【事件經過】
新創銀行Revolut 9月12日證實發生一起資料外洩事件。攻擊者利用一個能通過SPF、DKIM、DMARC三項郵件驗證機制的政府機關網域,偽造成官方單位、向Revolut合規與KYC部門發出看似正式的資料調閱請求,成功騙取部分客戶的敏感個人資料。Revolut發言人表示受影響客戶數量「有限」,但沒有揭露確切人數;由於刑事調查仍在進行,目前也還沒公開是哪個國家或機關的網域遭冒用。
【外洩範圍與手法】
根據Revolut證實的內容,外洩資料包括生日、地址、電話、護照與駕照影本,部分案例還牽涉驗證用自拍照、帳戶對帳單,以及一項特別受到關注的項目——$BTC 交易紀錄。這起事件的關鍵不是系統被駭客直接攻破,而是一起精心設計的社交工程:偽造信箱通過了三項標準郵件驗證機制,騙過的是Revolut內部審核流程的信任判斷,不是防火牆或伺服器本身。Revolut表示已封鎖涉案信箱、通知遭冒用的政府機關、報警處理,並知會相關金融監管機關,強調公司系統跟客戶資金本身未受影響。
【對數位資產用戶的意涵】
這起事件把焦點帶到一個容易被忽略的風險層面:加密貨幣使用者的曝險不只來自交易所本身的安全防護,也包括銀行/金融科技平台在KYC(認識客戶)流程裡累積的關聯資料。Revolut同時提供法幣銀行服務跟加密貨幣交易功能,合規審核過程中蒐集的個資本來就會跟客戶的數位資產活動產生連結——這次外洩證明,這類關聯資料一旦流出,曝光的不只是身分證件,還包括交易行為紀錄本身。這類社交工程手法(偽造機關身分騙過既有驗證機制)是金融機構KYC/AML流程的結構性弱點,不是加密貨幣獨有的問題,但因為數位資產轉帳的不可逆特性,身分資料一旦被拿去做後續詐騙,受害者事後追討的難度通常更高。
【後續觀察重點】
Revolut目前沒有公開受影響客戶的確切人數與地理範圍,刑事調查結果會決定外洩資料實際流向哪裡、有沒有被用於後續的針對性詐騙。另一個值得留意的是監管機關接下來的處置——Revolut已主動通報金融監管單位,這類事件通常會促使監管機關重新檢視金融機構對外部請求的身分驗證標準,尤其是涉及客戶數位資產紀錄這類敏感資料的調閱流程是否足夠嚴謹。