币圈界报道:

金融科技平台Revolut遭遇大规模身份数据外泄事件

知名金融科技公司Revolut已正式承认发生一起严重数据泄露事故,涉及客户护照、身份证明文件及财务记录,其中包括据报导的比特币交易历史。此次泄露源于一名不法分子利用伪造的政府邮箱域名发起的社交工程攻击,成功诱导内部人员对外披露敏感信息。该事件在注重隐私的加密社区中迅速发酵,引发对数字身份安全的深层担忧。

事件性质界定:非系统入侵,而是人为误判

2026年9月12日,Revolut向媒体披露,其在收到一封看似来自正规政府机构的电子邮件后,执行了客户信息调取操作。值得注意的是,此次事件并非由防火墙突破或密码破解所致,而是攻击者通过高度仿真的通信手段实施的社会工程学欺骗。公司明确表示,其核心系统安全及用户资金账户未受到任何实质性威胁。这一定性至关重要——本次为信息外泄,而非资产被盗。

受影响数据范围:身份与交易记录双重暴露

根据客户通知内容,可能被泄露的信息包括出生日期、邮政地址、电子邮箱、电话号码,以及护照或驾驶执照的扫描件。此外,验证用自拍照、账户对账单和交易明细也被列入潜在暴露范畴。尽管这些类别标注为“可能受影响”,但并未排除普遍性风险。 关于加密资产部分,Decrypt报道指出,通知中提及的财务记录涵盖IBAN编号、钱包标识符、提款记录及完整的交易流水,其中明确包含比特币交易详情。然而,该细节尚未在官方声明中得到独立证实,仍属外部媒体报道范畴。 需要强调的是,目前无证据显示私钥、登录凭证或账户控制权遭到破坏。泄露的核心是能够揭示用户身份与资产状况的元数据,而非直接操控资产的能力。

伪造政府信函如何绕过信任机制

事件的关键漏洞在于:攻击者使用了合法政府机构所拥有的邮箱域名,使其具备极强的可信度。尽管如此,具体被冒充的政府部门、所属司法管辖区、请求渠道及其内部审批流程均未公开。这一信息空白使外界难以评估整个响应机制的有效性。 一种未经证实的推测认为,攻击者可能掌握了有效的域名认证凭证(如SPF、DKIM、DMARC等),从而让邮件在技术层面通过了来源验证。然而,技术上验证发件人身份,并不等于其有权索取客户数据。这种将“发送方真实性”与“请求合法性”混为一谈的逻辑漏洞,正是此类诈骗得以成功的根本原因。

尚存疑点:涉事范围与后续行动不明

Revolut仅透露少数客户已收到直接通知,但拒绝公布确切人数、目标市场或是否仅限特定区域。公司称已封锁相关邮箱并通报监管与执法部门,但未指明具体机构,也未启动任何公开调查或处罚程序。 据未经核实的消息源称,链上分析人士ZachXBT初步判断事件可能针对高净值用户群体,此观点被多家媒体引用。但由于缺乏原始调查材料支持,该推断应视为潜在线索而非事实结论。 潜在风险清晰可见:若身份与资产信息落入恶意之手,将极大增加身份盗窃与金融诈骗的可能性。但截至目前,尚未有确凿证据表明已发生实际欺诈行为、资金损失或人身伤害事件。

行业震荡:加密用户重燃对KYC制度的质疑

此次事件再次点燃了加密社群对强制性身份验证机制的批评声浪。Aave Chan Initiative创始人Marc Zeller公开表示其个人数据已被泄露,并在社交媒体上强烈抨击当前的KYC实践,直言:“醒来发现我的数据被@Revolut泄露。这是一记警钟,说明KYC不仅未能提升安全性,反而将大量用户置于危险境地。” 尽管该言论代表了一种强烈立场,而非权威结论,但在市场本就对托管风险高度敏感的背景下,引发了广泛共鸣。近期诸如Blockstream拒绝支付Liquid比特币黑客赎金、美国证监会搁置加密政策会议等事件,亦反映出类似议题的持续发酵。 值得注意的是,比特币价格在事件曝光后基本保持稳定,当日报价约77,338美元,微跌0.5%,未出现与事件直接相关的剧烈波动。这表明市场更关注数据本身的安全性,而非资产价值的即时冲击。 因此,行业面临的根本问题是:当一家拥有强大资源的金融机构仍能被一封看似合规的邮件轻易操控,交出护照与交易历史时,我们究竟依靠什么来守护那些被迫提交的身份数据?