交易所风险情报

Revolut因伪造政府公文请求导致比特币交易历史及身份记录泄露

根据CryptoTicker与CoinDesk的报道,数字资产服务商Revolut在2026年9月11日至9月12日期间遭遇了一起重大数据安全事件。一个未经授权的外部实体利用经过验证的政府电子邮箱域名提交了虚假的紧急信息请求,导致客户身份证明文件、账户对账单以及完整的比特币交易记录遭到未授权披露。Revolut表示,核心系统访问权限和用户资金未受到影响,而调查人员指出受影响的主要是部分特定用户群体。不过,这些说法尚未获得官方确认。

数字安全风险概念,显示数据泄露及暴露的加密货币交易历史
图片: CryptoTicker

事件性质与数据交出情况

根据CryptoTicker发布的报道,数字资产品牌服务商Revolut在2026年9月11日至9月12日期间经历了一次不同寻常的安全妥协。该事件并未涉及恶意软件部署或传统的服务器基础设施入侵,而是通过社会工程学和域名冒用体现出来的。一个未经授权的第三方成功利用某个合法政府机构真实且经过身份验证的电子邮箱域名,提交了虚假的紧急信息请求。由于信任源域名,Revolut工作人员将该通信视为合法的行政命令,并无意中泄露了机密的客户档案。

披露的记录包括关键的KYC文件(如护照扫描件、驾照、验证自拍照和居住地址),以及全面的财务信息。最值得注意的是,遭到破坏的资料包包含了针对目标用户的完整账户对账单、提现日志以及与比特币活动相关的完整历史交易记录。尽管公司代表坚称核心内部系统、密码凭证和客户资金完全未受影响,但深度交易数据的未经授权发布,依然对受影响的个人造成了重大的隐私侵害。

欺诈性请求的运作机制

此次泄露暴露了处理紧急执法和监管数据查询时固有的结构性脆弱性。金融机构内部存在紧急数据请求程序,旨在确保在关键的公共安全紧急情况下能够迅速合作,通常会绕过标准的官僚验证步骤。在此案例中,恶意行为者要么获得了对官方政府邮箱的未授权访问权限,要么直接在机构的域名基础设施内建立了欺诈性的用户账号。由于合规人员经过专门培训,需要对公共当局做出迅速回应,因此紧急的语气和官方的源域名足以凌驾于常规审查之上。

这一复杂的攻击向量绕过了诸如发件人策略框架、域名密钥识别邮件以及基于域名的消息身份验证、报告和一致性等传统的Технический保护措施。这些密码学协议能够确认电子邮件确实源自声明的域名且在传输过程中未被篡改,但它们完全无法验证操作特定邮箱的个人是否具有合法的授权。因此,仅依赖域名验证被证明是致命的,这表明通过的技术身份验证并不等同于经过验证的运营权限。

曝光的比特币历史带来的风险

对于加密货币持有者而言,泄露的数据包中包含完整的比特币交易历史,构成了此次事件中最危险的要素。与理论上可以通过提高警惕来管理的身份文件或电话号码不同,历史区块链交易存在于一个永久、不可篡改的公共数据库中。任何拥有用户完整的充值、提现、时间戳和金额账本的人,都获得了在公共账本上执行复杂的集群分析所需的底层原材料。

集群分析使外部方能够根据共享的交易输入和模式,将多个不同的加密货币地址链接到单一的经济实体。一旦提供商的提现日志提供了将匿名地址集群连接到现实世界身份的关键锚点,区块链的化名面纱就会永远消失。攻击者可以准确评估总持仓量、监控持续的资产变动,并将这些财务情报与家庭地址和身份照片结合起来,策划定向的物理勒索或暴力上门抢劫。

核实与防御协议

受影响的账户持有人必须依靠有条理、经过核实的渠道,而不是猜测或未经请求的数字信件来确定其曝光状态。据报道,Revolut向受影响的客户发送了个别通知,促使长用户直接检查其内部应用程序收件箱,而不是点击外部电子邮件链接。此外,个人应通过提交正式的《通用数据保护条例》第15条主体访问请求来行使其合法权利,要求该机构提供关于其个人数据确切接收者的明确书面确认。

为了应对后续的威胁形势,用户必须针对包含泄露个人详细信息的复杂网络钓鱼尝试采取全面的防御姿态。由于攻击者现在拥有真实的账户变动情况和家庭地址,欺诈性通信将表现出令人担忧的可信度。必须通过实施严格的内部提现确认、原则上拒绝自称员工的电话查询,以及将多余的数字资产持仓迁移到具有强大硬件保障的安全自主托管解决方案中,来巩固账户安全性。

结论与监管发现

总之,风险情报调查确信,Revolut在2026年9月11日至9月12日期间经历了一次重大运营数据泄露,起因是利用被盗用的政府电邮域名发起的欺诈性紧急请求。受影响的用户群体包括数量未公开的国际账户持有人,其KYC档案、账户对账单和完整的比特币交易历史被不当移交给了未经授权的第三方。官方报道的内容包括验证文件和区块链活动的泄露,而受害者总数以及恶意机构账户的身份尚未获得独立监督机构的官方确认。

作为紧接着的下一步行动,受影响的客户必须检查其专有应用程序内的收件箱,提交第15条GDPR披露请求,并在建立可靠的备份程序后,系统地将多余的加密货币持仓转移至安全的自主托管钱包中。这一事件强调,平台安全不仅取决于网络基础设施,同样也严重依赖于行政响应的验证。易鉴将继续密切关注欧洲数据保护机构针对这一不断演变的监管合规失败事件发布的监督更新。

Cexvia 易鉴结论

事件结论与核实摘要

CryptoTicker的调查显示,在遭遇复杂的电邮域名冒用攻击后,Revolut无意间将敏感的客户验证材料和完整的比特币交易历史披露给了一家未经授权的第三方。受影响的用户包括一小部分账户持有人,其个人数据和加密活动均遭曝光。这次运营安全漏洞凸显了处理紧急法律请求时的脆弱性,而有关此次泄露全面范围的细节尚未获得官方确认。

风险含义
完整的比特币交易历史与政府颁发的身份文件同时遭到泄露,带来了严重的长期隐私与人身安全隐患。攻击者可以利用公开的交易金额与时间戳进行集群分析,将匿名的区块链地址直接与真实的住宅地址和法律身份关联起来。这种暴露增加了针对受影响账户持有人的定向物理勒索以及高级网络钓鱼攻击的风险。
用户行动
账户持有人必须立即核实其专有移动应用程序内是否收到了官方通知,并提交根据《通用数据保护条例》第15条提出的主体访问请求以确认数据披露状态。用户应将过多的余额转移至配备强备份策略的自主托管解决方案中,对任何提及账户历史的直接沟通保持极度怀疑,并监控信用档案以防出现未经授权的活动。
Lithuanian Data Protection Authority / ECB