币圈界报道:

Revolut遭伪造公函入侵,高净值客户身份与币链数据遭非法获取

金融科技平台Revolut向部分用户通报,其持有的身份证件、家庭住址及完整的比特币(BTC)交易历史,在一份伪装成官方机构的欺诈性请求通过内部审核后,被第三方非法获取。

身份与链上数据双重外泄,溯源机制遭利用

公司披露,此次事件源于对一封伪造政府文件的误判,该请求使用了真实域名认证凭证,伪装成合法机构邮件。系统基于合理信赖原则执行操作,致使包括全名、出生日期、职业、住址在内的敏感信息被调取。

泄露内容涵盖电子邮件、电话号码、驾照或护照扫描件、开户时拍摄的人脸自拍、账户对账单中的IBAN信息、开户时间、钱包编号以及全部提款记录和比特币交易流水。

监管已介入,但涉事机构未公开

尽管客户资金未受影响,且公司已向相关监管方报告,但截至目前,仍未公布被冒充的政府部门名称,亦未说明具体受影响人数。

调查发现,攻击目标高度集中于高净值账户持有者,显示出精准化数据窃取的特征,暗示攻击者具备明确筛选能力。

链上分析揭示暴露风险,公众监督受阻

9月11日晚,受影响用户收到官方邮件通知。随后,链上分析师ZachXBT在Telegram频道中指出该事件,并确认请求来源为伪装域名,且带有有效证书。

他进一步表示,其在核查该公司是否在X平台发布声明时,发现两个官方账号均将其屏蔽,引发对信息披露透明度的质疑。

前Mt. Gox负责人呼吁公开追责,强化行业自律

前Mt. Gox首席执行官Mark Karpelès透露,自己收到主题为“关于您账户紧急安全更新”的警告邮件,并公开部分内容。他认为,应由涉事机构或被冒充方主动披露细节,以便其他金融机构排查类似请求。

Revolut方面回应称高度重视用户隐私,但尚未提供进一步行动进展。

身份信息与交易轨迹结合,构成数字画像地图

尽管区块链本身不包含个人身份资料,但当护照、地址、职业等经验证的身份数据与完整交易历史结合,便能构建出精确的资产持有者画像——不仅知其拥有多少加密货币,更可推断其居住地与活动模式。

这使得原本用于合规的文件,转变为潜在的定向监控工具。此前,立陶宛数据保护局曾记录2022年一起针对员工的社会工程攻击,影响超五万名客户。此外,公司曾否认2026年论坛上流传的7500万条数据出售传闻,称其数据集可能系伪造。