目录(5 节)
·
Revolut 泄露的不只是身份:连比特币交易史都出去了
Revolut 被一封通过 SPF/DKIM/DMARC 的假政府邮件骗走客户资料,攻击者已公开护照、自拍并威胁逐日加码。泄露包含比特币交易历史,身份与链上活动一旦绑定,假名保护就失效了。
攻击者没黑系统,只发了一封「官方邮件」
Revolut 这次出事,攻击者没攻破任何服务器。他们拿到一个政府机构域名下的邮箱,发了封「依法调取客户资料」的请求——邮件通过了 SPF、DKIM、DMARC 三项认证,系统认它是官方发的,Revolut 就把客户文件交了出去。
9 月 11 日晚,受影响客户收到「关于你 Revolut 账户的紧急安全更新」通知,前 Mt. Gox CEO Mark Karpelès 和链上调查员 ZachXBT 把它公开。9 月 13 日,攻击者开始在 X 和 Telegram 挂数据,放话:每天放一点,直到 Revolut 付钱。
漏出去的东西,比邮箱和电话严重得多
四类材料可能被披露:身份信息、联系方式、证件与验证材料——护照或驾照副本加开户时的面部验证自拍,以及财务记录:对账单、提现记录和完整交易历史,包括在 Revolut X 留下的比特币交易记录。
密码、卡 PIN、私钥没被拿走,也没有资金损失。Revolut 说受影响客户「数量有限」,系统和资金安全。已具名受害者包括网球运动员 Alexander Shevchenko 和加密赌场 Gamdom 的 CEO Felix Römer,后者在 X 上回了句「Ah wtf @Revolut」。
真正麻烦的地方:身份和链上活动被打通了
这次同时出去的是三样东西:证明「你是谁」的证件和自拍,以及完整的比特币交易记录。
链上地址本来假名。一旦身份和交易历史绑在一起公开,假名就失效了——顺着时间戳能把地址和人对上号,往前推持仓、资金去向、社交关系;面部自拍还能拿去试部分平台的活体验证。假客服手里有了你的全名、住址和真实转账记录,骗局比普通诈骗难防得多。
问题不在黑客多聪明,在 KYC 数据本身的结构
为了合规,行业把最敏感的身份材料集中在少数托管点上,必然结果就是它会被盯上;攻击面也不只在数据库——「存了就必须能交出来」这条合规要求本身,就是入口。
Revolut 反应不算慢:封锁地址、通知监管和执法。但受影响人数和涉事政府机构它至今没说,「数量有限」无法验证。
行业该认真做数据最小化:验证的目的只是确认你有资格,没必要把护照原图和自拍长期留在服务器上。可复用 KYC 凭证和零知识证明的价值,不只在隐私,更在出事时的损失上限。
如果你也是用户
留意能报出你真实信息的 Revolut 钓鱼邮件,可疑联系先走官方 App 内渠道核实;曾在 Revolut X 交易过的,别把那里的地址和你在别处 KYC 过的身份混用。
这种「每天放一点」的勒索,通常不会因为付款而停止。
免责声明:以上内容仅供娱乐交流,不构成任何投资建议。DYOR。
转发此帖子?
与您的关注者分享。
回复