Revolut因冒充政府请求致大规模用户数据外泄

英国金融科技平台Revolut在9月12日被曝出其客户敏感信息遭未经授权第三方访问,涉及超过8000万名用户的全维度个人与财务数据。尽管公司刚获美国货币监理署(OCC)有条件批准设立国家银行牌照,此次事件却暴露其安全防线漏洞。

高净值客户成为黑客重点目标,核心身份资料全面外流

据链上分析师ZachXBT披露,本次泄露事件系一起精心策划的伪装诈骗。其提供的证据包括一份由Revolut发送给受害者的官方通知截图,证实公司已确认该事件。泄露内容涵盖姓名、出生日期、职业、邮政地址、电子邮箱、手机号码,以及护照和驾照等身份证明文件副本,还包括用于身份验证的自拍人脸识别图像。

金融层面的数据同样遭到曝光,包括账户对账单、IBAN号码、账户状态、开户时间、钱包标识符、提现记录及完整的交易流水,其中包含比特币转账历史。

伪造政府域名邮件导致误判,系统信任机制被滥用

Revolut表示,其内部系统接收到一封来自合法政府机构邮箱域名的查询请求,尽管该账户本身未授权,但其域名伪装得极为逼真。由于系统未能识别伪造特征,公司误将请求视为真实指令并予以响应,从而触发数据外泄。

事件发生后,公司迅速封锁相关邮箱,并向受影响用户、执法部门、监管机构及政府部门发出通报。尽管强调其核心系统与客户资金未受侵扰,但数据泄露已造成不可逆影响。

比特币交易记录与住址结合或引发现实暴力威胁

对于持有加密资产的用户而言,此次泄露尤为危险。攻击者现同时掌握其比特币交易轨迹与实际居住地址,具备实施精准上门犯罪的条件。

Chainalysis最新报告指出,针对加密货币持有者的暴力案件近年来显著上升,包括入室抢劫、绑架和人质劫持。犯罪分子利用个体可能在数字钱包中存放巨额资产的事实,以人身安全为要挟,强迫受害者立即转移资金。

数据显示,今年已有逾3000万美元通过此类手段被勒索成功。法国、美国、巴西和泰国是重灾区,尤其法国在过去一年中与加密相关的暴力事件增长迅猛,凸显数字资产安全与现实人身风险的深度交织。