
一封僞造的、帶有政府機構數字指紋的電子郵件,竟引發了今年最令人不安的金融科技安全事件之一。據鏈上調查員 ZachXBT 稱, Revolut 的數據泄露事件中,客戶身份證明文件、銀行記錄和比特幣交易歷史等信息被曝光。這家金融科技巨頭誤將僞造的郵件當成了合法郵件,並將敏感的用戶數據泄露給了未經授權的第三方。
要點總結
- ZachXBT 在 Telegram 上發現了這起疑似數據泄露事件,並分享了一份 Revolut 客戶通知,其中描述了此次泄露情況。
- Revolut 表示,該欺詐性請求來自一個未經授權的帳戶,該帳戶使用了官方政府機構的真實電子郵件域名,並通過了域名身份驗證檢查。
- 據報道,泄露的數據包括全名、出生日期、職業、地址、身份證件、驗證自拍照、IBAN、開戶日期、比特幣錢包參考編號、提款記錄和完整的交易歷史記錄。
- 到目前爲止,該事件的規模似乎有限,但 ZachXBT 表示,它可能專門針對高淨值人士,其中一些人已經收到了來自 Revolut 的通知電子郵件。
- Revolut 表示,生物識別面部遙測數據不屬於此次泄露的內容,這與泄露的驗證自拍照有所區別。
據報道,Revolut發生數據泄露事件,涉及敏感用戶信息。
這則新聞於2026年9月12日曝光,當時ZachXBT發佈了一則警報,描述了Revolut疑似遭遇的數據泄露事件。這位調查人員的帖子基於該公司自己發送的客戶通知,描繪了一幅金融科技平臺被欺騙而非傳統意義上的黑客攻擊的圖景——這一區別對於理解這起事件至關重要。
鏈上調查員 ZachXBT 的角色
以追蹤非法加密貨幣流動和揭露行業安全漏洞而聞名的ZachXBT在Telegram上分享了Revolut內部通知的截圖。他指出,目前受影響的賬戶總數似乎有限,但暗示此次攻擊可能專門針對高淨值人士。他還表示,一些受影響的用戶已經收到Revolut的官方通知郵件,確認了此次事件。
泄露的數據類型
泄露信息的範圍之廣纔是加密貨幣用戶最應該擔憂的地方。根據Revolut官方發佈的公告,泄露的信息包括用戶的全名、出生日期、職業、郵政地址、電子郵件地址、電話號碼、護照或駕照等身份證明文件的複印件,以及用戶在註冊過程中提交的驗證自拍照。
據報道,此次披露的信息涵蓋了IBAN賬戶、賬戶狀態、開戶日期以及嵌入在賬戶對賬單中的比特幣錢包參考編號。提款記錄和完整的交易歷史(包括比特幣轉賬)也一併被移交。Revolut明確指出:與自拍圖像本身不同的生物識別面部遙測數據不屬於此次泄露的信息範圍。
數據泄露原因:欺詐性政府信息請求
此次加密貨幣數據泄露事件的核心在於一封欺騙性的電子郵件,該郵件利用了人們對官方渠道的信任,而非Revolut加密或基礎設施的任何漏洞。該公司表示,從所有技術角度來看,這封郵件都像是政府的真實請求。
Revolut是如何將請求誤判爲合法請求的
Revolut的通知明確指出,該請求包含有效的域名認證憑證,因此公司“在合理相信這是政府機構的真實請求”的情況下予以滿足。這句話解釋了此次事件與傳統黑客攻擊的不同之處:沒有人入侵Revolut的系統或提取客戶資金。相反,公司是主動披露了數據,並認爲自己是在遵守合法命令。
使用官方政府電子郵件域名
此案最令人擔憂之處在於其背後的手法。未經授權的發件人並沒有使用常見的釣魚手段——僞造相似地址,而是直接從一個使用該機構官方電子郵件域名的賬戶發送了請求。這使得郵件能夠通過域名認證檢查,而這些檢查通常會識別出僞造的發件人。Revolut 的通知並未指明涉事機構的名稱,也沒有解釋未經授權的一方最初是如何獲得該域名訪問權限的。
