header-langage
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
扫码下载APP

ZachXBT:Revolut疑因误信伪造政府请求,致使部分高净值用户信息泄露

BlockBeats 消息,9 月 12 日,链上侦探 ZachXBT 在其个人频道发文表示,Revolut 疑似因未识别一封伪造的政府机构信息请求,导致部分用户的个人身份信息(PII)被泄露。


据其披露,Revolut 此前收到一封看似来自真实政府机构、且通过该机构官方邮箱域名发送的客户信息调取请求。由于邮件具备有效的域名认证信息,Revolut 据此认为请求真实并进行了响应。


此次可能涉及的数据包括用户姓名、出生日期、职业、住址、邮箱及电话号码,以及护照或驾照复印件、身份验证自拍照、账户账单、IBAN、提现记录和完整交易历史,其中包括比特币交易记录。Revolut 在向用户发送的通知中称,没有生物识别面部遥测数据遭到泄露。


ZachXBT 表示,目前事件规模可能有限,但从情况来看,疑似主要针对高净值用户。多名 Revolut 用户已于昨日收到相关安全事件通知。Revolut 官方此前也提醒用户,遇到可疑信息应通过 App 内客服核实,避免提供个人或财务信息。

AI 解读
Revolut 这次的问题不在链上,在邮件网关。伪造政府请求能穿透官方域名认证,说明攻击者已能拿到或伪造符合 DMARC 的发送路径——这道防线过去被视为合规基础设施里最硬的一环,如今被绕开,代价是高净值用户的护照、驾照、自拍、IBAN 和完整比特币交易记录一并外流。ZachXBT 特意点出"疑似主要针对高净值用户",泄露清单里又同时出现身份凭证与交易历史,这已不是普通 KYC 事故,而是精准画像:拿到这些材料的人可以直接复刻一次可信的社工攻击,或按资产规模筛选绑架目标。

放入更长的时间轴看,2026 上半年 Web3 安全事件数量同比上升约 50%,攻击面正从合约代码转向人,近九成被盗资金无法追回。Revolut 事件把这条迁移线又往前推了一步:被攻破的既不是协议也不是私钥,而是持牌机构对"可信身份"的默认信任。当合规流程本身成为攻击向量,拥有真实身份数据和完整资金轨迹的 CeFi 入口,正在变成比链上协议更肥的靶子。
展开
举报 纠错/举报
纠错/举报
提交
新增文库
仅自己可见
公开
保存
选择文库
新增文库
取消
完成