Một email giả mạo do cơ quan chính phủ gửi đã vượt qua các biện pháp kiểm soát an ninh tại Revolut trong tuần này, làm lộ địa chỉ nhà, giấy tờ nhận dạng và lịch sử giao dịch Bitcoin thuộc về một nhóm khách hàng.
Yêu cầu có vẻ đến từ một cơ quan chính phủ hợp pháp và mang theo thông tin xác thực đã vượt qua các kiểm tra của Revolut. Theo các thông báo gửi tới người dùng bị ảnh hưởng, công ty đã cung cấp thông tin khách hàng trước, rồi sau đó mới liên hệ riêng với cơ quan này và phát hiện yêu cầu đó là giả mạo.
Theo thông tin được cho là, các tệp bao gồm hộ chiếu hoặc bằng lái xe, ảnh xác minh selfie, tên, ngày sinh, nghề nghiệp, địa chỉ nhà, email, số điện thoại, mã IBAN, sao kê tài khoản, hồ sơ rút tiền và toàn bộ lịch sử giao dịch, bao gồm mọi hoạt động Bitcoin.
Revolut chưa công bố có bao nhiêu khách hàng bị ảnh hưởng và cũng không phản hồi ngay lập tức yêu cầu bình luận từ CoinDesk. Trong thông báo của mình, công ty cho biết tiền của khách hàng vẫn an toàn, và đã thông báo cho người dùng bị ảnh hưởng cũng như các cơ quan quản lý trong khi chặn nguồn gốc của yêu cầu.
Sự cố là do cấp quyền (authorization), không phải do mã hóa
Không có hệ thống nào bị xâm phạm theo nghĩa thông thường.
Sau khi yêu cầu vượt qua các kiểm tra nội bộ của Revolut, một người giả làm quan chức chính phủ đã truy cập vào đúng phần thông tin cực kỳ cá nhân mà ngân hàng đã thu thập để đáp ứng các yêu cầu nhận diện và tuân thủ.
Phân biệt đó quan trọng đối với bất kỳ ai đang đánh giá mức độ phơi nhiễm của mình ở nơi khác. Mã hóa, lưu trữ lạnh và ghi nhật ký truy cập giải quyết một mô hình mối đe dọa hoàn toàn khác. Một quy trình hợp pháp giải phóng dữ liệu cho những người yêu cầu đã được xác minh sẽ thất bại khi chính việc xác minh lại là mục tiêu.
Các tổ chức tài chính thường xuyên xử lý các yêu cầu dữ liệu từ chính phủ, và khối lượng tạo áp lực phải xử lý hiệu quả. Chỉ cần kẻ tấn công vượt qua bước kiểm tra thông tin xác thực một lần là đủ.
AI làm rẻ hơn cuộc tấn công theo nhóm này ở quy mô lớn
Những email thuyết phục, tài liệu, danh tính và các yêu cầu quan liêu đang trở nên rẻ để tạo ra hàng loạt, trong khi các công ty tài chính vẫn tiếp tục nắm giữ những hồ sơ ngày càng chi tiết về khách hàng của họ là ai, họ sống ở đâu và họ chuyển tiền như thế nào.
Sự kết hợp đó thay đổi cán cân về kinh tế. Việc mạo danh một cơ quan chính phủ một cách thuyết phục chỉ cần kiến thức cụ thể về cách định dạng của cơ quan đó, cấu trúc tham chiếu và các quy ước ngôn ngữ. Hiện nay, chúng có thể được tái tạo từ các ví dụ công khai với chi phí biên gần như bằng 0.
Gánh nặng phòng thủ tăng tương ứng. Mọi tổ chức nắm giữ dữ liệu nhạy cảm giờ phải xác minh quyền hạn đầu vào dựa trên một mối đe dọa có thể tạo ra vô số nỗ lực thuyết phục.
Sự kết hợp của dữ liệu là rủi ro cụ thể
Bitcoin khiến mức độ phơi nhiễm trở nên đặc biệt cụ thể.
Blockchain ghi lại các giao dịch công khai. Các thông tin cá nhân—hộ chiếu, địa chỉ nhà, nghề nghiệp—nằm ngoài mạng. Các trung gian tài chính kết nối hai nhóm dữ liệu đó, biến một cơ sở dữ liệu khách hàng thành bản đồ liên kết một người thật với hoạt động onchain của họ.
