Revolut 在响应欺诈性政府请求后泄露客户身份与比特币数据
攻击者利用真实的政府邮箱域名,成功绕过了自动化的反欺骗检查。此次泄露针对的是一组精心挑选的高净值比特币持有者,而非普通用户群体。尽管密码、私钥、客户资金和内部数据库均保持安全,但 Revolut 承认已向伪装成公共机构的人员提供了敏感的客户记录。
这家数字银行本周证实,其合规团队在处理了一封来自合法但已被攻破的政府邮箱域名的数据请求后,导致了信息泄露。被泄露的材料包括护照复印件、KYC(了解你的客户)验证自拍照片,以及属于少数富裕账户持有者的完整比特币交易历史。链上调查员 ZachXBT 首先在 Telegram 帖子中披露了该事件,指出此次泄露似乎旨在针对拥有大量比特币头寸的高净值个人,而非普通用户。
伪造邮件通过了所有自动化检查
攻击者并未接触 Revolut 的服务器。他们没有探测防火墙或数据库,而是从官方政府机构的邮箱域名发送信息请求,并使用有效的认证凭据进行签名。由于该消息携带了真实的域名标头,Revolut 的自动化反欺骗过滤器将其识别为真实信息并予以放行。法律合规团队的员工随后编译了所请求的文件并进行了传输,但未独立确认地址背后的个人是否拥有要求数据的真实权限。
Revolut 仅在通过其他渠道联系被冒用的机构后才发现了这一欺诈行为。此时,记录文件已经外泄。
这一过程值得深思,因为失败是程序性的而非技术性的。数据请求本应通过的每一项自动控制,这封邮件都顺利通过了。唯一能阻止它的检查——即验证发送者的权限而非发送者的域名——却是无人执行的那一项。
护照流出,私钥未损
- 已提供给攻击者:护照、驾照及 KYC 验证自拍;全名、出生日期、职业、家庭住址、电子邮件、电话号码;账户对账单、IBAN 号码、开户日期和提取日志;带有明确钱包引用的完整比特币交易历史。
- 从未受到侵害:账户密码、登录 PIN 码和私有加密密钥;内部数据库和服务器基础设施;算法生物特征面部模板;客户资金和加密资产。
此次泄露的危险性在于各类信息的组合效应。政府签发的文件确立了“你是谁”,联系方式和居住细节确立了“你在哪里”,而金融和比特币记录则确立了“你有多少财富”。Revolut 强调其系统未受损害:没有密码、PIN 码、私钥或资金被盗,底层数据库也未被入侵。然而,对于那些护照和钱包历史落入他人之手的人来说,这种区分并不能带来多少安慰,因为护照无法像密码那样随意重置。
一旦钱包与护照关联,区块链的伪匿名性将瓦解
公共区块链运行在一个单一的权衡之上:每一笔交易对所有人可见,而其背后的钱包地址只是一串没有名称的字符。这种伪匿名性是隐私模型的核心。将一个钱包地址与护照扫描件和家庭住址联系起来,该模型便随之崩溃。
泄露的材料正是做到了这一点。它将特定的比特币余额和交易历史映射到已知地址下的特定个人身上。ZachXBT 和其他研究人员将该事件描述为对富裕档案的定向收集,而非批量归档,这一框架改变了威胁性质。主要风险从常规的身份盗窃转向了定制的钓鱼攻击、胁迫,以及在最坏情况下针对确凿持有大量加密货币人员的物理勒索。安全研究人员多年来一直警告称,公开将财富与居住地址联系起来会引发所谓的“扳手攻击”(wrench attacks),即持币者在人身受到威胁时交出虽然在其他方面具有密码学安全的资金。
同样的手法此前已在 Meta、Apple 和 Snap 身上奏效
关注此案的分析师认为,这是金融机构处理执法和政府数据请求时的结构性弱点,而非 Revolut 特有的失误。2022 年袭击 Meta、Apple、Discord 和 Snap 的一波虚假“紧急数据请求”遵循相同的逻辑:可信的机构发件人、伪装成紧急且官方的请求,以及顺从接收请求的人类操作员。
时间 事件类型 详情 2022年9月 紧急法律请求漏洞利用 — Meta, Apple, Discord, Snap 黑客利用被黑的警察和政府邮箱提交虚假紧急请求,在没有搜查令的情况下获取用户数据。 2026年2月 Revolut 网络攻击 社会工程学获得了后端数据库访问权限,暴露了 50,150 名客户的姓名和联系数据。 2026年7月 内部勒索企图 一名前员工威胁要泄露内部 KYC 数据以换取加密货币赎金,随后执法部门介入。 2026年9月 暗网伪造 一名威胁行为者试图以 500 美元的价格出售 7500 万条所谓记录;Revolut 审查发现样本是伪造的或从旧泄露中回收的。 2026年9月 虚假政府请求 来自被攻破政府域名的伪造请求提取了部分高净值持有者的护照和比特币记录。 这一事件强化了人们对零知识证明(Zero-Knowledge)工具的长期呼吁,即允许公司在不持有或转发验证背后原始护照和自拍的情况下,证明其已验证了客户身份。当机构从不以可传输的形式保留敏感文档时,伪造的请求就几乎没有东西可以窃取。这仍然是一项行业提议而非部署标准,Revolut 也未表示有此动向。
泄露的护照无法重置,监管机构可能会采取行动
Revolut 表示,它已阻止发送方,对受影响账户实施预防性监控,通知数据保护和金融监管机构,并与执法部门合作,开始直接联系受影响个人。一位发言人向包括 BeInCrypto 在内的加密媒体描述这是一起复杂的外部冒充攻击。
对于名单上的人来说,核心问题在于永久性。泄露的密码只需一个下午即可解决;而与钱包历史记录绑定的泄露护照则是持续存在的风险,无法通过重置来解决。有些人会将资金转移到新钱包,注册身份监控,或在极端情况下重新考虑居住地,但这些都无法切断已经在流通中的数据。目前的监管悬而未决的问题是,监管机构是否会现在要求金融科技公司在发布任何信息之前,必须通过强制性的带外回调来验证政府数据请求,即在文件外泄之前应用最终揭露此次欺诈的人工步骤,而不是事后补救。
BTC

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注