安全漏洞的影響和範圍
目前來看,此次事件的影響似乎有限,但絕非微不足道。Revolut此次披露的信息並未涉及賬戶盜用或資金提取,但泄露的數據類型恰恰是詐騙分子構建逼真的身份盜竊騙局或針對富裕客戶發起有針對性社會工程攻擊所需要的。
未經授權的數據訪問和用戶通知
ZachXBT 報告稱,9 月 11 日有多位用戶收到了來自 Revolut 的警報郵件,但他本人以及他分享的通知內容均未提供受影響用戶的具體總數。Revolut 的運營規模龐大——該公司聲稱其在全球擁有超過 8000 萬用戶——但該數字指的是其整體業務規模,而非此次披露中受影響的用戶數量。
針對高淨值人士的營銷
ZachXBT認爲此次數據泄露可能專門針對高淨值人士,但Revolut在已公開的資料中尚未對此進行獨立證實。不過,身份證明文件、IBAN賬戶以及完整的比特幣交易記錄的組合,正是那種能讓不法分子識別Revolut用戶羣體中哪些人擁有大量加密貨幣或法定貨幣財富的檔案。
受影響用戶的潛在風險
這件事的重要性遠不止於一家公司的內部失誤。當身份證明文件和交易記錄同時出現在泄露的文件中時,任何接收到這些文件的人都會獲得一個真實人物的詳細財務信息——理論上,這足以讓他們進行欺詐、冒名頂替或高度個性化的網絡釣魚。這正是高淨值數據泄露與普通數據泄露的區別所在:目標人物的價值越高,泄露的風險就越大。
此外,還存在監管層面的問題。數據保護指南通常要求公司在知悉某些個人數據泄露事件後72小時內進行報告,並在受影響個人的權利面臨較高風險時,毫不拖延地通知他們。Revolut的通知並未說明是否已通知監管機構,也未說明該公司何時首次發現欺詐性請求。
對於Revolut而言,此次事件發生的時間點頗爲尷尬。近幾周來,該公司一直在大力拓展加密貨幣和銀行業務。8月下旬,Revolut面向丹麥、波蘭和葡萄牙的部分客戶推出了歐元支持的穩定幣EURR;9月3日,該公司獲得了美國貨幣監理署(OCC)的有條件批准,擬在康涅狄格州斯坦福德市設立一家美國銀行。這兩項擴張計劃均與此次泄露事件無關,但都凸顯了隨着Revolut的全球擴張,其系統中正在流動大量敏感的金融數據,包括加密貨幣持有量。
此案例也揭示了一個更廣泛的安全漏洞,其影響遠不止於一家公司:模仿真實政府渠道的欺詐性數據請求甚至可以繞過合法的身份驗證系統,因爲薄弱環節並非加密技術,而是機構信任。任何響應執法或監管機構請求的平臺,無論是加密貨幣交易所還是銀行,如果無法獨立覈實請求者的真實身份,都將面臨同樣的風險。
常問問題
誰舉報了Revolut數據泄露事件?
鏈上調查員 ZachXBT 報告了涉及 Revolut 的疑似數據泄露事件,並在 Telegram 上分享了該公司自己的客戶通知副本。
Revolut的數據泄露事件是由什麼原因造成的?
Revolut 表示,由於該電子郵件包含來自官方政府機構域的有效域身份驗證憑據,因此該公司錯誤地將欺詐性的政府信息請求視爲合法請求,導致該公司將客戶數據泄露給未經授權的第三方。
此次泄露事件中哪些類型的用戶數據遭到泄露?
據報道,泄露的數據包括全名、出生日期、職業、聯繫方式、身份證件、驗證自拍照、IBAN、開戶日期、比特幣錢包參考編號、提款記錄以及完整的交易歷史記錄(包括比特幣轉賬)。
Revolut 數據泄露事件的可能目標是誰?
目前看來,此次數據泄露似乎隻影響了有限數量的賬戶,ZachXBT 認爲,此次泄露可能專門針對高淨值人士,其中一些人已經收到了來自 Revolut 的官方通知郵件。
本文由人工智能輔助生成,並經編輯團隊審覈。