Revolut 受骗向黑客提供富裕客户的护照和比特币历史记录
核心要点
- Revolut 没有透露该机构的身份,也没有解释为何在通过电子邮件确认请求之前发布记录。
- Revolut 在将欺诈性政府请求视为合法后,披露了客户的护照、验证自拍照和比特币交易历史记录。
- Revolut 解释了为什么该电子邮件看起来是真实的,但尚未说明政府信息请求是否需要在电子邮件之外进行确认,为什么只

Revolut 没有透露该机构的身份,也没有解释为何在通过电子邮件确认请求之前发布记录。
尽管据报道没有资金、密码、PIN 或私钥被泄露,但此次曝光可能会将现实世界的身份与链上活动联系起来。
Revolut 在将欺诈性政府请求视为合法后,披露了客户的护照、验证自拍照和比特币交易历史记录。
受影响的客户周五被告知,披露的信息可能包括护照或驾照副本、验证自拍照、姓名、出生日期、职业、家庭住址、电话号码、IBAN 和账户对账单。提款记录和完整的交易历史(包括比特币活动)也可能已被发布。
该请求来自在真正的政府机构的域基础设施内运行的未经授权的邮箱,并携带有效的身份验证凭据。
Revolut 随后联系了该机构,得出结论该请求具有欺诈性,封锁了该地址并开始通知客户和监管机构。该公司尚未确定该机构的身份,也未透露有多少客户受到影响。
合规要求加剧了客户的抵制
该事件引起了人们对金融机构从客户那里收集了多少信息以及政府后来寻求访问这些记录时所使用的控制措施的审查。
Aave Chan Initiative 创始人马克·泽勒 (Marc Zeller) 表示,在 Revolut 要求他提供更多信息并威胁要关闭他的账户后不久,他就披露了这一信息。
“令人愤怒的是,就在 Revolut 向我发送通知要求我提供大量数据或‘我们将在 20 天内关闭你的帐户’之后,就发生了这种情况,”Zeller 说。他指责该公司在请求愚弄了他之后为他们做攻击者的工作。
这些批评切入了现代金融合规造成的紧张局势。银行和金融科技公司收集大量身份和交易记录,以满足了解你的客户和反洗钱的要求。当这些数据库将经过验证的身份和居住信息与加密货币活动联系起来时,它们变得特别敏感。
对于比特币持有者来说,暴露的记录给攻击者带来的不仅仅是一份财务报表。比特币交易记录在公共区块链上,这意味着将已知人与特定活动联系起来的信息可能有助于绘制该人更广泛的链上足迹。
每日简报 噪音之前的信号。以由 CryptoSlate 编辑解码的推动市场的加密货币故事开始新的一天。一封电子邮件。一切重要的事情。电子邮件地址 免费加入 免费加入。随时取消订阅。哎呀,看来有问题了。请再试一次。你在名单上。您的下一份每日简报即将发送。
公开这一事件的链上调查员 ZachXBT 表示,此次披露的规模似乎有限,可能针对的是高净值客户。 Revolut 尚未提供确定事件范围的数据。
目前尚未有客户资金被盗的报告,并且 Revolut 通知中描述的信息不包括密码、卡 PIN 码或加密货币私钥。
相反,直接的风险来自攻击者现在可能获得的身份证明文件、联系信息、居住地址和财务历史记录的组合。
真正的政府域名击败了 Revolut 的检查
用于获取信息的方法给 Revolut 以及收到同一来源请求的其他潜在金融机构留下了一个单独的问题。
欺诈性电子邮件通过了 SPF、DKIM 和 DMARC 身份验证,这些机制旨在帮助验证邮件是否经过其声称代表的域授权。
这表明攻击者可以访问政府机构实际电子邮件基础设施内未经授权的邮箱,而不是简单地更改传统欺骗电子邮件上的发件人信息。
Revolut 表示,这种结合使其满足了这一请求,并相信该请求来自真正的政府机构。该公司在单独联系该机构后发现了问题,然后向官员通报了未经授权的邮箱,并在内部屏蔽了发件人。
Mt. Gox 前首席执行官马克·卡佩莱斯 (Mark Karpelès) 周六分发了该通知的副本,他认为,识别受感染的政府机构可以让其他银行和交易所确定他们是否也收到来自同一邮箱的信息要求。迄今为止,Revolut 在调查期间隐瞒了该机构的身份。
这使得验证序列成为未解决的关键问题。 Revolut 解释了为什么该电子邮件看起来是真实的,但尚未说明政府信息请求是否需要在电子邮件之外进行确认,为什么只有在发布客户记录后才联系该机构,或者自发现欺诈行为后是否改变了该流程。
