币圈界报道:

Revolut遭伪造政府邮件攻击致客户数据外泄

数字银行平台Revolut在处理一封看似来自合法政府机构的请求时,意外披露了部分客户的机密资料。该欺诈邮件使用真实政府域名,并通过标准验证机制,使系统误判其真实性。

涉事数据范围广泛且高度敏感

此次事件涉及的信息种类繁多,包括完整的姓名、出生日期、职业、住址、电子邮箱和联系电话等个人身份标识。此外,客户提交的身份证明文件如护照复印件与驾照扫描件也被暴露。

开户过程中的生物识别影像,例如验证用自拍照片,亦被包含在内。不过,公司强调面部识别算法数据未受影响,仍处于加密保护状态。

财务层面的数据同样遭到泄露,涵盖账户对账单、国际银行账号(IBAN)、开户时间点、取款历史以及详尽的交易流水记录。

在加密资产领域,比特币钱包标识符及其全部交易日志均被非法获取。这使得持币者的资金流向可能被关联至真实身份,引发严重隐私风险。

值得注意的是,核心安全凭证如加密私钥、登录密码及完整银行卡号并未出现在泄露文件中,构成一道关键防线。

目标群体或集中于高净值账户持有人

区块链分析师ZachXBT于9月11日在Telegram发布初步评估,指出此次事件影响范围有限,且极有可能聚焦于高净值客户账户。目前尚无确切数据说明具体受害账户数量。

尽管平台全球注册用户已超8000万,但此次事件仅波及其中一小部分。该数字代表整体用户规模,非本次事故的直接影响子集。

客户支持渠道未能明确回应所有受损账户是否共享相同数据类型,也未解释选择特定用户的潜在依据。

监管合规与企业应对存疑

根据英国信息专员办公室规定,此类数据安全事故须在72小时内上报,并及时通知相关个体。然而,现有证据无法确认Revolut是否已完成法定申报流程。

ZachXBT发布的通知截图未显示公司提交报告的时间节点,亦未揭示其发现欺诈行为的具体时刻。

除向部分用户发出警示外,该公司对公众保持沉默,未公开被滥用的政府机构域名来源,也未说明其内部防御机制如何失效。

此次漏洞发生在公司关键扩张阶段:9月3日,其获美国货币监理署颁发临时银行牌照;8月则面向欧洲选定用户推出欧元稳定币EURR。这些业务进展与本次安全事件无直接关联。

公司声明中明确表示,未有证据表明受影响账户具有美国注册背景,排除了跨司法管辖区的联动风险。