伪造的政府数据请求视为真实文件,向对方披露了客户身份资料和比特币交易明细。
- 公司强调客户资金安全、密码未泄露,相关监管机构已获通报,但尚未公开被冒用的政府机构名称及受影响客户规模。
- 独立调查人士认为,此次事件波及范围看似有限,疑似主要针对高净值账户持有人。
Revolut通知细节:比特币交易暴露
Revolut在9月11日深夜向受影响用户发送邮件,当天稍晚,链上调查员ZachXBT在其Telegram频道中披露了这封通知。
邮件称,这份数据调取要求来自一个在某官方政府机构域名下新建的未授权账号,该账号持有真实有效的域名认证凭据。Revolut表示,基于“合理相信请求为真”的前提,按程序向对方提供了相关数据。
被泄露的信息涵盖客户的姓名、出生日期、职业、家庭住址、电子邮箱、电话号码、护照或驾照复印件,以及开户时上传的人脸自拍照。
同时外泄的还有带有IBAN的账户对账单、账户开立日期、钱包参考编号,以及取款记录和完整的交易流水,其中包括比特币交易记录。
Revolut其后主动联系该政府机构进行核实,在这一过程中提醒对方:其官方域名之下存在一个未授权账号。公司强调,客户资金未受影响,密码等敏感登录凭证并未泄露。Revolut也已向相关监管部门报告,但目前仍未披露具体受影响人数。
延伸阅读: 以太坊在2,800美元上方遭遇抛压,ETF资金净流入升至2.16亿美元
ZachXBT与Karpelès向Revolut施压
ZachXBT表示,从目前掌握的信息看,事件规模大概率有限,且疑似主要针对高净值客户。他其后发布截图称,自己在检查Revolut是否发布公开声明时,发现Revolut在X平台上的两个官方账号均已将其拉黑。
已倒闭交易所Mt. Gox前任首席执行官Mark Karpelès也表示,他收到了这封主题为“关于您的Revolut账户的紧急安全更新”的邮件,并在X平台上贴出了长段落摘录。
在他看来,无论是Revolut还是被冒用的政府机构,都应公开被伪造的具体机构名称,以便其他银行和加密交易平台可以在自己的司法协助请求记录中,排查是否出现同一邮箱。对此,一则Revolut客服账号回应称,公司“高度重视用户隐私”。
比特币链上记录叠加实名信息,放大“精准打击”风险
公有区块链本身只记录代币流向,并不携带护照扫描件、职业信息或家庭住址。但一旦将经过KYC验证的真实身份与完整交易历史绑定,原本只是合规档案的数据,就可能被拼接成“谁在何处持有多少资产”的精确地图。
对高净值加密资产持有者而言,这种“链上足迹+线下身份”的组合加大了被定向攻击、勒索、甚至线下犯罪盯上的风险。
Revolut此前也曾在数据安全领域“栽过跟头”。立陶宛数据保护监管机构曾披露,2022年9月,一次针对Revolut员工的社会工程攻击导致50,150名客户信息遭到泄露。今年7月,一则声称“出售7,500万条Revolut用户记录”的论坛贴文引发关注,但Revolut在接受安全研究者询问时表示,该数据集“极有可能是伪造的”。
下篇看这个: 英伟达黄仁勋:AI安全焦虑推高网络安全厂商需求

