币圈界报道:

Revolut因伪造政府查询请求导致大规模客户数据外泄

知名数字金融服务商Revolut近日卷入一起严重信息安全事件,其在未核实真实性的前提下,响应了一封伪装成官方政府调查请求的电子邮件,致使大量客户敏感资料被非法获取。

伪造域名邮件诱使系统执行非授权数据调取

据加密安全分析师ZachXBT披露的内部通知文件显示,攻击者利用一个与合法政府机构域名高度相似的邮箱地址发起请求,且附带了通过标准认证机制验证过的域名标识。该技术特征使Revolut的自动化审查流程误判其为可信来源,从而触发了数据查询操作。

多维度个人与金融信息遭批量泄露

此次外泄涵盖多个层面的数据:基础身份信息如全名、出生日期及职业;联系方式如住址、电子邮箱与手机号码;以及关键凭证类资料,包括身份证件扫描件与人脸自拍照片。尤其引人关注的是,部分用户的银行账户明细、钱包标识号、国际汇款编号(IBAN)及完整的加密资产交易流水均被暴露,其中包含比特币转账详情。

企业回应称仅有限用户受影响,但细节存疑

Revolut方面确认事件性质为“外部冒用型网络钓鱼攻击”,并强调已立即封锁相关邮箱源,同时通报执法机关与监管单位。公司声明系统运行稳定,客户资金未发生实际损失,但拒绝公布具体受波及人数,亦未说明所冒用的具体政府实体名称,引发公众对其透明度的质疑。

高净值用户成重点目标,引发对KYC制度反思

分析指出,此次攻击可能专门针对拥有较高加密资产持仓的个体,背景与近期频发的“扳手攻击”(wallet grab)行为相呼应。社交媒体上广泛批评认为,当前“了解你的客户”政策虽强化合规门槛,却未能有效防范新型社会工程攻击,反而扩大了敏感数据集中风险。

行业数据安全危机持续蔓延

此事件恰逢多家数字金融企业接连遭遇数据泄漏:硬件钱包厂商Trezor因第三方供应商遭入侵,导致数万用户隐私外流;社交平台X亦曝出大规模用户凭证泄露,迫使平台强制重置密码。在这一背景下,正筹备欧元稳定币发行及潜在上市计划的Revolut,其安全信誉面临严峻考验。