币圈界报道:

伪造官方邮件致客户敏感信息遭非法披露

数字金融服务平台Revolut确认,其部分客户的身份资料与财务活动记录已被非授权方获取,其中包括比特币交易明细。该事件起因于公司处理了一封伪装成政府机构正式函件的欺诈性请求。

虚假权威信函触发数据外流,影响范围初步评估有限

据披露,攻击者使用了真实政府机构的电子邮件域名,通过合法的域名认证机制发送请求。被泄露的信息涵盖身份证明文件、用于身份核验的自拍图像以及完整的账户对账单,其中明确列出比特币钱包参考编号。

链上分析师ZachXBT指出,此次事件可能集中影响高净值用户群体,且实际暴露的数据量相对可控,尚未发现大规模滥用迹象。

认证机制被利用,企业信任机制遭恶意绕过

根据ZachXBT在Telegram上公布的客户通知截图,该请求来自一个拥有官方域名但非授权账号的邮箱地址。尽管发件人未伪造域名,而是直接使用真实机构的注册邮箱,但由于其具备有效认证标识,导致Revolut误判为合法请求。

通知中未指明具体涉事机构,也未说明攻击者如何获得该邮箱的访问权限。此外,事件发生时间与受影响人数均未公开。多位客户反映于9月11日收到警报邮件,但相关通知内容未提供确切的受影响用户数量。

Revolut在声明中强调,由于邮件通过了域名认证检查,公司在合理判断下认为其来源可信,并据此执行了数据披露操作。

值得注意的是,此次事件中攻击者并未侵入系统内部,亦未窃取账户资金或登录凭证。公司未透露发件人身份,也未说明相关政府机构是否已启动调查程序。

多类敏感信息被披露,核心隐私风险浮现

Revolut列明被外泄的信息包括客户全名、出生日期、职业、邮政地址、电子邮箱及联系电话等基础身份数据。

此外,客户的身份证件扫描件(如护照、驾照)以及为完成身份验证而提交的自拍照也被传送。公司特别区分了这些图像与生物特征遥测数据,后者未被涉及。

账户对账单内容包含国际银行账户号码(IBAN)、账户状态、开户日期及比特币钱包参考编号。提现记录和完整交易流水,尤其是比特币交易详情,亦被一并发送。

尽管通知列举了可能泄露的项目类别,但未确认每位用户均涉及全部类型数据。同时,钱包私钥、账户密码及完整银行卡信息是否包含在内仍不明确。对于加密货币持有者而言,交易历史与个人身份绑定构成重大隐私威胁。

需注意的是,截至8月,Revolut全球用户数已超8000万,此数字反映整体规模,而非本次事件的实际影响范围。

潜在后果引发监管关注,责任边界待厘清

英国信息专员办公室(ICO)警告称,个人数据泄露可能导致身份盗用、金融诈骗及经济损失。其指导原则要求组织进行伤害评估,并在发现风险时及时通报当事人。然而,目前尚无证据表明已有用户遭受实际损害。

若身份文件与交易记录同时外泄,接收方可能掌握个体完整的财务画像。尽管ZachXBT推测目标为高净值人群,但该说法未获官方证实,亦无后续滥用行为的公开报告。

根据监管规定,组织应在知悉数据泄露后的72小时内向主管机构报告,并在存在高风险时立即通知受影响个人。现有截图未能说明Revolut是否履行了报告义务,也未揭示其首次察觉该异常请求的时间点。

在美版安全指南中,Revolut建议用户通过应用内聊天功能核实可疑联系人的真实性,并强调不会通过电话索要验证码或安全代码。当前通知中未提及此类信息被泄露。

扩张背景下的安全挑战:美国业务与稳定币推进同步进行

此次事件发生在Revolut加速拓展其银行服务与数字资产功能的阶段。8月26日,该公司开始向丹麦、波兰和葡萄牙部分用户推出锚定欧元的稳定币EURR,后续计划覆盖更多欧洲市场。该举措与本次数据泄露事件无直接关联。

尽管通知未标明任何受影响用户位于美国,但该公司在美国的发展路径具有重要背景意义。9月3日,美国货币监理署(OCC)对其美国银行申请给予有条件批准。拟议中的康涅狄格州斯坦福银行将获得约9500万美元初始资本,预计在完成全部审批后于2027年正式开业。

目前,Revolut借助Lead Bank为美国用户提供银行业务支持。该全国性银行在正式运营前,仍需取得联邦存款保险公司(FDIC)的保险资质、美联储的监管认可及OCC的最终授权。