时间线
- 7.5
Revolut 遭300万美元门罗币赎金勒索,源于客户数据泄露
一个自称“iamnotavillain”的团体公开向金融科技公司 Revolut 索要300万美元的门罗币(XMR),并威胁若不付款就将窃取的客户数据出售给其他犯罪分子。该勒索网站于本周上线,但据路透社报道,Revolut 目前尚未与攻击者接触或收到任何要求,谈判也尚未开始。 这是针对大型数字银行最为引人注目的勒索式敲诈尝试之一,而选择门罗币也凸显出隐私币仍是勒索交易的首选结算渠道。该事件还表明,加密相关金融平台面临的社交工程风险正在上升——一封伪造的政府邮件就可能导致客户记录泄露。 据报道,攻击者通过使用一个真实的意大利政府邮箱域名冒充执法部门,绕过了 Revolut 的安全检查;路透社援引消息人士称约有680名客户受影响,而 Revolut 的核心基础设施、数据库和客户账户未受波及。此前 Coin Bureau 曾报道有人索要1万枚BTC(按当前价格价值超过7.6亿美元),目前尚不清楚该说法是否涉及同一团体。
- 7.5
Revolut 黑客索要 300 万美元门罗币,威胁出售客户数据
据《金融时报》报道,一个自称 "iamnotavillain" 的黑客组织要求 Revolut 在 24 小时内支付 6000 枚门罗币(XMR,约合 300 万美元),否则将把窃取的客户数据出售给其他犯罪团伙。此次泄露至少影响 680 个 Revolut 客户账户,该组织还向《金融时报》提供了一段 60 秒的屏幕录像,内容似乎包含护照、驾照、KYC 验证照片和交易记录。 这是一起在拥有超过 8000 万客户的头部数字银行得到确认的数据泄露事件,被泄露的是攻击者专门挑选出来的、持仓规模较大的加密用户的身份文件和交易记录。它凸显了受监管金融科技公司所持有的 KYC 与身份数据可能成为被定向攻击的资产,也再次印证了门罗币作为勒索付款首选结算通道的角色。 攻击者向《金融时报》表示,他们通过链上分析来锁定持有大量加密资产的 Revolut 账户,并称截至报道发布时双方尚未进行任何谈判。据报道,此次泄露源于攻击者冒充政府官员发送信息调取请求并绕过了 Revolut 的核查流程;Revolut 表示已封堵相关请求所使用的地址,并通知了相关政府机构、执法部门和监管机构,其系统与客户资金未受影响。
- 7.5
Revolut 客户数据泄露:攻击者索要 1 万枚 BTC 赎金
英国金融科技公司 Revolut 确认,攻击者利用一个真实的政府机构域名邮箱提交欺诈性信息调取请求,从而骗取了客户数据;攻击者随后开始公开泄露身份证件,并据称索要 1 万枚 BTC(约 7.8 亿美元)以停止继续泄露。Revolut 尚未确认这一赎金要求,也未证实网上流传材料的真实性。 据称 1 万枚 BTC 的赎金要求是金融科技领域迄今与加密货币挂钩的最大金额之一,也说明一个简单的邮箱冒充手法就能绕过同时托管法币与加密资产的银行的安全校验。对加密行业而言,知名持币者(包括前 Mt. Gox 首席执行官 Mark Karpelès)的交易记录可能被泄露,引发了对高净值链上用户遭定向攻击的担忧。 可能泄露的数据包括姓名、出生日期、住址、电子邮箱和电话号码,以及护照与驾照复印件;客户通知还提到账户对账单、IBAN、提现记录和包含 BTC 交易的完整交易历史。Revolut 表示受影响客户数量“非常有限”,其系统与客户资金未受影响;而 1 万枚 BTC 的赎金数字尚未得到证实,包括分析师 Max Karpis 在内的一些观察者怀疑该要求并非真实,因为在链上支付很容易被追踪。
- 7.5
Revolut 数据泄露:伪造政府邮件致客户护照与交易记录外泄
Revolut 披露,有诈骗者利用一个真实的政府机构邮件域名提交了伪造的客户信息调取请求,该请求通过了公司的身份验证检查,导致部分客户的护照复印件、验证自拍和完整交易记录被泄露。这家金融科技公司表示已发现该骗局,封堵了相关地址,并通报了涉事政府机构、执法部门和金融监管机构,同时于上周五直接通知了数量有限的受影响客户。 该事件表明,社会工程攻击无需任何技术入侵,就能击穿一家大型金融科技公司的身份验证控制,从而动摇用户对平台强制收集的 KYC 数据的信任。其重要性在于,Revolut 掌握着数千万用户的身份证件、自拍、IBAN 和交易数据,而部分外泄信息可被用于账户接管尝试、精准钓鱼以及对高净值人群的勒索。 这些伪造请求看似来自一个真实政府机构的域名,意味着攻击者不必伪造发件地址,而是直接利用了该域名自带的信任度,而数据在被放出之后才被发现异常。Revolut 表示其系统与客户资金未受影响;加密侦探 ZachXBT 称该事件规模有限,针对的是高净值用户;据报道,泄露字段还包括联系方式、出生日期、职业、账户对账单、IBAN 以及与比特币相关的信息。
- 8.5
Revolut 误信伪造政府请求,泄露护照与比特币交易数据
Revolut 披露,由于收到一封发自某政府机构官方域名邮箱的伪造信息调取请求,公司向不明第三方交出了敏感客户数据,包括护照和驾照复印件、验证用自拍照、IBAN 与钱包参考号,以及完整的比特币交易记录。Revolut 发言人称这是一起“复杂的第三方冒充诈骗”,受影响客户数量“有限”,并强调系统与客户资金未受影响,但拒绝透露受影响人数以及被冒充的是哪个机构。 此次泄露把真实身份与住址直接和链上交易记录关联起来,而这正是对加密货币持有者实施线下人身攻击所需的关键组合,同时也让外界更严厉地质疑金融科技公司与交易平台如何存储和对外提供 KYC 数据。由于 Revolut 正在考虑 IPO 且今年刚推出 EURR 稳定币,这起事件对这家深度涉足加密业务的大型公司带来了监管与声誉双重压力。 这封诈骗邮件通过了该政府机构域名的邮件认证校验,这正是 Revolut 将其视为真实请求的原因;公司表示没有泄露生物识别人脸数据、密码、PIN 码或私钥,因此资金并未直接损失。Revolut 已封锁该邮箱地址并通知被冒充的机构、执法部门与监管机构,但未解释为何在未通过其他渠道二次确认的情况下就交出了记录。