Nhà điều tra onchain ZachXBT, người đã thu hút sự chú ý đến vụ việc, cho biết trong một bản phát trên Telegram rằng vụ rò rỉ dường như giới hạn về quy mô và có thể nhắm tới người dùng có giá trị ròng cao.
Nếu đánh giá đó đúng, thì mẫu hình lựa chọn quan trọng hơn khối lượng. Một yêu cầu nhắm mục tiêu tới các tài khoản có số dư cao cụ thể tạo ra hồ sơ rủi ro khác biệt đáng kể so với việc trích xuất hàng loạt, vì điều đó cho thấy người yêu cầu có lẽ đã biết họ đang tìm kiếm điều gì.
Khách hàng bị ảnh hưởng phải đối mặt rủi ro tiếp diễn ngay lập tức từ lừa đảo (phishing) sử dụng các thông tin bị lộ để trông thuyết phục—một người gọi biết địa chỉ, số dư tài khoản và các giao dịch gần đây của bạn sẽ khó bị bác bỏ hơn đáng kể. Bất kỳ ai được thông báo cũng nên đặc biệt thận trọng với các liên hệ không mong muốn có nhắc đến tài khoản Revolut của họ và tự kiểm tra độc lập qua các kênh chính thức.
Những người nắm giữ khối tài sản đáng kể cũng nên cân nhắc tư thế an ninh vật lý của mình, vì thông tin về địa chỉ và số dư đã xuất hiện cùng nhau.
Bằng chứng không kiến thức (Zero-Knowledge Proofs) có được một trường hợp sử dụng cụ thể
Vụ việc mang lại một ứng dụng ngay lập tức cho công nghệ quyền riêng tư, thay vì chỉ là một khái niệm mang tính lý thuyết.
Hệ thống không kiến thức (zero-knowledge) cho phép ai đó chứng minh rằng việc kiểm tra danh tính đã được hoàn tất, hoặc rằng khách hàng đáp ứng một yêu cầu cụ thể, trong khi tiết lộ ít hơn về hộ chiếu, địa chỉ hoặc thông tin nền tảng được dùng để thiết lập điều đó.
Điểm khác biệt về kiến trúc là điều quan trọng ở đây. Trong các sắp xếp hiện tại, việc đáp ứng yêu cầu tuân thủ nghĩa là tổ chức lưu giữ các tài liệu gốc vô thời hạn, và bất kỳ sự cố tiếp theo nào cũng sẽ làm lộ toàn bộ. Trong một hệ thống dựa trên bằng chứng, tổ chức nắm giữ một xác nhận (attestation) thay vì tài liệu gốc.
Kẻ tấn công giả mạo thành công một cơ quan chính phủ trước một hệ thống dựa trên ZK sẽ nhận được xác nhận rằng các kiểm tra đã vượt qua. Họ không nhận được ảnh chụp hộ chiếu và địa chỉ nhà.
Câu hỏi đang chuyển từ bảo vệ sang thu thập
Khi việc mạo danh trở nên dễ dàng hơn, bài toán an ninh chuyển từ việc các tổ chức bảo vệ dữ liệu khách hàng tốt đến mức nào sang việc họ cần thu thập, lưu giữ và tiết lộ bao nhiêu thông tin nhạy cảm.
Cách nhìn lại này kéo theo hàm ý về mặt quản lý mà khuôn khổ tuân thủ chưa giải quyết. Yêu cầu “biết khách hàng của bạn” (KYC) được thiết kế xoay quanh một mô hình mối đe dọa trong đó tổ chức là bên nắm giữ đáng tin cậy và rủi ro là sự xâm nhập từ bên ngoài. Nó không tính đến việc tổ chức bị lừa bằng thủ thuật xã hội để tự nguyện tiết lộ.
Mỗi trường dữ liệu bổ sung mà một tổ chức chịu quản lý được yêu cầu thu thập sẽ làm mở rộng bộ dữ liệu sẵn có trong một sự cố thuộc loại này. Khung tuân thủ và kết quả an ninh đang hoạt động ngược chiều nhau, và vụ việc của Revolut là một minh chứng hơn là một lập luận.
