链上调查员 ZachXBT 披露,Revolut 近日向部分客户发送通知,称公司误将一份伪造的政府信息请求当作正式执法或监管函件处理,随后向未授权方提供了敏感用户资料。已公开的信息显示,这起事件更像是误披露,而非传统意义上的系统入侵或资金盗取。
泄露信息包括身份文件和比特币记录
根据 ZachXBT 在 Telegram 分享的客户通知,泄露内容涉及姓名、出生日期、职业、住址、邮箱、电话号码,以及护照或驾照等身份证件副本,还有开户验证时提交的自拍照片。
金融信息方面,披露内容还包括 IBAN、账户状态、开户日期、比特币钱包参考编号、提现记录,以及完整交易历史,其中包含比特币转账记录。Revolut 表示,面部生物识别遥测数据不在此次泄露范围内,但验证自拍照片已被包含在内。
公司称误信了带官方域名的请求

Revolut 在通知中称,相关邮件来自一个未获授权的账户,但使用了某政府机构的真实官方邮箱域名,并通过了域名认证检查。公司因此在“合理相信请求真实有效”的情况下完成了资料提供。
这意味着事件并非黑客直接攻破 Revolut 系统,也没有迹象显示客户资金因此被直接转走。问题出在公司将一份看似合规的外部请求视为合法指令,并据此自行披露了用户数据。
影响范围或有限,但风险不低
ZachXBT 表示,目前受影响账户数量看起来有限,但攻击者可能有针对性地瞄准高净值客户。部分用户已在 9 月 11 日收到 Revolut 的正式提醒邮件。
虽然目前没有公开的受影响总人数,但泄露信息的组合本身已足以构成较高风险。身份文件、银行账户信息与完整交易记录一旦落入不法分子手中,可能被用于身份冒用、定向钓鱼,或围绕加密资产持仓展开更精准的社工攻击。
补充信息:事件发生前,Revolut 仍在推进加密与银行业务扩张。报道称,该公司 8 月底已向丹麦、波兰和葡萄牙部分客户推出欧元稳定币 EURR,并在 9 月 3 日获得美国货币监理署对其拟设美国银行业务的有条件批准。











