Revolut数据泄露事件溯源:攻击路径详解
BiFu Editorial · 2026-09-13 · 阅读 4 分钟
目录
Revolut确认,一封来自合法政府机构电子邮件域名的欺诈性信息请求,触发了有限数量用户的护照扫描件及完整比特币交易历史记录的泄露。.
Revolut确认,一封来自合法政府机构电子邮件域名的欺诈性信息请求,触发了有限数量用户的护照扫描件及完整比特币交易历史记录的泄露。根据Decrypt、The Block和BeInCrypto的独立报道,这家金融科技公司通过标准合规渠道处理了该请求,未能检测到内部地址被伪造。确认的变更仅涉及KYC响应流程的单一节点受损,而非广泛的系统入侵。.
链上调查员ZachXBT推测,此次攻击可能针对高净值用户,但Decrypt和BeInCrypto均未独立验证该筛选标准。三篇报道均未明确受影响账户的确切数量,也没有发布者证实攻击者是否已使用泄露的身份证明文件或交易历史记录。.
开始之前:绘制受影响请求的路径图
受影响的工作流程是Revolut应对政府请求的程序。据Decrypt报道,欺诈请求来自该机构自身的电子邮件域名,这使其在合规团队看来显得合法。The Block报道称,客户KYC和比特币交易数据在虚假请求后遭到泄露。BeInCrypto确认,Revolut应邮件要求发送了护照扫描件和比特币记录。.
对于任何持有比特币或已向Revolut提交KYC文件的用户而言,直接的操作后果是:本应区分真实传票与伪造传票的控制措施未能生效。三家媒体的报道在此机制上达成一致,尽管其侧重点不同。Decrypt强调了泄露的数据类型,The Block提到了ZachXBT对高净值用户的推测,而BeInCrypto则确认了泄露事件本身。.
步骤序列:追溯Revolut事件发展流程
步骤1:确认已证实的数据泄露。Revolut向请求方发送了护照扫描件和完整的比特币交易历史记录。所有三个来源均确认了这些数据类别。The Block特别指出了KYC数据和比特币交易数据,而BeInCrypto则列出了护照和比特币记录。.
步骤2:定位验证失败环节。请求来自政府机构自身的电子邮件域名,绕过了标准验证检查。Decrypt直接报道了这一机制。合规团队处理该请求时未进行进一步验证,因为该域名看似合法。这是已确认的工作流程缺陷。.
步骤3:评估受影响用户群体。各媒体报道均未量化“有限”的用户数量。据The Block报道,ZachXBT猜测攻击目标为高净值用户,这一说法缩小了风险范围,但尚未得到证实。由于此次泄露确认单个伪造域名即可触发完整数据释放,因此任何拥有KYC文件或比特币交易记录的Revolut用户都可能受到共同的操作影响。.
步骤4:区分已确认变更与未解决细节。已确认:数据泄露确实发生,请求使用了合法政府域名,泄露数据包含KYC文件和比特币交易记录。未证实:具体用户数量、高净值账户是否被针对性攻击、以及在数据交付前是否有内部警报触发。.
核查:验证未解决的数据点
核查1:受影响用户数量。Decrypt报道称泄露涉及“有限”用户,而The Block和BeInCrypto未提供具体数字。若泄露影响数十个账户与数千个账户,操作影响将发生实质性变化。需对照Revolut官方事件报告或监管文件进行原始文件核查,以确认该数字。.
核查2:攻击目标选择标准。The Block报道称链上调查员ZachXBT猜测该请求可能针对高价值用户,但Decrypt和BeInCrypto均未独立证实该目标选择。在Revolut或调查员提供的原始文件中明确提及选择标准之前,该目标属性仍属未证实细节。.
检查3:完整的数据字段清单。三家发布机构均确认护照扫描件和比特币交易记录被包含在内。尚未明确的细节是,KYC自拍照、地址证明文件或法币交易记录是否也被发送。Revolut尚未公布数据字段清单,因此系统外泄的完整数据字段清单是需要核实的下一个事实。.
局限:三份报告未确定的内容
这三份发布报告并未确定Revolut是否已在此事件后公开修订其验证流程。没有消息来源确认存在事后审查、政府请求响应流程的变更,或能够未来捕获伪造域名的内部警报机制。在Revolut发布包含确认用户数量和数据类别的事后报告或监管文件之前,该泄露事件不能被视作完全界定。.
对于受影响的用户而言,直接风险在于护照扫描件和完整的加密货币交易历史现已暴露在Revolut的控制范围之外,从而可能引发针对性钓鱼攻击或身份盗窃。此处的风险分类包括验证流程中的操作失误风险,以及该金融科技公司所持有身份文件的保管风险。用户应将任何提及其护照或加密货币历史的未经请求通信视为潜在欺诈,因为攻击者现在持有与Revolut合规团队所发布数据相同的信息。.
下一个源文件检查点是Revolut是否已公开修订其验证程序,因为尚无发布者确认该步骤。如果尚未修订,用户应假设相同的请求路径漏洞仍然存在。三份独立报告的共同操作影响是,Revolut的验证工作流将政府域名的电子邮件视为充分授权,在请求得到验证之前就泄露了护照扫描件和比特币交易历史。这证实了工作流缺陷,而不仅仅是数据泄露.
参考
- https://decrypt.co/378114/revolut-passports-bitcoin-activity-data-breach
- https://www.theblock.co/news/business/2026-09-12-revolut-says-customer-kyc-bitcoin-transaction-data-exposed-after-fake-request-from-govt-domain-414516
- https://beincrypto.com/revolut-data-breach-fake-government-request
阅读更多 BiFu 内容
Revolut确认,一封来自合法政府机构电子邮件域名的欺诈性信息请求,触发了有限数量用户的护照扫描件及完整比特币交易历史记录的泄露。.






