鏈上調查員 ZachXBT 揭露,Revolut 近日向部分客戶發送通知,稱公司誤將一份偽造的政府信息請求當作正式執法或監管函件處理,隨後向未授權方提供了敏感用戶資料。已公開的信息顯示,這起事件更像是誤披露,而非傳統意義上的系統入侵或資金盜取。
泄露的信息包括身份文件和比特幣記錄
根據 ZachXBT 在 Telegram 共享的客户通知,泄露的內容涉及姓名、出生日期、職業、住址、電子郵箱、電話號碼,以及護照或駕駛證等身份證件複本,還有開戶驗證時提交的自拍照片。
在金融信息方面,披露的内容還包括 IBAN、賬戶狀態、開戶日期、比特幣錢包參考編號、提現記錄,以及完整的交易歷史,其中包含比特幣轉賬記錄。Revolut 表示,面部生物識別遙測數據不在此次泄露範圍之內,但驗證用的自拍照片已經包含在內。
公司稱誤信了帶有官方網域名的請求

Revolut 在通知中表示,相關郵件來自一個未獲授權的賬戶,但使用了某政府機構的真實官方郵箱域名,並通過了域名認證檢查。因此,在「合理相信請求真實有效」的情況下,公司完成了資料提供。
這意味著該事件並非黑客直接攻破了 Revolut 系統,也沒有跡象顯示客戶資金因此被直接轉走。問題出在該公司將一項看似合規的外部請求視為合法指令,並據此自行披露了用戶數據。
影響範圍或有限,但風險不低
ZachXBT 表示,目前受影響的賬戶數量看起來有限,但攻擊者可能有針對性地瞄準高淨值客戶。部分用戶已在9月11日收到 Revolut 的正式提醒郵件。
雖然目前尚無公開的受影響總人數,但泄露信息的組合本身已足以構成較高的風險。身份文件、銀行賬戶信息與完整的交易記錄一旦落入不法分子手中,可能被用於身份冒用、定向釣魚,或圍繞加密資產持倉展開更精確的社會工程學攻擊。
強制要求: 1. 只輸出翻譯後的內容,不要輸出 JSON、不要輸出 Markdown 代碼塊。 2. 不要解釋、不要總結、不要補充原文不存在的資訊。 3. 不要省略任何內容,必須完整翻譯全部輸入。 4. 如果輸入包含 HTML,只翻譯標簽之間的可见文本,不要翻譯、刪除、改寫或轉義任何 HTML 標簽和屬性。 5. HTML 標簽名、屬性名、屬性值、引號、空格、標簽順序必須保持不變。 6. img、br、hr、input 等無可見文本的標簽必須原樣保留。 7. 保留數字、貨幣符號、交易對、URL、Markdown 格式。 8. 保留形如 __BJWKEEP_00001__ 的佔位符,必須逐字原樣輸出。 9. 佔位符不能翻譯、刪除、拆分、移動、改變大小寫、改變下劃線或改變編號。 10. 佔位符是系統保護標記,不屬於自然語言。必須逐字符複製,包括所有下劃線和數字。輸出前請檢查每個佔位符是否與輸入完全一致。 11. 佔位符不是人名,不要把佔位符改寫成任何目標語言的人名、機構名或其他詞。 12. 不要輸出 User、Assistant、System 等角色名或對話前綴。事件發生前,Revolut仍在推進加密與銀行業務的擴張。報導稱,該公司於8月底已向丹麥、波蘭和葡萄牙的部分客戶推出歐元穩定幣EURR,並在9月3日獲得美國貨幣監理署對其擬設美國銀行業務的有條件批准。











