Revolut误信虚假政府请求泄露客户身份及比特币交易记录
据链上调查员ZachXBT在Telegram上分享的Revolut客户通知显示,该公司因响应一项看似来自政府机构的欺诈性请求,向未授权发送者披露了客户身份与财务记录,其中包括比特币交易历史。
虚假请求如何触达Revolut
Revolut在事件说明中称,该电子邮件携带了有效的域名认证凭据,看似合法政府请求,因其使用了官方政府机构的电子邮件域名,直接从未授权账户发出。公司表示在提供信息时相信请求是真实的。通知未说明系统被入侵,也未指明发送者身份。
ZachXBT表示,多名客户于9月11日收到警报邮件,事件规模可能有限,或针对高净值用户。Revolut截图中的通知未确认受影响群体规模。
Revolut披露的信息范围
披露的客户身份细节包括全名、出生日期、职业、邮政地址、电子邮件和电话。还包括身份证件副本(如护照或驾照)以及客户提供的验证自拍,但Revolut称不涉及生物识别面部遥测数据。
账户对账单包含IBAN、账户状态、开户日期和比特币钱包参考号。提款记录及完整交易历史(含比特币交易)也被提供。通知列出可能披露的信息类别,但未确认每个客户均含所有类型,也未称钱包私钥、密码或完整支付卡细节被泄露。
对受影响客户的潜在影响
英国信息专员办公室指出,个人数据泄露可能导致身份盗窃、欺诈和财务损失。Revolut服务全球超8000万客户,但本次事件受影响者未知。目前无记录显示信息被滥用。
Revolut的美欧业务背景
事件发生时,Revolut正扩展银行与数字资产服务:8月26日面向部分欧洲客户推出欧元稳定币EURR;9月3日获美国货币监理署有条件批准设立美国银行。本次披露与稳定币推出无关。
