英國數碼銀行Revolut近日發生Revolut資料外洩事件,涉事的偽冒要求由一個在政府機構官方域名基礎架構內建立的未經授權電郵帳戶發出,並成功通過SPF、DKIM及DMARC等電郵驗證機制,令Revolut一度信以為真並交出相關客戶資料(資料來源:CryptoTimes)。事件於9月11日晚間首先由BitMEX前行政總裁Mark Karpelès透過收到的官方通知電郵披露,翌日再由鏈上調查員ZachXBT於社交平台Telegram公開示警。
Revolut資料外洩牽涉哪些資料?
根據多方報道,是次外洩涉及的資料範圍相當廣泛,包括客戶的全名、出生日期、職業等身份資料,住址、電郵及電話等聯絡方式,護照副本與面部驗證自拍相片等KYC文件,以及銀行帳戶的IBAN、狀態與開戶日期,還有完整的比特幣交易歷史紀錄及錢包參考編號。值得留意的是,客戶的生物特徵遙測數據、私鑰、登入密碼、扣帳卡PIN碼及帳戶餘額均未受牽連。鏈上調查員ZachXBT指出,是次事件「似乎針對高淨值用戶」,惟Revolut暫未確認具體受影響客戶人數。
偽冒政府域名如何瞞過驗證機制?
是次事件最受關注之處,在於偽冒要求並非來自外部釣魚網站,而是源自一個在真實政府機構域名基礎架構內部建立的未經授權電郵帳戶,因而攜帶了真實有效的域名認證憑證,並順利通過SPF、DKIM及DMARC三重電郵驗證協定,令一般企業難以單靠技術驗證分辨真偽。截至9月12日,涉事的政府機構身份仍未被公開確認,Revolut官方帳號僅回應「我們非常重視資料保護與私隱問題」,暫未提供事件詳情或補救措施的正式聲明。
事件對加密貨幣用戶私隱有何啟示?
是次事件再次凸顯,即使用戶並無直接使用私鑰保管資產,交易所或金融機構所持有的KYC資料一旦外洩,仍可能令用戶身份與資產紀錄同時暴露於詐騙風險之中。事件發生前,2026年加密貨幣被盜金額已創歷史新高,反映攻擊者手法日趨精密,機構亦需要在客戶身份驗證流程上加強防範偽冒攻擊,而非單純依賴電郵域名驗證機制。
常見問題
Revolut資料外洩事件涉及哪些客戶資料?
外洩資料包括客戶身份資料、住址、護照副本、面部驗證自拍相片、銀行帳戶IBAN詳情,以及完整的比特幣交易紀錄與錢包參考編號;生物特徵遙測數據、私鑰、登入密碼及帳戶餘額並未受影響。
事件是如何被發現的?
事件於9月11日晚間首先由收到官方通知電郵的用戶披露,翌日再由鏈上調查員ZachXBT於Telegram公開示警,引起廣泛關注。
偽冒要求為何能夠通過驗證?
涉事要求源自一個在真實政府機構域名基礎架構內建立的未經授權電郵帳戶,攜帶真實域名認證憑證,並成功通過SPF、DKIM及DMARC電郵驗證協定,令Revolut一度信以為真。
Revolut對事件有何回應?
截至報道時,Revolut官方帳號僅回應重視資料保護與私隱問題,暫未公布受影響客戶人數或具體補救措施,涉事政府機構身份亦未被公開確認。
