Revolut 客戶資料外洩事件背後的駭客要求支付 6,000 枚門羅幣(價值約 300 萬美元),並威脅如果銀行不在 24 小時內付款,就會出售被竊取的記錄。
摘要
- 駭客向 Revolut 要求支付 6,000 枚 XMR,價值約 300 萬美元。
- 在欺詐性政府請求通過公司審查後,至少 680 個客戶帳戶受到影響。
- 據報導,被竊取的記錄包括身分證件、驗證照片和完整的交易歷史。
- 攻擊者表示,區塊鏈分析幫助他們識別出持有大量加密貨幣的客戶。
Revolut 駭客如何設定 24 小時期限
《金融時報》報導稱,一個自稱為「iamnotavillain」的組織於週三發布了贖金要求,並附上倒數計時器。駭客表示,Revolut 有 24 小時的時間發送 6,000 枚 XMR,否則他們將把客戶記錄提供給其他犯罪集團。
以每枚代幣約 500 美元的隱含價值計算,要求總額約為 300 萬美元。該組織選擇門羅幣是因為這種加密貨幣旨在隱藏交易中發送方、接收方和金額的資訊。
據《金融時報》報導,在其報告發布時,Revolut 與駭客之間尚未進行任何談判。Revolut 尚未表示是否計劃回應這一要求,也未確認該組織控制了被竊取的資訊。
駭客向該報提供了一段 60 秒的螢幕錄影,似乎展示了他們所掌握的部分材料。據報導,影片中出現了護照、駕照、在認識你的客戶檢查期間提交的照片以及客戶交易歷史。
至少 680 個帳戶受到影響,儘管 Revolut 公開僅將這一數字描述為其客戶群中「非常有限」的一部分。先前 crypto.news 的報導發現,在該公司向監管機構報告該事件後,英國資訊專員辦公室已展開調查。
Revolut 表示其自身系統和客戶資金未受到損害。相反,披露是在公司通過一個使用合法政府機構域名的電子郵件帳戶收到欺詐性請求後發生的。
虛假政府請求暴露了 Revolut 客戶記錄
攻擊者並非直接入侵 Revolut 的基礎設施,而是冒充尋求客戶資訊的政府官員。這些請求帶有有效的域名驗證憑證,並通過了 Revolut 用於評估其合法性的檢查。
正如初步報導所詳述,洩露的資訊包括全名、出生日期、職業、家庭住址、電子郵件地址和電話號碼。護照或駕照的副本以及為身分驗證提供的自拍照也在所列記錄之中。
帳戶資料包括國際銀行帳號、開戶日期、帳戶狀態、提款記錄和完整的交易歷史。一些帳戶對帳單中還包含比特幣錢包參考編號和比特幣交易記錄。
Revolut 的客戶通知將身分檢查照片與生物特徵面部遙測數據區分開來,該公司表示後者不在披露範圍內。該通知也未將私鑰、密碼、安全碼或完整的支付卡詳細資訊列為暴露的資訊。
公司早先的聲明將該事件描述為「複雜的外部冒充詐騙」,並堅稱 Revolut 的系統仍然安全。該公司尚未公開確認其電子郵件域名被使用的政府機構,也未解釋攻擊者如何獲得對通過該域名操作的帳戶的存取權限。
據報導,區塊鏈分析識別出加密貨幣富豪目標
駭客告訴《金融時報》,他們使用區塊鏈分析來選擇似乎持有大量加密貨幣的 Revolut 客戶。如果他們的說法準確,這將表明受影響的群體部分是根據其金融活動而非隨機收集的客戶資料而被選中的。
鏈上調查員 ZachXBT 先前曾表示,該事件似乎涉及高淨值用戶,儘管 Revolut 尚未確認該評估。駭客的最新聲明提供了類似的目標選擇方法描述,但尚未得到獨立驗證。
公共區塊鏈可以暴露交易歷史、錢包餘額和地址之間的轉帳。當交易所、金融公司或其他服務持有將客戶帳戶與區塊鏈地址關聯的記錄時,分析師有時可以將這些活動與已識別的人員聯繫起來。
八月的一篇隱私幣回顧解釋說,Monero 使交易隱私成為強制性的。其環簽名在一組可能的參與者中隱藏了真實發送者,隱身地址隱藏了接收者的公共地址,而環機密交易則隱藏了發送的金額。
XMR 的犯罪使用並不能證明該代幣或其所有用戶都參與了非法活動。Monero 也為尋求財務隱私的人提供服務,但其設計可能使非法支付軌跡比在比特幣或以太坊等透明網絡上進行的活動更難被調查人員追蹤。
另一起八月案件顯示了同樣的挑戰,此前調查人員表示,據報導 790 萬美元 Coinsbuy 駭客事件中的資產被轉換為 Monero。區塊鏈公司通過幾家交易所追蹤了部分資金,之後據報導一些資產被兌換為 XMR。
此次洩露對美國加密貨幣客戶意味著什麼
FT 報告未具體說明 680 個受影響帳戶中是否有任何屬於美國客戶。儘管如此,經過驗證的身份記錄與加密貨幣交易數據的結合,為收到聲稱來自 Revolut、交易所、政府機構或錢包提供商訊息的美國人帶來了相關風險。
此類記錄可能使犯罪分子能夠製作包含真實姓名、交易、帳戶詳細信息或身份證件的訊息。準確個人信息的存在並不能證明來電者或發送者代表銀行。
對於個人或銀行信息已被暴露的美國人,聯邦貿易委員會指示消費者前往 IdentityTheft.gov 獲取根據所涉數據類型採取的步驟。該機構還建議用戶通過 ReportFraud.ftc.gov 報告網絡釣魚企圖。
FBI 的互聯網犯罪投訴中心要求報告加密貨幣相關欺詐的人提供錢包地址、交易金額、資產類型、交易哈希以及轉帳日期和時間(如有)。






