Revolut 近日向部分客户發出通知稱,該公司此前根據一份看似來自政府機構的正式請求,向未授權的發送方披露了客戶身份資料、賬戶信息及交易記錄,其中包含比特幣交易歷史。現有披露未顯示公司系統遭受入侵,也沒有證據表明客戶資金已被轉走。
偽造請求使用官方網域名發出

根據客戶通知,這封郵件並非仿冒相似地址,而是直接通過某政府機構的官方郵箱域名發出,並帶有有效的域名認證信息。Revolut 表示,正因其在形式上符合正式來函特徵,公司才在“合理相信請求真實”的情況下完成了資料提供。
通知中沒有說明涉事機構的名稱,也沒有披露未授權的發送方是如何取得該郵箱域名下賬戶的使用權限的。請求發出時間、資料披露時間,以及事件影響範圍,目前也都沒有公開。
ZachXBT 表示,該事件看起來規模有限,且可能是針對高淨值用戶。但這一說法尚未得到 Revolut 公告材料的確認,受影響客戶的總數也沒有公開。
已披露資料包含身份信息與交易記錄
Revolut 列出的資料範圍包括:
- 客戶姓名、出生日期和職業
- 郵寄地址、電子郵件地址和電話號碼
- 護照或駕駛執照複本,以及身份驗證自拍
除身份資料外,披露內容還包括賬戶對賬單、IBAN、賬戶狀態、開戶日期,以及與比特幣錢包相關的參考編號。通知還提到,提款記錄和完整交易歷史也在提供範圍之內,其中包含比特幣交易記錄。
Revolut 特別說明,此次並不涉及面部生物識別的遠端測量數據。現有資料也沒有顯示私鑰、帳戶密碼或完整的銀行卡信息被一同泄露。不過,對於使用加密技術的用戶而言,比特幣交易記錄與實名身份資料被放在同一批數據中公開,這意味著個人的資金活動可能會更完整地與特定身份對應起來。
受影響客戶面臨身份盜用風險
英國資訊專員辦公室對個人資料洩露的常見風險包括身份盜用、欺詐和財務損失。但就這起事件而言,現有公開資料尚未顯示相關資料已被進一步濫用。
如果同一位客户的身份證件、聯絡方式及交易記錄同時被披露,接收方理論上可以拼湊出更完整的個人財務畫像。尤其是賬戶流水與比特幣交易記錄並列出現時,相關資料對加密資產持有者而言更加敏感。
英國監管指南要求,機構在得知某些個人資料洩露事件後,應在可行的情況下於72小時內上報,並在高風險情況下盡快通知受影響的個人。不過,現有的截圖未說明Revolut是否已向監管機構報備,也未披露公司最早何時發現該未授權請求。
事件發生時,Revolut 正在擴展加密業務
這起事件發生之時,Revolut仍在推進銀行與數字資產業務的擴張。該公司8月曾宣佈,面向丹麥、波蘭和葡萄牙的部分客戶推出歐元穩定幣EURR,後續還計劃擴大歐洲的覆蓋範圍。
此外,Revolut在本月早些时候還獲得美國貨幣監理署的有條件批准,準備設立一家美國銀行。根據此前的披露,該項目仍需存款保險、聯邦儲備系統及最終監管機構的批准後才能開業。
強制要求: 1. 只輸出翻譯後的內容,不要輸出 JSON、不要輸出 Markdown 代碼塊。 2. 不要解釋、不要總結、不要補充原文不存在的資訊。 3. 不要省略任何內容,必須完整翻譯全部輸入。 4. 如果輸入包含 HTML,只翻譯標簽之間的可見文本,不要翻譯、刪除、改寫或轉義任何 HTML 標簽和屬性。 5. HTML 標簽名、屬性名、屬性值、引號、空格、標簽順序必須保持不變。 6. img、br、hr、input 等無可見文本的標簽必須原樣保留。 7. 保留數字、貨幣符號、交易對、URL、Markdown 格式。 8. 保留形如 __BJWKEEP_00001__ 的佔位符,必須逐字原樣輸出。 9. 佔位符不能翻譯、刪除、拆分、移動、改變大小寫、改變下劃線或改變編號。 10. 佔位符是系統保護標記,不屬於自然語言。必須逐字符複製,包括所有下劃線和數字。輸出前請檢查每個佔位符是否與輸入完全一致。 11. 佔位符不是人名,不要把佔位符改寫成任何目標語言的人名、機構名或其他詞。 12. 不要輸出 User、Assistant、System 等角色名或對話前綴。目前沒有信息顯示這起資料洩露與其穩定幣發行或美國銀行申請存在直接關聯。Revolut在8月曾表示,公司全球客戶數已超過8000萬,但這一數字並不代表此次事件的实际受影響人數。











