買幣
行情
🔥
預測市場

如何追蹤Revolut資料外洩事件流程

BiFu Editorial · 2026-09-13 · 閱讀 4 分鐘


目錄

Revolut證實,一封來自合法政府機關電子郵件域名的詐騙資訊請求,觸發了「有限」數量的用戶護照掃描檔與完整比特幣交易記錄的洩漏.

Revolut證實,一封來自合法政府機關電子郵件域名的詐騙資訊請求,觸發了「有限」數量的用戶護照掃描檔與完整比特幣交易記錄的洩漏。根據Decrypt、The Block與BeInCrypto的獨立報導,這家金融科技公司透過標準合規管道處理該請求,而未察覺內部地址遭到偽造。此已確認的變更為KYC回覆流程的單點遭入侵,並非大規模系統入侵.

鏈上調查員ZachXBT推測,此次攻擊可能鎖定高資產淨值用戶,但Decrypt與BeInCrypto均未獨立驗證該篩選標準。三篇報導均未具體說明受影響帳戶的確切數量,且無任何媒體證實攻擊者已使用外洩的身分證明文件或交易記錄.

開始之前:繪製受影響的請求路徑

受影響的工作流程是Revolut的政府請求回應程序。根據Decrypt報導,這份詐騙請求來自該機構自身的電子郵件網域,因此對合規團隊而言顯得合法。The Block報導指出,在這份偽造請求之後,客戶的KYC和比特幣交易資料遭外洩。BeInCrypto確認,Revolut為回應此郵件而傳送了護照掃描檔與比特幣紀錄。.

對於任何持有比特幣或曾向Revolut提交KYC文件的使用者而言,實際運營後果是直接的:本應能夠區分真實傳票與偽造傳票的控管機制失靈。三家出版媒體的報導儘管在論述重點上有所差異,但對此機制均達成共識。Decrypt強調了被公開的資料類型,The Block著墨於ZachXBT對高資產淨值八卦對象的猜測,而BeInCrypto則確認了資料揭露的事實。.

步驟順序:追蹤Revolut開發事件流程

步驟 1:識別已確認的資料外洩。Revolut向請求方提供了護照掃描檔與完整的比特幣交易紀錄。所有三個來源均確認了這些資料類型。The Block特別指出KYC資料與比特幣交易紀錄,而BeInCrypto則列出護照與比特幣紀錄。.

步驟 2:找出驗證失敗點。該請求來自某政府機關自身的電子郵件網域,因而繞過了標準驗證檢查。Decrypt直接報導了此機制。合規團隊在未進行進一步驗證的狀況下處理了該請求,因為該網域看起來是合法的。這就是已確認的工作流程漏洞。.

步驟 3:評估受影響的參與者範圍。各家媒體報導中均未量化所謂「有限」的用戶人數。The Block 報導 ZachXBT 推測攻擊目標可能是高淨值用戶,這雖然縮小了風險輪廓,但尚未獲得證實。由於本次入侵事件確認,單一偽造網域即可觸發完整資料外洩,因此任何曾提交 KYC 文件或擁有比特幣交易記錄的 Revolut 用戶,都面臨相同的營運衝擊。.

步驟 4:區分已確認的變更與未解決的細節。已確認事項:資料確實外洩、請求來自合法的政府網域、外洩資料包含 KYC 文件與比特幣交易記錄。未經證實事項:確切的受影響用戶人數、高淨值帳戶是否為特定攻擊目標、以及資料交付前內部是否有任何警報觸發。.

檢查項目:驗證未解決的資料點

檢查 1:受影響的用戶人數。Decrypt 報導指出外洩事件涵蓋「有限」的用戶人數,而 The Block 與 BeInCrypto 則未提供具體數字。若入侵事件影響數十個帳戶與影響數千個帳戶,其營運衝擊將有顯著差異。需對照 Revolut 官方事件報告或監管申報文件進行來源文件查核,方能確認此數字。.

檢查 2:攻擊目標篩選條件。The Block 報導鏈上調查員 ZachXBT 推測該請求可能針對高價值用戶,但 Decrypt 與 BeInCrypto 均未獨立證實此項推測。在 Revolut 或該調查員提供來源文件並明確指出篩選條件之前,攻擊目標仍屬未經證實的細節。.

檢查 3:完整的資料欄位清單。三家發布機構均同意護照掃描檔和比特幣交易記錄包含在內。未解決的細節在於KYC自拍照、地址證明文件或法幣交易記錄是否也一併傳送。Revolut 尚未公布資料欄位清單,因此全面盤點哪些資料已離開系統是下一個需要驗證的事實。.

限制:三份報告未能確立的事項

三家發布機構的報告並未確立 Revolut 是否已公開修改事件後的驗證程序。沒有任何來源證實事件後的檢討、政府請求回應流程的變更,或未來能夠攔截仿冒域名的內部警示機制。在 Revolut 發布事件後報告或監管申報文件,確認受影響用戶數與資料類別之前,該資料外洩事件無法視為已完整界定。.

對於受影響的用戶而言,立即的風險在於護照掃描檔與完整的加密貨幣交易記錄現已暴露在 Revolut 的控制之外,可能導致針對性的釣魚攻擊或身分盜用。此處的風險分類包括驗證流程中的操作錯誤風險,以及該金融科技公司所持有身分文件的保管風險。用戶應將任何提及其護照或加密貨幣歷史的非請求通訊視為潛在詐騙,因為攻擊者現在持有與 Revolut 法遵團隊所釋出相同的資料。.

下一個原始文件檢查點是,Revolut 是否已公開修訂其驗證程序,因為目前尚無任何媒體證實此步驟。若尚未修訂,使用者應假設相同的請求路徑漏洞仍然存在。根據三份獨立報告的共同營運影響,Revolut 的驗證工作流程接受政府域名的電子郵件作為充分授權憑證,在請求通過驗證前即釋出護照掃描檔與比特幣交易紀錄。這證實了工作流程缺陷,而非單純的資料外洩。.

參考資料

  • https://decrypt.co/378114/revolut-passports-bitcoin-activity-data-breach
  • https://www.theblock.co/news/business/2026-09-12-revolut-says-customer-kyc-bitcoin-transaction-data-exposed-after-fake-request-from-govt-domain-414516
  • https://beincrypto.com/revolut-data-breach-fake-government-request

閱讀更多 BiFu 內容

Revolut證實,一封來自合法政府機關電子郵件域名的詐騙資訊請求,觸發了「有限」數量的用戶護照掃描檔與完整比特幣交易記錄的洩漏.

了解更多