Revolut因假冒政府请求泄露客户比特币记录

4 小时前
閱讀 6 分鐘
3 視圖

Revolut客户数据泄露事件

Revolut在处理一份伪造的请求后,泄露了客户的身份和财务记录,包括比特币交易历史。这份请求看似来自某个政府机构,但实际上是来自一个未经授权的电子邮件账户,该账户使用了官方政府机构的域名。根据区块链调查员ZachXBT在Telegram上分享的Revolut客户通知,这封邮件通过了域名认证检查,Revolut在提供信息时认为该请求是真实的。

通知中没有提及该机构的名称,也没有说明未经授权的发送者是如何获得其电子邮件域名的。

通知中也没有给出请求或泄露的具体日期。ZachXBT表示,多个客户在9月11日(星期五)收到了警报邮件,但他和他所展示的通知部分并未确认受影响用户的具体数量。

事件处理与信息泄露

在事件的描述中,Revolut表示,由于该电子邮件携带有效的域名认证凭证,因此看起来像是合法的政府请求。该请求是直接从一个未经授权的账户发送的,使用了该机构的官方电子邮件域名,而不是从一个看似相似的地址发送的。通知中提到:

“由于该通信携带有效的域名认证凭证,因此在合理相信这是一个真实的政府机构请求的情况下进行了处理。”

这段措辞描述了在回应欺骗性请求时所做的未经授权的披露。通知中并未提到有入侵者进入Revolut的系统、访问客户账户或提取资金。也没有识别出发送请求的人,或说明该机构是否对其电子邮件账户的使用进行了调查。

ZachXBT表示,这一事件的规模可能有限,且似乎主要针对高净值用户。Revolut的通知截图中并未确认受影响群体的规模或客户的选择方式。

泄露的客户信息

Revolut提供的身份信息包括客户的全名、出生日期和职业。联系信息包括邮寄地址、电子邮件地址和电话号码。该请求还导致泄露了身份文件的副本,如护照或驾驶执照,以及客户为身份验证提供的自拍照。Revolut明确区分了这些图像与生物特征面部数据,后者并未涉及。

账户对账单也是泄露材料的一部分。根据通知,这些对账单包括国际银行账户号码(IBAN)、账户状态、开户日期和比特币钱包参考号码。还提供了提款记录和完整的交易历史,包括比特币交易。通知列出了可能被泄露的信息类别,但并未确认每位受影响客户都有每种类型的记录在案。

也没有说明钱包私钥、账户密码或完整的支付卡信息是否被包含在内。

比特币交易历史对加密货币用户尤其重要,因为通知将其与姓名和其他账户记录一起发送给了未经授权的请求者。

监管与后续影响

根据Revolut在8月份的公司公告,该公司在全球拥有超过8000万客户。这个客户数字描述了其业务的规模,而不是受此次泄露影响的客户数量。英国信息专员办公室表示,个人数据泄露的可能后果包括身份盗窃、欺诈和经济损失

其泄露指南要求评估涉及的信息及对个人可能造成的伤害;并未确认在Revolut事件中是否有人遭受了这些后果。对于身份文件和交易记录均被泄露的客户,通知表明接收者可能获得了该人财务的详细信息。

ZachXBT关于富裕用户被针对的说法尚未在Revolut提供的材料中得到确认,且在该材料中没有记录后续对这些记录的滥用情况。

Revolut的应对措施

监管机构的指南还表示,组织在意识到某些个人数据泄露后,必须在72小时内报告,并在风险对个人权利和自由构成高威胁时,及时通知个人。截图中并未说明Revolut是否已通知监管机构,或该公司何时首次得知该未经授权的请求。

在其美国安全指南中,Revolut告知客户使用应用内支持聊天检查可疑联系是否真实。该公司表示,不会要求客户通过电话分享验证或安全代码。ZachXBT展示的客户通知并未报告此类代码被泄露。

事件背景与未来计划

此次事件发生在Revolut扩展其银行和数字资产服务的过程中。根据之前crypto.news的报道,该公司于8月26日开始向丹麦、波兰和葡萄牙的部分客户提供以欧元支持的EURR稳定币,并计划在欧洲进一步推广。稳定币的推出与客户记录的泄露是两个独立的事件。

Revolut在美国的计划为美国读者提供了背景,尽管通知中并未确认任何受影响客户在美国。9月3日,该公司获得了美国货币监理署的有条件批准,计划在康涅狄格州斯坦福德开设一家银行,初始资本约为9500万美元,若获得剩余批准,预计在2027年开业。

目前,Revolut通过Lead Bank为美国客户提供银行服务。该拟议的国家银行仍需获得联邦存款保险公司、联邦储备委员会的批准,以及最终的OCC授权才能开业。