
一封伪造的、带有政府机构数字指纹的电子邮件,竟引发了今年最令人不安的金融科技安全事件之一。据链上调查员 ZachXBT 称, Revolut 的数据泄露事件中,客户身份证明文件、银行记录和比特币交易历史等信息被曝光。这家金融科技巨头误将伪造的邮件当成了合法邮件,并将敏感的用户数据泄露给了未经授权的第三方。
要点总结
- ZachXBT 在 Telegram 上发现了这起疑似数据泄露事件,并分享了一份 Revolut 客户通知,其中描述了此次泄露情况。
- Revolut 表示,该欺诈性请求来自一个未经授权的帐户,该帐户使用了官方政府机构的真实电子邮件域名,并通过了域名身份验证检查。
- 据报道,泄露的数据包括全名、出生日期、职业、地址、身份证件、验证自拍照、IBAN、开户日期、比特币钱包参考编号、提款记录和完整的交易历史记录。
- 到目前为止,该事件的规模似乎有限,但 ZachXBT 表示,它可能专门针对高净值人士,其中一些人已经收到了来自 Revolut 的通知电子邮件。
- Revolut 表示,生物识别面部遥测数据不属于此次泄露的内容,这与泄露的验证自拍照有所区别。
据报道,Revolut发生数据泄露事件,涉及敏感用户信息。
这则新闻于2026年9月12日曝光,当时ZachXBT发布了一则警报,描述了Revolut疑似遭遇的数据泄露事件。这位调查人员的帖子基于该公司自己发送的客户通知,描绘了一幅金融科技平台被欺骗而非传统意义上的黑客攻击的图景——这一区别对于理解这起事件至关重要。
链上调查员 ZachXBT 的角色
以追踪非法加密货币流动和揭露行业安全漏洞而闻名的ZachXBT在Telegram上分享了Revolut内部通知的截图。他指出,目前受影响的账户总数似乎有限,但暗示此次攻击可能专门针对高净值人士。他还表示,一些受影响的用户已经收到Revolut的官方通知邮件,确认了此次事件。
泄露的数据类型
泄露信息的范围之广才是加密货币用户最应该担忧的地方。根据Revolut官方发布的公告,泄露的信息包括用户的全名、出生日期、职业、邮政地址、电子邮件地址、电话号码、护照或驾照等身份证明文件的复印件,以及用户在注册过程中提交的验证自拍照。
据报道,此次披露的信息涵盖了IBAN账户、账户状态、开户日期以及嵌入在账户对账单中的比特币钱包参考编号。提款记录和完整的交易历史(包括比特币转账)也一并被移交。Revolut明确指出:与自拍图像本身不同的生物识别面部遥测数据不属于此次泄露的信息范围。
数据泄露原因:欺诈性政府信息请求
此次加密货币数据泄露事件的核心在于一封欺骗性的电子邮件,该邮件利用了人们对官方渠道的信任,而非Revolut加密或基础设施的任何漏洞。该公司表示,从所有技术角度来看,这封邮件都像是政府的真实请求。
Revolut是如何将请求误判为合法请求的
Revolut的通知明确指出,该请求包含有效的域名认证凭证,因此公司“在合理相信这是政府机构的真实请求”的情况下予以满足。这句话解释了此次事件与传统黑客攻击的不同之处:没有人入侵Revolut的系统或提取客户资金。相反,公司是主动披露了数据,并认为自己是在遵守合法命令。
使用官方政府电子邮件域名
此案最令人担忧之处在于其背后的手法。未经授权的发件人并没有使用常见的钓鱼手段——伪造相似地址,而是直接从一个使用该机构官方电子邮件域名的账户发送了请求。这使得邮件能够通过域名认证检查,而这些检查通常会识别出伪造的发件人。Revolut 的通知并未指明涉事机构的名称,也没有解释未经授权的一方最初是如何获得该域名访问权限的。
