英國數位銀行巨頭 Revolut 在 9 月 12 日承認,一封偽裝成政府機關的電子郵件騙過了內部的驗證流程,讓部分客戶的身分文件與完整比特幣交易紀錄,被交到詐騙者手上。

根據 CoinDesk 取得的用戶通知信,這封郵件出現在 9 月 11 日星期五晚間,寄件者假扮成合法政府機關,附上的憑證與檔案全部通過了 Revolut 內部檢查。

而交出去的清單包括:

  • 護照或駕照,以及 KYC 用的那張自拍照

  • 姓名、出生日期、職業、住址、電子郵件與電話

  • IBAN、帳戶明細與提款紀錄

  • 完整的交易紀錄,包含比特幣在內的所有活動

補充說明,KYC 是金融機構在你開戶時驗證身分的法定程序。你在註冊交易所時,上傳身分證正反面、再拍一張手持證件的自拍照,做的就是這件事。

而這次出事的問題出在於流程順序。Revolut 是先把客戶資料交了出去後,才另外去聯繫機關,結果發現那份請求根本不存在。

事後 Revolut 表示,客戶目前的資金安全,公司已經封鎖來源,也通知了受影響的用戶與主管機關。至於總共有多少人受影響,到目前為止沒有公布。

這起事件值得注意的,是資料庫沒有被入侵,防火牆也沒有被攻破,資料還是外流出去。原因在於詐騙集團不需要破解任何東西,只要讓系統相信「這個請求來自合法的政府機關」,資料就會依規定「授權」自動送出。

鏈上偵探 ZachXBT 在 Telegram 上指出,這次規模雖然不大,但可能專門針對高資產用戶。他強調這類外洩會直接把原本在鏈上匿名的比特幣用戶「去匿名化」,而風險不只是隱私,還會延伸到財產與人身安全。

因為比特幣地址本來只是一串字元,沒有人知道那串字元是誰,也沒有人知道他住在哪裡。但只要有人同時拿到姓名、住址,跟那個人所有比特幣的交易紀錄,這幾樣東西一合起來,他的持倉、交易習慣,以及他大概多有錢,全部一覽無遺。

根據我的觀察,這件事真正值得台灣讀者記住的,不是 Revolut 的流程出了什麼包,而是把我們身份和加密資產綁在一起的「KYC」。

在台灣,從你在交易所開戶的那天、上傳身分證和自拍照後,你每一筆出入金、交易,都已經攤在陽光下。

至於這些資訊實際能做到什麼,台灣檢警也早就示範過。2024 年總統大選期間,檢警在兩個月內逮捕了超過 30 名在境外預測平台(Polymarket)下注的賭客,投注總額大約新台幣 4,600 萬元。他們用的方法,是先追鏈上的資金流向,再拿那些錢包地址去比對交易所的實名認證資料。

所以我認為,KYC 換來的那份安全感,或許只是「單向」的。它保護的是平台在法規上的責任,而你交出去的個人隱私能不能被保管好,掌控權從來不在你手上。

如果現在有人同時拿到你的身分證、你的住址,跟你錢包裡的每一筆紀錄,你會怎麼想?
歡迎跟我分享~

⚠️ 以上內容僅供參考,不構成任何投資建議。