摘要:Revolut确认客户敏感信息遭非法获取,包括身份文件与比特币交易历史。尽管公司称系统未受侵,但伪造政府邮箱引发的披露事件暴露了托管型服务的隐私隐患,用户需警惕去匿名化风险。

币圈界报道:
Revolut证实客户信息外泄:身份认证与链上交易数据遭非法调取
英国数字金融服务平台Revolut已正式承认发生一起重大客户数据泄露事件。据审查过的客户通知显示,一名未经授权的第三方通过伪装成合法政府机构的电子邮件请求,成功获取了部分用户的敏感资料,其中包括身份证明文件及比特币相关金融活动记录。
核心数据范围尚未明确,影响面仍待核实
公司声明中指出,被泄露的信息涵盖出生日期、地址、电子邮箱、电话号码以及护照或驾照等身份凭证副本。此外,通知提及验证用自拍照、账户对账单和交易明细也可能遭到外流,但措辞保留余地,并未确认所有字段均被完整提取。根据Decrypt报道,部分财务记录还包含IBAN编号、钱包标识符、提款记录及完整的比特币交易流水,这些细节源于通知文本,而非独立调查结论,具体每位客户的实际损失范围仍未确定。
伪造政府邮件成突破口,授权机制存疑
Revolut方面回应称,事件起因于一个使用真实政府域名邮箱发出的欺诈性请求,导致敏感信息被披露。尽管该邮件外观具备官方特征,但其背后是否经过合法审批流程、请求如何获得内部放行、验证机制是否失效等问题,目前均无权威佐证。现有报道仅呈现“虚假请求→数据释放”的时间线,缺乏技术层面的解释,无法判断是否存在系统漏洞或人为失误。
关于请求来源、提交路径、认证方式及内部授权链条,尚无独立证据支持。亦未有法医报告揭示政府邮箱账号如何被滥用,或相关安全控制措施为何失灵,因此不能断言存在域名欺骗或服务器入侵行为。
监管响应滞后,用户保护措施待加强
Revolut强调其核心系统与客户资金未受影响,但此声明尚未经过第三方审计。公司在识别骗局后已封锁涉事邮箱,并通报执法部门与监管机构,然而未指明具体单位,也未提及任何针对性处罚措施。尽管公司表示受影响客户数量有限且已直接联系,但确切人数仍未公开。
媒体报道援引链上分析师ZachXBT的观察,指出事件可能聚焦高净值用户群体,但该说法未经公司证实。另有非确证消息声称所有受影响者均遭遇完整比特币交易历史与自拍影像泄露,但使用“可能包含”等模糊表述,难以界定个体影响程度。
去匿名化风险凸显,链下数据管理成关键挑战
将现实身份与区块链上的资产活动绑定,构成了此次事件的核心隐私威胁。这种关联使得用户面临更高的定向网络钓鱼和身份盗用风险,属于由数据类型决定的潜在风险,而非已发生的实际损失。
目前无证据表明登录凭证、私钥或加密资产本身遭到窃取。即便通知中出现钱包参考号,也不代表资金已被转移。所谓“钱包与住址匹配”的说法反映了去匿名化的担忧,但并未构成实际盗窃的证明。
针对此类风险,英国信息专员办公室(ICO)建议公众定期核查银行账单与信用记录,通过官方渠道而非可疑链接进行验证,并可考虑注册CIFAS反欺诈登记以增强防护。用户应优先依赖应用内官方通知,避免通过非标准路径联系客服,同时保持对尚未发布的事件指引的审慎态度。
该事件再次凸显加密资产基础层与上层托管服务之间的根本区别:底层协议的安全性不依赖于金融机构的数据完整性;而真正的风险在于链下KYC数据的长期留存——这是一项持续性的责任,无法通过算法调整来弥补。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
