摘要:数字银行Revolut因误信伪装成官方机构的电子邮件,导致客户敏感信息外泄。泄露内容涵盖护照、交易记录及比特币钱包信息,主要影响富裕账户持有者。监管合规与安全响应仍存疑。

币圈界报道:
Revolut遭伪造政府邮件攻击致客户数据外泄
数字银行平台Revolut在处理一封看似来自合法政府机构的请求时,意外披露了部分客户的机密资料。该欺诈邮件使用真实政府域名,并通过标准验证机制,使系统误判其真实性。
涉事数据范围广泛且高度敏感
此次事件涉及的信息种类繁多,包括完整的姓名、出生日期、职业、住址、电子邮箱和联系电话等个人身份标识。此外,客户提交的身份证明文件如护照复印件与驾照扫描件也被暴露。
开户过程中的生物识别影像,例如验证用自拍照片,亦被包含在内。不过,公司强调面部识别算法数据未受影响,仍处于加密保护状态。
财务层面的数据同样遭到泄露,涵盖账户对账单、国际银行账号(IBAN)、开户时间点、取款历史以及详尽的交易流水记录。
在加密资产领域,比特币钱包标识符及其全部交易日志均被非法获取。这使得持币者的资金流向可能被关联至真实身份,引发严重隐私风险。
值得注意的是,核心安全凭证如加密私钥、登录密码及完整银行卡号并未出现在泄露文件中,构成一道关键防线。
目标群体或集中于高净值账户持有人
区块链分析师ZachXBT于9月11日在Telegram发布初步评估,指出此次事件影响范围有限,且极有可能聚焦于高净值客户账户。目前尚无确切数据说明具体受害账户数量。
尽管平台全球注册用户已超8000万,但此次事件仅波及其中一小部分。该数字代表整体用户规模,非本次事故的直接影响子集。
客户支持渠道未能明确回应所有受损账户是否共享相同数据类型,也未解释选择特定用户的潜在依据。
监管合规与企业应对存疑
根据英国信息专员办公室规定,此类数据安全事故须在72小时内上报,并及时通知相关个体。然而,现有证据无法确认Revolut是否已完成法定申报流程。
ZachXBT发布的通知截图未显示公司提交报告的时间节点,亦未揭示其发现欺诈行为的具体时刻。
除向部分用户发出警示外,该公司对公众保持沉默,未公开被滥用的政府机构域名来源,也未说明其内部防御机制如何失效。
此次漏洞发生在公司关键扩张阶段:9月3日,其获美国货币监理署颁发临时银行牌照;8月则面向欧洲选定用户推出欧元稳定币EURR。这些业务进展与本次安全事件无直接关联。
公司声明中明确表示,未有证据表明受影响账户具有美国注册背景,排除了跨司法管辖区的联动风险。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
