Revolut事件在9月14日出现重要新信息。最新报道显示,公司已经联系680名受影响Customer。
真正Failure是:系统确认了Channel是真的,却没有确认使用这个Channel的人有没有Authority。
Authentication和Authorization完全不同
Authentication回答这个Account / Channel是真的吗?Authorization回答这个Actor有权执行这个Action吗?
一个Government Domain可以通过Email Authentication,但Account仍可能被Compromise或者Misuse。
Crypto User有更高Secondary Risk
如果KYC Data再包含Crypto Transaction History,Attacker可能获得Identity、Address和Crypto Activity的组合信息,提高Phishing、Impersonation、Account Takeover甚至Physical Targeting风险。
Why it matters
最重要原则:Authenticated ≠ Authorized。
高风险Disclosure应该独立Verify Requester、Agency、Case Reference、Legal Basis和Callback Path。
风险与反方观点
Revolut表示Core System和Customer Fund未受影响,因此不能写成"Revolut被Hack并盗走客户资金"。
What to watch next
看ICO Investigation、Data是否被公开、Revolut Government-request Workflow整改,以及类似Attack是否扩散。