金融科技企业Revolut已证实,近期发生一起数据泄露事件,涉及客户护照扫描件及与比特币相关的交易记录。此次事件源于攻击者通过伪装成政府机构的欺诈性请求,诱导公司披露“了解你的客户”(KYC)信息。
据调查,不法分子利用伪造的官方通信渠道,向Revolut提交所谓“合法监管查询”。由于缺乏有效的身份核验机制,公司误判请求真实性,从而授权访问并提供敏感客户档案。这些资料涵盖身份证明文件、地址证明以及数字资产持有情况等关键信息。
此次泄露中包含的比特币交易记录尤为敏感。不同于传统银行账户余额,区块链上的交易行为具有可追溯性。一旦真实身份与特定钱包地址建立关联,便可能被用于追踪用户行为轨迹,加剧隐私暴露风险。这一问题在日益普及的去中心化金融生态中愈发突出。
尽管跨国金融科技平台普遍面临来自执法部门的数据调取需求,但所有请求理应通过经认证的安全通道并附带正式法律文件。此次事件暴露出当前验证流程存在明显缺陷,亟需强化内部审核机制。
当前,欧盟《通用数据保护条例》(GDPR)等法规正加强对个人数据处理的规范力度。涉及身份证件和财务信息的泄露,极有可能触发监管审查,并引发客户信任危机。与此同时,Revolut近年来持续拓展其加密货币服务功能,支持用户在统一账户体系内完成数字资产的购买、持有与交易,这使得其积累的敏感数据量显著上升,也提高了成为攻击目标的可能性。
该事件揭示了将传统金融服务与加密资产整合的商业模式所面临的深层挑战:既要满足严格的合规要求,又要保障用户的隐私安全。任何一次数据外泄都可能放大公众对平台可信度的质疑。
预计更多金融科技公司和加密平台将重新评估其对外部请求的响应流程,引入多因素验证机制以防范社会工程学攻击。同时,监管机构也可能推动建立统一的政府请求认证标准,提升整个行业的数据防护水平。
泄露内容包括客户的护照复印件、住址证明以及与比特币持仓相关的交易历史,均属于公司在注册过程中收集的KYC材料。
攻击者冒充政府机构,发送看似合法的请求,诱使Revolut在未充分核实的情况下披露客户数据。
这种组合可能导致现实身份与链上活动产生直接映射,使攻击者能够构建用户行为画像,远超一般金融信息泄露的风险范畴。
截至目前,Revolut尚未披露具体受影响人数或欺诈请求的时间范围,相关调查仍在进行中。