Revolut 近日通知部分客户称,其护照信息、家庭住址以及完整 Bitcoin (btc) 交易记录,因一封伪造的“政府机关”请求邮件通过内部审核,意外流向未授权的第三方。
要点速览
- Revolut 将部分客户身份证明文件及比特币交易记录,误当作合法政府取证请求予以披露,实为遭仿冒。
- 公司称客户资金安全、密码未外泄,并已向监管报备,但并未公布被仿冒的是哪家机构,也未披露受影响人数。
- 调查人士认为,本次信息泄露规模有限,疑似主要指向高净值客户。
通知细节:比特币流水成“重点战利品”
Revolut 于 9 月 11 日深夜向受影响用户发送邮件链式通知,链上调查员 ZachXBT 几小时后在其 Telegram 频道曝光了相关内容。
通知称,请求邮件来自某官方政府机构域名下新建的未授权账号,邮件带有真实的域名认证凭证。Revolut 在“有理由相信该请求真实、合法”的前提下予以配合。
泄露的数据范围极广,包括客户的姓名、出生日期、职业、家庭住址、邮箱、电话号码,以及护照或驾照的影印件和开户时上传的人脸自拍照。
此外,附带 IBAN 的账户对账单、账户开立日期、钱包参考号、提款记录,以及包含比特币在内的完整交易流水也一并被披露。
事后,Revolut 主动与相关政府机构核实请求真伪,此举反向揭示了该机构官方域名下竟潜伏有一枚未授权账号。Revolut 表示,客户资金本身并未受影响、密码亦未泄露。公司称已将事件上报监管,但未说明具体波及多少客户。
延伸阅读: 以太坊在 2,800 美元面临“供给高墙”,ETF 净流入飙至 2.16 亿美元
ZachXBT 与 Karpelès 追问 Revolut
ZachXBT 认为,本次事件从现有线索看规模“可能不大”,且明显指向高净值账户群体。
随后他晒出截图称,自己在 X 平台上查看 Revolut 是否就此公开发声时,发现 Revolut 名下两个账号均已将其拉黑。
已倒闭交易所 Mt. Gox 前首席执行官 Mark Karpelès 也证实收到了标题为“关于您 Revolut 账户的紧急安全更新”的警示邮件,并在 X 上贴出大段原文。
他呼吁,Revolut 或遭冒名的政府机关应主动公开具体机构名称,方便其他银行与交易所对照自身的司法协查记录,检查是否收到过同一邮箱发出的类似请求。一名 Revolut 客服账号则在后续回应中仅重申公司“高度重视隐私保护”。
比特币实名流水放大“精准打击”风险
公有区块链固然公开链上资金流向,却不会天然附带护照扫描件、职业信息或家庭地址。将真实身份与完整链上交易历史绑定,会让原本用于合规的资料,变成一幅几乎“指向床头”的财富地图:谁在链上持有多少资产、线下住在哪里,一览无余。
Revolut 此前已多次卷入数据安全风波。立陶宛数据保护监管机构曾在 2022 年 9 月记录到一起针对 Revolut 员工的社会工程学攻击,波及 50,150 名客户的数据。
今年 7 月,论坛上又出现一份号称“包含 7,500 万条 Revolut 账户记录”的售卖清单。Revolut 随后对外表示,该数据集“极有可能为伪造”,并予以否认。

