区块链NFT投资,BTC/USDT/CGPAY,虚拟加密货币交易行情分析平台
Revolut 误信假政府资料请求!护照、住址与完整比特币交易纪录遭交付
| 百款NFT链游免费玩 | 数字货币支付图解教程 | 区块链游戏获利技巧 |
金融科技巨头 Revolut 爆出罕见的「合法资料请求流程遭冒用」资安事件。该公司近日通知部分客户,一封看似由政府机构发出的正式资料调取要求,实际上来自未获授权的第三方,而 Revolut 在误认请求真实的情况下,已将部分客户的身分资料、帐户纪录,以及包括比特币在内的完整交易历史交付出去。
事件特别受到加密货币社群关注,原因并非骇客攻破 Revolut 系统,而是攻击者疑似取得真正政府机构网域内的电子邮件帐号,使请求邮件可以通过一般用来验证寄件来源的 SPF 、 DKIM 与 DMARC 检查,进而绕过金融机构原有的信任机制。
不只姓名电邮,连护照、自拍照与 BTC 纪录都可能曝光
根据 Revolut 寄给受影响客户的通知,遭交付的资料范围远高于一般帐密外泄。
可能涉及的身分资讯包括姓名、出生日期与职业;联络资料则涵盖住宅地址、电子邮件与电话号码。此外,部分客户的护照、驾照等身分证件副本,以及开户时提交的人脸验证照片亦包含其中。 Revolut 强调,曝光的是影像本身,并未涉及从脸部影像所衍生的生物辨识遥测资料。
金融资料方面,事件还可能涉及 IBAN 、帐户状态、开户日期、钱包参考编号、提款纪录,以及完整交易历史,其中明确包含 Bitcoin 交易纪录。
Revolut 自身的隐私政策亦显示,公司日常会保存包括政府核发身分文件、照片或影片形式的人脸资料、外部加密钱包资讯,以及客户交易相关纪录,以履行 KYC 、反洗钱与诈欺防制义务。
这次事件的风险并非只有「个资被看到」,而是有人可能同时取得一名客户的真实身分、住址、金融帐户与加密货币活动轨迹。
关键漏洞不是骇进 Revolut,而是政府信箱本身遭冒用
从目前公开资料来看,这起事件与传统资料库遭骇有所不同。
Revolut 表示,涉事请求来自一个建立在真正政府机构网域基础设施中的未授权帐户,并带有有效的网域验证凭证,因此公司当时「合理相信」这是一项真实政府资料要求。之后 Revolut 主动联络相关机关进行核实,才确认该电子邮件帐户并未获授权。
Revolut 随后封锁该寄件地址、通知相关监管机关,并对受影响帐户采取额外预防性保护措施。
截至 9 月 12 日,目前没有公开迹象显示 Revolut 的系统遭入侵,也没有证据显示客户密码、支付卡 PIN 、加密货币私钥遭窃,亦尚未有因此事件直接造成客户资金被转走的公开报告。
这次事件真正暴露的是金融机构在处理执法与政府资料请求时,若过度依赖电子邮件网域身分验证,仍可能遭到社交工程绕过。
比特币交易纪录外泄,风险可能比一般银行流水更高
事件最值得加密货币市场注意之处,在于比特币交易历史与实名 KYC 资料被同时交付。
链上地址本身通常是假名化资讯,外部观察者可以看到交易,但未必知道地址背后真正持有人。一旦攻击者同时掌握护照姓名、住宅地址、电话、电子邮件、 Revolut 钱包参考资料与 BTC 交易纪录,就可能将链上活动与真实世界身分进行交叉比对。
这不等同于私钥被盗,因此无法仅靠这批资料直接转走比特币,但却可能提高后续精准钓鱼、 SIM swap 、帐户复原诈骗、假冒客服甚至针对高资产客户实施勒索的风险。
链上研究员 ZachXBT 亦指出,目前案件看来规模可能有限,并怀疑目标主要集中在高净值客户。不过,截至目前 Revolut 尚未正式公布确切受影响客户数,因此「主要锁定富裕客户」仍应视为研究员判断,而非 Revolut 官方结论。
截至 9 月 12 日,Revolut 尚未公布这次事件究竟涉及多少名客户,也没有公开遭冒用的政府机构名称。其他尚未得到确认的细节还包括资料实际交付日期、攻击者是否向其他银行或交易所发出类似请求,以及相关资料是否已进一步遭出售、用于诈骗或进行链上追踪。
Revolut 用户已突破 8,000 万,资安事件影响被进一步放大
这起事件发生的时间点尤其敏感,因为 Revolut 已经从金融科技新创成长为全球大型金融平台。
Revolut 最新资料显示,目前全球零售客户已超过 8,000 万人,公司平均约每 17 天新增 100 万名客户,目标是在 2027 年年中突破 1 亿用户。
截至 2025 年底,Revolut 零售客户数为 6,830 万人,年增 30%;企业客户达 76.7 万户。 2025 年营收年增 46% 至 45 亿英镑、约 60 亿美元,税前利润则成长 57% 至 17 亿英镑、约 23 亿美元。客户总资产余额也大增 66%,达 502 亿英镑、约 675 亿美元。
就在本月,美国货币监理署(OCC)才对 Revolut 的美国全国性银行执照申请给予有条件批准。 Reuters 报导显示,公司目前拥有约 8,000 万全球客户,并计划最快 2027 年上半年正式启动美国银行业务,包括支票帐户、信用卡、外汇、加密货币及稳定币相关服务。也因此,任何涉及 KYC 或加密交易资料处理流程的漏洞,都可能比一般金融科技公司具有更高的监管与声誉风险。
「合法政府请求」成金融资安新攻击面
这次 Revolut 事件所揭示的核心问题,是金融机构即使没有遭到传统意义上的骇客入侵,仍可能因为「信任来源遭劫持」而交出高度敏感资料。
政府与执法机关依法要求银行提供客户 KYC 、帐户或交易纪录,本来就是金融犯罪调查流程的一部分;Revolut 自身隐私政策亦明确表示,在法律要求下会向政府机构分享客户资料。
然而,若一家金融机构仅因寄件地址位于真正政府网域、且邮件能通过 SPF 、 DKIM 、 DMARC,就把资料请求视为可信,攻击者只要先控制政府一端的电子邮件帐号,便有机会借用「合法身分」绕过银行防线。
对持有加密货币的高资产客户而言,这种攻击甚至可能比一般帐密外泄更加危险:密码可以更换,信用卡可以停用,但姓名、护照、人脸照片、住址与历史链上交易一旦完成关联,几乎无法真正「重置」。
Revolut 事件因此不只是一起个资外泄事故,更凸显金融机构处理政府及执法机关资料调取时,不能再只依赖电子邮件与网域验证,而需要导入独立回拨、数位签章、政府请求入口或其他带外验证机制,才能确认要求资料的人,真的就是那个政府机构。
| 百款NFT链游免费玩 | 数字货币支付图解教程 | 区块链游戏获利技巧 |
BTC
ETH
USDT
BNB
XRP
USDC
SOL
TRX
ZEC
HYPE