虚假政府请求暴露了 Revolut 的客户数据和比特币历史 - 详细信息
核心要点
- 令人惊讶的是,一项虚假的政府请求通过了数字银行巨头 Revolut 的安全检查。
- Revolut 后来发现该请求具有欺诈性,因此他们阻止了攻击者,并通知了受影响的客户和监管机构。
- 这家数字银行巨头补充道, 该通信包含真实的域身份验证凭据,导致 Revolut 在合理地相信这是真实的政府机构请求的情况下满

令人惊讶的是,一项虚假的政府请求通过了数字银行巨头 Revolut 的安全检查。这导致该公司在不知情的情况下共享敏感的客户数据,包括 ID、地址和比特币 [BTC] 交易历史记录。
Revolut 后来发现该请求具有欺诈性,因此他们阻止了攻击者,并通知了受影响的客户和监管机构。
Revolut 如何成为虚假政府要求的牺牲品?
在这次网络钓鱼攻击中,攻击者似乎欺骗了 Revolut 响应政府信息请求的内部流程。
有人向 Revolut 发送了一个看起来像是来自真正的政府机构的请求。由于该电子邮件看起来合法且其技术身份验证凭据有效,因此 Revolut 的安全检查显然将该请求视为真实的。
随后,Revolut 向欺诈请求背后的人提供了客户信息。
根据革命,
该请求源自直接在官方政府机构的域基础设施内创建的未经授权的电子邮件帐户。
这家数字银行巨头补充道,
该通信包含真实的域身份验证凭据,导致 Revolut 在合理地相信这是真实的政府机构请求的情况下满足该请求。
网络钓鱼攻击的影响
这反过来导致敏感的 KYC 数据(包括姓名、地址、联系方式、ID 和验证自拍照)可能被泄露。
暴露的数据可能还包括 IBAN、账户报表、提款记录和完整的交易历史记录,包括比特币活动。
不用说,如果不解决这个问题,攻击者可能会将真人的身份、家庭住址和联系方式与其持有的加密货币和交易联系起来。
这尤其令人担忧,因为比特币交易是公开的,但钱包地址通常不直接与真实身份相关联。
ZachXBT 表示,此次违规行为可能针对的是高净值客户,但 Revolut 尚未确认受影响客户的确切人数或概况。
虽然该事件的规模可能有限,但它似乎是针对高净值用户的。
安全网
因此,为了避免这种情况,零知识证明(ZKP)很有用。它们允许某人证明他们满足要求(例如通过身份验证),而无需透露其完整护照、地址或其他个人数据。
这支持数据最小化方法,即机构仅收集和披露必要的内容,从而减少未来违规造成的损害。
遗憾的是,这一切都发生在 OCC 有条件批准 Revolut 建立美国国家银行之后,但它仍需要满足要求并获得 FDIC 和美联储的批准才能继续进行。
最终总结
