
Revolut承认遭伪造邮件攻击致客户数据外泄
金融科技企业Revolut已正式披露一起严重安全事件,其内部系统在响应一封假冒官方政府机构的电子邮件请求后,造成部分客户敏感信息外流,其中包括身份证明文件、验证自拍以及详尽的比特币交易历史。
仿冒政府信函触发内部验证流程
据公司发言人透露,此次事故源于一场高度隐蔽的外部伪装攻击。攻击者利用与真实政府部门域名极为相似的邮箱地址发送请求,并成功绕过公司的初步合规审查机制。
尽管受影响用户数量有限,Revolut已立即封锁相关邮箱入口,同步向执法部门、监管机构及涉事政府单位通报情况,并启动全面系统加固措施。公司强调,客户的资金账户与核心运营系统未受到实质性损害。
该事件被定义为一次复杂度极高的社会工程攻击,其关键在于使用了真实机构的域名特征,从而误导了内部审核流程。目前,公司尚未公开具体受波及的客户人数,也未揭示被冒用的机构名称。
高净值用户信息遭批量暴露,加密资产风险上升
调查员ZachXBT披露的泄露通知函显示,受害者信息涵盖全名、出生日期、职业、住址、联系方式乃至生物识别影像等多重维度。此外,包括护照或驾照扫描件、客户自拍验证照片在内的身份认证材料亦被非法获取。
财务层面,泄露内容涉及带有国际银行账号(IBAN)和钱包标识符的对账单、取款记录,以及完整的加密货币活动轨迹,尤其包含比特币的进出明细。值得注意的是,面部生物特征遥测数据不在本次泄露范围内。
此次事件引发广泛忧虑,特别是针对“扳手攻击”(Wrench attack)的可能性——即攻击者通过获取个人身份与资产持有信息,实施物理胁迫以夺取数字资产。业内批评现行了解你的客户(KYC)机制虽强化合规,却可能无意中扩大攻击面,反而削弱用户实际安全性。
行业多起安全事件频发,信任危机持续蔓延
此轮数据泄露正值加密领域安全审查趋严之际。硬件钱包厂商Trezor近期曝出供应商漏洞,影响数万名用户的联系信息;社交媒体平台X亦遭遇密码重置异常事件,导致大量账户面临临时锁定风险。
| 公司 | 事件类型 | 暴露数据 |
|---|---|---|
| Revolut | 电子邮件冒充漏洞 | 个人身份证明、验证自拍、比特币交易数据 |
| Trezor | 支持供应商漏洞 | 客户联系详情 |
| X | 密码重置漏洞 | 用户账户安全受到威胁 |
作为曾以在线银行起家的综合金融服务平台,Revolut近年来拓展至加密货币交易及新推出的欧元稳定币EURR,正筹备首次公开募股(IPO)。尽管公司表示事件影响已受控,但仍未公布调查完成时间表,公众对其透明度仍存疑虑。
