Mua
Thị trường
🔥
Thị trường dự đoán

Cách theo dõi quy trình rò rỉ dữ liệu của Revolut

BiFu Editorial · 2026-09-13 · Đọc 4 phút


Mục lục

Revolut xác nhận rằng một yêu cầu thông tin gian lận được gửi từ tên miền email hợp pháp của cơ quan chính phủ đã kích hoạt việc tiết lộ bản sao hộ chiếu khách hàng và toàn bộ lịch sử giao dịch Bitcoin của một số lượng người dùng "hạn chế".

Revolut xác nhận rằng một yêu cầu thông tin gian lận được gửi từ tên miền email hợp pháp của cơ quan chính phủ đã kích hoạt việc tiết lộ bản sao hộ chiếu khách hàng và toàn bộ lịch sử giao dịch Bitcoin của một số lượng người dùng "hạn chế". Theo các báo cáo riêng rẽ từ Decrypt, The Block và BeInCrypto, công ty fintech đã xử lý yêu cầu thông qua các kênh tuân thủ tiêu chuẩn mà không phát hiện ra rằng địa chỉ nội bộ đã bị giả mạo. Thay đổi được xác nhận là một sự xâm phạm điểm đơn lẻ vào quy trình phản hồi KYC, không phải là một cuộc xâm nhập hệ thống rộng lớn.

Nhà điều tra onchain ZachXBT suy đoán rằng cuộc tấn công có thể đã nhắm vào những người dùng có giá trị tài sản ròng cao, nhưng cả Decrypt và BeInCrypto đều không xác minh độc lập các tiêu chí lựa chọn đó. Số lượng chính xác các tài khoản bị ảnh hưởng vẫn không được xác định trong cả ba báo cáo, và không nhà xuất bản nào xác nhận liệu kẻ tấn công đã sử dụng các tài liệu nhận dạng hoặc lịch sử giao dịch bị rò rỉ hay chưa.

Trước khi bắt đầu: hãy lập bản đồ đường dẫn yêu cầu bị ảnh hưởng

Quy trình bị ảnh hưởng là quy trình phản hồi yêu cầu của chính phủ của Revolut. Theo Decrypt, yêu cầu gian lận đến từ chính tên miền email của cơ quan, khiến nó có vẻ hợp lệ đối với nhóm tuân thủ. The Block báo cáo rằng dữ liệu KYC của khách hàng và dữ liệu giao dịch Bitcoin đã bị lộ sau yêu cầu giả mạo. BeInCrypto xác nhận rằng Revolut đã gửi bản scan hộ chiếu và hồ sơ Bitcoin để phản hồi email.

Đối với bất kỳ người dùng nào nắm giữ Bitcoin hoặc đã gửi tài liệu KYC cho Revolut, hậu quả vận hành là trực tiếp: các biện pháp kiểm soát đáng lẽ phải phân biệt trát đòi hầu tòa thật với trát giả mạo đã không được duy trì. Ba báo cáo từ các nhà xuất bản đồng thuận về cơ chế này, mặc dù chúng khác nhau về cách trình bày. Decrypt nhấn mạnh các loại dữ liệu đã được tiết lộ, The Block đề cập đến suy đoán về giá trị tài sản ròng cao của ZachXBT, và BeInCrypto xác nhận việc tiết lộ chính nó.

Trình tự các bước: theo dõi quy trình phát triển của Revolut

Bước 1: xác định việc phát hành dữ liệu đã được xác nhận. Revolut đã gửi bản scan hộ chiếu và toàn bộ lịch sử giao dịch Bitcoin cho người yêu cầu. Cả ba nguồn đều xác nhận các loại dữ liệu này. The Block đặc biệt nêu tên dữ liệu KYC và dữ liệu giao dịch Bitcoin, trong khi BeInCrypto liệt kê hộ chiếu và hồ sơ Bitcoin.

Bước 2: cô lập lỗi xác minh. Yêu cầu đến từ chính tên miền email của cơ quan chính phủ, điều này đã vượt qua các kiểm tra xác minh tiêu chuẩn. Decrypt báo cáo trực tiếp cơ chế này. Nhóm tuân thủ đã xử lý yêu cầu mà không cần xác thực thêm vì tên miền có vẻ hợp lệ. Đây là lỗ hổng quy trình đã được xác nhận.

Bước 3: đánh giá nhóm người dùng bị ảnh hưởng. Số lượng người dùng "hạn chế" không được định lượng trong bất kỳ báo cáo nào của nhà xuất bản. Suy đoán của ZachXBT về các mục tiêu có giá trị tài sản ròng cao, được The Block đưa tin, thu hẹp hồ sơ rủi ro nhưng vẫn chưa được xác minh. Tác động vận hành chung áp dụng cho bất kỳ người dùng Revolut nào có tài liệu KYC hoặc lịch sử giao dịch Bitcoin, vì vụ vi phạm xác nhận rằng một tên miền giả mạo duy nhất có thể kích hoạt việc tiết lộ toàn bộ dữ liệu.

