Revolut泄露事件:比特币(BTC)交易记录经伪造政府调取请求外流
Revolut向冒充政府机构的攻击者泄露客户身份信息、IBAN与比特币交易记录,事件引发对强制KYC规则的强烈质疑。
Revolut遭遇伪造政府调取请求
总部位于英国的数字银行Revolut,全球客户数超过7000万,近日证实:其曾向一个冒充政府机构的未知攻击者交付了敏感的个人数据。在该行发给受影响客户的通知中,公司解释称,他们响应了一份来自未经授权电子邮箱地址的信息调取请求——但该邮箱地址挂靠在一个真实的政府域名之下,并且带有有效的域名身份验证凭证。正是这一组合让请求显得可信,Revolut表示,银行是在“确信对方为真实公共机构”的合理判断下执行了调取。冒充者究竟假扮了哪个机构,目前仍未披露。被共享的记录包括姓名、出生日期、职业、邮寄地址、电子邮箱和电话号码——仅凭这些信息,就足以危及受影响客户的人身安全。Revolut还泄露了护照与驾照的影像,以及客户在人脸核验时提交的自拍,这为身份盗用打开了直接通道。区块链调查人员ZachXBT评估认为,此次事件波及范围可能有限,但他同时观察到,受影响的用户似乎是因其高净值而被挑选出来的,这大大提高了他们遭到后续攻击的概率。已解散的Aave Chan Initiative创始人Marc Zeller在公开发帖中确认自己就是受影响者之一,并将此次泄露称为一记警钟:强制性的KYC规则非但没有带来实质保护,反而把许多人暴露在危险之中。他的遭遇并非孤例——针对加密货币持有人的物理“扳手攻击”(即当面胁迫交出私钥的暴力手段)正在频率和烈度上双双攀升,其中包括Visa等卡组织的客户,而泄露的地址数据让这类精准定位变得轻而易举。这一事件使Revolut加入了那份越来越长的名单:一批机构与加密公司先后因冒名请求而无意间交出客户档案,也令全球范围内对强制KYC收集的反弹情绪进一步加深。
从技术角度看,泄露范围比身份文件更宽。本次披露的内容涵盖账户对账单与IBAN、开户日期、将每位客户与外部钱包地址关联起来的钱包参考编号、提现日志和完整的交易历史——包括客户的比特币(Bitcoin,BTC)交易记录——以及人脸核验自拍。Revolut强调,其生物识别的面部测量数据未被攻破,但公司没有说明密码、私钥或客户资金是否受到影响,也未量化究竟有多少客户的记录被外泄。值得注意的是,这并非对Revolut基础设施的直接入侵:数据是通过该行为政府和执法信息调取专门维护的通道流出的,一封伪造的消息就完成了武器化。这一区别对善后处理意义重大——没有任何全系统被攻破的迹象需要修补,迄今为止也没有资金转移的证据。但对于那些连单笔比特币流转都已被对方掌握的客户来说,这几乎没有安慰价值。如此深度的交易日志,足以让攻击者重建目标的财富画像、识别出现金化模式,并把接近时机选定在受害者很可能把硬件钱包或大额资产放在家中的那一刻。记录虽未涉及订单类型等交易层面的数据,但对持币者而言,提现与转账历史通常才是更危险的暴露面。目前仍有三个问题悬而未决:攻击者假扮了哪个机构、多少客户受到影响、以及被泄露的记录是否会转化为实际的资金损失。除直接通知外,公司没有开设任何公开的事件页面,研究人员只能从一位位受影响者的个别披露中,拼凑出这次泄露的爆炸半径。 希望实时跟踪行情的读者,可在Binance查看现货与合约的实时价格。
一封伪造邮件引发的暴露
把两份披露放在一起看,脉络非常清晰:中心化的身份金库,正在成为加密体系中最薄弱的一环。这里的一手记录——Revolut自己的客户通知和受影响用户的公开发帖——描述的是一家银行执行了一份伪造的调取请求,而不是某条链或某个交易所被攻破。与重放攻击或链上漏洞利用不同,这次没有任何技术层面需要突破的东西;攻击者只是借用了国家的权威。在COINOTAG看来,教训是程序性的:执法调取通道需要像提现白名单一样严格的带外验证机制。在KYC数据获得与客户资产同等级别的托管保护之前,高净值用户距离信息暴露,永远只差一封伪造的邮件。
相关标签

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


