Revolut 数据泄露:我是否受到影响?我的比特币历史又如何?
核心要点
- 如果您持有 Revolut 账户,并想了解 2026 年 9 月 11 日至 12 日的数据事件是否影响您,有两种可靠途径:公司向受影响客户发送的通知,以及您自己根据《通用数据保护条例》第 15 条提出的主体访问请求。
- 未经授权的一方向 Revolut 请求提供客户数据,并且该请求是通过政府机构的真实

如果您持有 Revolut 账户,并想了解 2026 年 9 月 11 日至 12 日的数据事件是否影响您,有两种可靠途径:公司向受影响客户发送的通知,以及您自己根据《通用数据保护条例》第 15 条提出的主体访问请求。其他一切都是猜测。没有收到消息并不意味着一切都解除了;它所确定的只是没有收到通知。
此案与业内通常发生的违规事件不同。没有服务器被侵入,没有恶意软件被植入,没有密码被破解。未经授权的一方向 Revolut 请求提供客户数据,并且该请求是通过政府机构的真实且经过正确身份验证的电子邮件域发出的。 Revolut 认为这是合法的,并移交了文件。对于比特币持有者来说,这尤其尴尬,因为发布的材料包括完整的交易历史记录。
Revolut 移交的内容以及该公司所说的内容保持不变
这些数据类别来自 CoinDesk 2026 年 9 月 12 日的报告,该报告借鉴了发送给受影响者的通知。他们列出护照和驾驶执照、身份验证的自拍照、姓名、出生日期、职业、家庭住址、电子邮件地址、电话号码、IBAN、账户报表、提款日志以及包括所有比特币活动在内的整个交易历史记录。
Revolut 告诉 BeInCrypto,它发现了一次复杂的外部身份攻击,其中未经授权的第三方通过合法政府机构的电子邮件域提交了欺诈性信息请求;系统和客户资金不受影响。据该公司称,警方、数据保护和财务监管人员都已介入,相关机构被告知有一个未经授权的账户正在其域内运行。 Revolut 没有透露是哪个机构,只是称调查正在进行中。受影响的人数也仍然未知;该公司称其数量有限,调查员 zachXBT 将这一案件的线索公开,并将目标描述为一小群富有的用户。
通知明确指出的内容没有留下:凭证、密码和面部识别背后的生物识别模板。这种区别很重要,因为它决定了哪种保护措施能够取得任何成果。从未获得过您密码的攻击者不会被新密码锁定。
如何判断您是否是已通知的 Revolut 客户之一
Revolut 表示,它已分别致函受影响的客户;客户报告显示这些消息的日期为 2026 年 9 月 11 日。没有公开列表,而且出于充分的理由也不会有这样的列表。因此,支票由您本人签发。
来自 Revolut 的通知及其与网络钓鱼电子邮件的区别
GDPR 第 34 条规定的通知是公司向受影响的个人发出的通知,告诉他们他们的数据在具有高风险的个人数据泄露中暴露。它列出了事件、涉及的数据类别以及建议的措施。如何识别:此类消息不会要求您通过链接输入凭据、批准付款或使用恢复短语连接钱包。
这就是第二波浪潮的开始。此类违规行为会在几天内产生伪造的消息,冒充公司的响应,而这次攻击者掌握姓名、家庭住址、IBAN 和帐户变动。这使得赝品异常可信。检查 Revolut 应用程序本身内部的每条传入消息,而不是通过电子邮件中的链接,并遵守我们在检查真实发件人域的指南中规定的规则。
第 15 条主题访问请求作为书面证据
GDPR 第 15 条赋予您权利询问公司处理您的哪些个人数据以及向哪些接收者披露了该数据。这里重要的是第二部分:请求强制声明您的文件是否是披露的一部分。截止日期是一个月,如果情况复杂,可以再延长两个月,公司必须告诉你是否延长。
以书面形式提出请求,命名事件及其日期,明确询问您的数据的接收者,并索取一份通知副本(如果已向您发送通知)。保留回复。任何后来想要提出索赔或提出投诉的人都需要该信件作为基础。
为什么比特币交易历史是包中最危险的部分
如果涉及到的话,身份证件可以更换,IBAN 可以更改,家庭住址也可以移动。相比之下,比特币的历史则指向一个无人能收回的公共数据库。知道您在提供商处存款和取款的人都知道金额、时间戳,并且在许多情况下还知道链上的交易对手。
从账户对账单到比特币地址的聚类分析
聚类分析是一种根据共享特征将多个比特币地址分配给单个经济实体的技术,例如因为它们一起作为一笔交易的输入出现。只要没有人知道集群属于谁,它就一直是一组匿名地址。带有金额和时间戳的提款日志提供了丢失的锚点,从那时起,集群就带有名称和家庭地址。
接下来是令人不舒服的计算。攻击者不仅可以看到您拥有比特币,还可以通过链接地址估计其中有多少仍然存在以及是否在移动。当我们报道法国发生的事件时,我们描述了这样的身份、家庭住址和可追踪财富的组合可能会导致什么:通过加密连接进行的绑架和勒索通常都是从此类列表开始的。
该请求来自真正的门:伪造的不是域名,而是从域名内部写入的帐户。
紧急数据请求:虚假政府调查背后的机制
紧急数据请求是执法机构以迫在眉睫的危险为由向公司提出的信息请求,无需法院命令,也无需接受本来适用的审查。该程序之所以存在,是因为在某些情况下,时间也很重要。多年来,它也是一个众所周知的切入点,因为唯一的检查是员工在面对看似正式的紧急询问时的判断。
该序列在专业文献中有详细记录:某人访问官方邮箱或在机构域内创建帐户,从那里编写紧急信息请求,并接收数据,因为收件人接受过及时为公共当局提供服务的培训。这正是 Revolut 在其声明中描述的模式,当它谈到机构域内的未经授权的帐户时。
为什么检查发件人域、SPF 和 DMARC 在这里不起作用
SPF、DKIM 和 DMARC 是技术程序,可让电子邮件收件人确定电子邮件确实是从指定域发送的,并且在传输过程中未发生更改。这些过程回答一个问题:该消息是否真正来自该域?至于邮箱背后的人是否获得授权,他们只字不提。
这是对我们自己提出的建议的反检验。检查发件人域是否正确并捕获绝大多数攻击。只有当攻击者控制真实域内的帐户时,它才会停止工作,因为那时每项技术检查都会通过,但一切都不会一样。任何仅依赖该信号的人都会将通过的身份验证误认为是通过的授权检查。
