Revolut假冒政府邮件泄露比特币(BTC)交易记录 9月11日警报已发出
Revolut确认一封假冒政府机构邮件致护照、自拍及比特币(BTC)交易记录泄露;9月11日警报已发出,用户资金未受影响。
假政府邮件,真域名
Revolut已确认,一封伪装成官方政府渠道的欺诈邮件,骗取了这家金融科技公司交出客户档案——其中包括与比特币(BTC)交易历史相关的记录。关键在于,这封邮件来自一个真实政府机构的邮件域名,并携带有效的域名身份验证凭证,因此Revolut在自称“有理由相信请求真实”的前提下照单执行。公司在声明中称此事件为一次“复杂的外部冒充攻击”:未经授权的第三方利用合法政府机构的域名邮箱提交了欺诈性信息索取请求,并强调其系统与客户资金均未受影响。据Revolut自述,问题一经发现便立即封锁了发件人,同时通报了该政府机构、警方、数据保护监管部门及金融监管部门,并联系了其所称的“数量有限的受影响客户”。公司未披露的,是究竟哪个机构的域名被利用,理由是警方调查仍在进行中——这也留下一个悬而未决的问题:是被劫持的政府邮箱,还是邮箱内部已有人亲手按下了发送键。率先披露此次泄露的链上调查员ZachXBT指出,事件疑似只影响一小部分用户,且目标似乎偏向高净值人群。对于持续关注比特币新闻的读者而言,此案与典型的交易所被盗性质截然不同:没有任何私钥或资金发生转移,但泄露的资料能把链上活动直接对应到一个有名有姓、可被定位的真实个人。按Revolut自己的说法,攻击者只需要写一封邮件然后等待;真正代价高昂的失守,发生在银行自身的合规流程内部。
护照、自拍与钱包参考号
此次事件的核心文件——客户通知函,由ZachXBT在其调查频道公开——列出了Revolut承认外流的数据类别,包括全名、出生日期、职业、邮政地址、电子邮箱和电话号码,以及护照、驾照等身份证件的复印件,还有客户为完成身份验证而提交的自拍照。Revolut特意区分了一点:生物识别面部遥测数据——即由照片生成的人脸模板——并未涉及,但照片本身确实外泄了。账户对账单是另一类被披露的内容,其中包含IBAN国际银行账号、账户状态、开户日期和比特币钱包参考编号,连同提款记录与完整交易历史。需要说明的是,通知函列出的是“可能已被披露”的信息类别,并不等于每位受影响客户的所有记录都在其中,也未声明私钥、账户密码或完整支付卡信息包含在内。ZachXBT表示,多名客户在9月11日(周五)收到了警报邮件,但无论他本人还是其帖子里展示的通知函片段,都没有给出受影响用户的确认数字。背景不容忽视:Revolut全球服务客户超过8000万,于9月3日获得美国货币监理署(OCC)的有条件银行牌照批准,并于8月26日起向丹麦、波兰和葡萄牙的客户推出其EURR稳定币——业务的持续扩张,让这家公司的数据管理记录变得更加举足轻重。正在托管平台与自托管之间权衡的用户,可以参考我们的加密货币交易所指南,也可以先了解冷钱包等自托管方案。(原通知见ZachXBT调查频道)
社会工程攻破流程,而非系统
在我们的解读中,此案的教训是:边界守住了,流程失守了。没有任何漏洞利用触碰Revolut的基础设施,一封精心炮制的冒充邮件却套出了加密资产持有者最敏感的一批记录。真正的持久风险在于身份,而非余额——密码一分钟就能重置,护照却做不到;家庭住址与钱包参考号一旦配对,其带来的钓鱼攻击与人身定位风险,是单纯链上数据永远无法企及的。监管标尺也十分明确:英国信息专员办公室(ICO)的泄露处理指南要求机构在72小时内报告特定个人数据泄露事件,并在风险较高时“不得无故延迟”地通知当事人。至于受影响群体是否偏向巨鲸级别的大户,目前仍未得到确认。
相关标签

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