Bước 4: tách biệt những thay đổi đã được xác nhận khỏi các chi tiết chưa được giải quyết. Đã xác nhận: việc tiết lộ dữ liệu đã xảy ra, yêu cầu sử dụng một tên miền chính phủ hợp pháp và dữ liệu bị lộ bao gồm tài liệu KYC và lịch sử giao dịch Bitcoin. Chưa được xác minh: số lượng người dùng chính xác, liệu các tài khoản có giá trị tài sản ròng cao có bị nhắm mục tiêu cụ thể hay không và liệu có bất kỳ cảnh báo nội bộ nào được kích hoạt trước khi thực hiện yêu cầu hay không.

Kiểm tra: xác minh các điểm dữ liệu chưa được giải quyết

Kiểm tra 1: số lượng người dùng bị ảnh hưởng. Decrypt báo cáo rằng vụ lộ dữ liệu bao gồm một số lượng người dùng "hạn chế", trong khi The Block và BeInCrypto không cung cấp con số cụ thể. Tác động vận hành thay đổi đáng kể nếu vụ vi phạm ảnh hưởng đến hàng chục so với hàng nghìn tài khoản. Cần kiểm tra tài liệu nguồn đối chiếu với báo cáo sự cố chính thức của Revolut hoặc hồ sơ quản lý để xác nhận con số này.

Kiểm tra 2: tiêu chí nhắm mục tiêu. The Block báo cáo rằng nhà điều tra onchain ZachXBT suy đoán yêu cầu có thể nhắm vào những người dùng có giá trị cao, nhưng Decrypt và BeInCrypto đều không xác minh độc lập việc nhắm mục tiêu đó. Cho đến khi có tài liệu nguồn từ Revolut hoặc nhà điều tra nêu rõ tiêu chí lựa chọn, thì việc nhắm mục tiêu vẫn là một chi tiết chưa được xác nhận.

Kiểm tra 3: danh mục đầy đủ các trường dữ liệu. Cả ba nhà xuất bản đều đồng ý rằng bản quét hộ chiếu và lịch sử giao dịch Bitcoin đã được bao gồm. Chi tiết chưa được làm rõ là liệu ảnh selfie KYC, tài liệu xác minh địa chỉ hoặc hồ sơ giao dịch fiat có bị gửi đi hay không. Revolut chưa công bố danh sách các trường dữ liệu, vì vậy việc kiểm kê đầy đủ những gì đã rời khỏi hệ thống là sự thật tiếp theo cần xác minh..

Giới hạn: những điều mà ba báo cáo chưa chứng minh được

Ba báo cáo từ các nhà xuất bản không chứng minh được liệu Revolut đã công khai sửa đổi các quy trình xác minh của mình kể từ sau sự cố hay chưa. Không có nguồn nào xác nhận việc xem xét sau sự cố, thay đổi quy trình phản hồi yêu cầu từ chính phủ, hoặc cơ chế cảnh báo nội bộ có thể phát hiện một tên miền giả mạo trong tương lai. Cho đến khi Revolut công bố báo cáo sau sự cố hoặc hồ sơ quản lý với số lượng người dùng và danh mục dữ liệu đã được xác nhận, vụ vi phạm không thể được coi là đã được xác định đầy đủ phạm vi..

Đối với những người dùng bị ảnh hưởng, rủi ro trước mắt là bản quét hộ chiếu và toàn bộ lịch sử giao dịch tiền điện tử hiện đã bị lộ ra ngoài tầm kiểm soát của Revolut, tạo điều kiện cho các vụ lừa đảo có chủ đích hoặc đánh cắp danh tính. Phân loại rủi ro ở đây bao gồm rủi ro sai sót vận hành trong quy trình xác minh và rủi ro lưu ký đối với các tài liệu nhận dạng do công ty fintech này nắm giữ. Người dùng nên coi bất kỳ liên lạc không được yêu cầu nào có đề cập đến hộ chiếu hoặc lịch sử tiền điện tử của họ là có khả năng gian lận, vì kẻ tấn công hiện đang nắm giữ cùng dữ liệu mà nhóm tuân thủ của Revolut đã phát tán..

Bước kiểm tra tài liệu nguồn tiếp theo là liệu Revolut đã công khai sửa đổi quy trình xác minh của mình hay chưa, vì chưa có nhà xuất bản nào xác nhận bước đó. Nếu chưa, người dùng nên cho rằng lỗ hổng đường dẫn yêu cầu tương tự vẫn còn tồn tại. Tác động vận hành chung qua ba báo cáo độc lập là quy trình xác minh của Revolut đã chấp nhận email từ tên miền chính phủ là đủ thẩm quyền, giải phóng ảnh chụp hộ chiếu và lịch sử giao dịch Bitcoin trước khi yêu cầu được xác thực. Điều này xác nhận lỗi quy trình, không chỉ là rò rỉ dữ liệu..

Tài liệu tham khảo

  • https://decrypt.co/378114/revolut-passports-bitcoin-activity-data-breach
  • https://www.theblock.co/news/business/2026-09-12-revolut-says-customer-kyc-bitcoin-transaction-data-exposed-after-fake-request-from-govt-domain-414516
  • https://beincrypto.com/revolut-data-breach-fake-government-request

Read more from BiFu

Revolut xác nhận rằng một yêu cầu thông tin gian lận được gửi từ tên miền email hợp pháp của cơ quan chính phủ đã kích hoạt việc tiết lộ bản sao hộ chiếu khách hàng và toàn bộ lịch sử giao dịch Bitcoin của một số lượng người dùng "hạn chế".

Learn More