安全漏洞的影响和范围
目前来看,此次事件的影响似乎有限,但绝非微不足道。Revolut此次披露的信息并未涉及账户盗用或资金提取,但泄露的数据类型恰恰是诈骗分子构建逼真的身份盗窃骗局或针对富裕客户发起有针对性社会工程攻击所需要的。
未经授权的数据访问和用户通知
ZachXBT 报告称,9 月 11 日有多位用户收到了来自 Revolut 的警报邮件,但他本人以及他分享的通知内容均未提供受影响用户的具体总数。Revolut 的运营规模庞大——该公司声称其在全球拥有超过 8000 万用户——但该数字指的是其整体业务规模,而非此次披露中受影响的用户数量。
针对高净值人士的营销
ZachXBT认为此次数据泄露可能专门针对高净值人士,但Revolut在已公开的资料中尚未对此进行独立证实。不过,身份证明文件、IBAN账户以及完整的比特币交易记录的组合,正是那种能让不法分子识别Revolut用户群体中哪些人拥有大量加密货币或法定货币财富的档案。
受影响用户的潜在风险
这件事的重要性远不止于一家公司的内部失误。当身份证明文件和交易记录同时出现在泄露的文件中时,任何接收到这些文件的人都会获得一个真实人物的详细财务信息——理论上,这足以让他们进行欺诈、冒名顶替或高度个性化的网络钓鱼。这正是高净值数据泄露与普通数据泄露的区别所在:目标人物的价值越高,泄露的风险就越大。
此外,还存在监管层面的问题。数据保护指南通常要求公司在知悉某些个人数据泄露事件后72小时内进行报告,并在受影响个人的权利面临较高风险时,毫不拖延地通知他们。Revolut的通知并未说明是否已通知监管机构,也未说明该公司何时首次发现欺诈性请求。
对于Revolut而言,此次事件发生的时间点颇为尴尬。近几周来,该公司一直在大力拓展加密货币和银行业务。8月下旬,Revolut面向丹麦、波兰和葡萄牙的部分客户推出了欧元支持的稳定币EURR;9月3日,该公司获得了美国货币监理署(OCC)的有条件批准,拟在康涅狄格州斯坦福德市设立一家美国银行。这两项扩张计划均与此次泄露事件无关,但都凸显了随着Revolut的全球扩张,其系统中正在流动大量敏感的金融数据,包括加密货币持有量。
此案例也揭示了一个更广泛的安全漏洞,其影响远不止于一家公司:模仿真实政府渠道的欺诈性数据请求甚至可以绕过合法的身份验证系统,因为薄弱环节并非加密技术,而是机构信任。任何响应执法或监管机构请求的平台,无论是加密货币交易所还是银行,如果无法独立核实请求者的真实身份,都将面临同样的风险。
常问问题
谁举报了Revolut数据泄露事件?
链上调查员 ZachXBT 报告了涉及 Revolut 的疑似数据泄露事件,并在 Telegram 上分享了该公司自己的客户通知副本。
Revolut的数据泄露事件是由什么原因造成的?
Revolut 表示,由于该电子邮件包含来自官方政府机构域的有效域身份验证凭据,因此该公司错误地将欺诈性的政府信息请求视为合法请求,导致该公司将客户数据泄露给未经授权的第三方。
此次泄露事件中哪些类型的用户数据遭到泄露?
据报道,泄露的数据包括全名、出生日期、职业、联系方式、身份证件、验证自拍照、IBAN、开户日期、比特币钱包参考编号、提款记录以及完整的交易历史记录(包括比特币转账)。
Revolut 数据泄露事件的可能目标是谁?
目前看来,此次数据泄露似乎只影响了有限数量的账户,ZachXBT 认为,此次泄露可能专门针对高净值人士,其中一些人已经收到了来自 Revolut 的官方通知邮件。
本文由人工智能辅助生成,并经编辑团队审核。