Revolut确认在收到欺诈性政府数据请求后发生数据泄露
要点速览
- •这起欺诈性请求可能获取了有限数量直接收到通知客户的敏感身份、联系方式、账户和交易信息。
- •Revolut表示,数据泄露没有危及其系统或客户资金,并已封锁欺诈性电子邮件地址。
- •攻击者身份、被冒充的政府机构、受影响账户数量,以及政府电子邮件是被入侵还是遭到伪造,仍未确定。
- •将身份证件、居住信息与比特币活动结合起来,可能增加账户接管和加密货币持有人遭受人身胁迫的风险。
- •在Revolut拓展银行和加密货币业务之际,此次泄露正面临欧洲监管审查。

Revolut已确认发生数据泄露,一名未知第三方向其提交了虚假的客户信息请求。攻击者利用合法政府域名下的电子邮件账户,获取了身份证件副本和完整的比特币交易历史。
Revolut是一家英国数字银行,通过一款应用整合活期账户、支付、证券交易和加密货币服务。其加密业务还包括独立交易平台Revolut X以及欧元稳定币EURR。公司表示,2026年8月其在全球拥有8000万名客户。
此次泄露发生之际,Revolut正在拓展受监管的银行和加密货币业务。2026年9月初,美国银行监管机构货币监理署(OCC)有条件批准该公司申请全国性银行牌照。8月,Revolut开始在丹麦、波兰和葡萄牙推出EURR稳定币。
受影响客户于2026年9月收到通知邮件。Revolut尚未披露涉及多少个账户,也未说明攻击者冒充了哪个政府机构。
欺诈性请求如何欺骗了Revolut
自2021年以来,安全研究人员一直记录到利用紧急条款提出的欺诈性用户数据请求。业内将这一模式称为欺诈性紧急数据请求(Fraudulent Emergency Data Request)。犯罪分子通常会控制或伪造与真实警察或政府域名相关联的电子邮件账户。随后,他们利用该账户提出用户数据请求,并声称紧急情况要求立即回应。
紧急例外机制绕过了通常需要法院命令的审查流程。因此,公司可能在30至60分钟内作出回应。这种速度使该流程对攻击者颇具吸引力。苹果、Meta、Discord和Verizon此前都曾成为这一骗局的受害者,最初涉及Lapsus$和Recursion Team两个团体。2024年,美国联邦调查局(FBI)就这一模式发出正式警告。
在Revolut事件中,攻击者使用了一个合法政府域名下的账户。一名公司发言人向TechCrunch表示,这是一起复杂的外部冒充诈骗。随后,这家数字银行封锁了欺诈性地址。Revolut称,此次事件既未影响其系统,也未影响客户资金。在该报道发布时,公司尚未就此事发布单独声明。TechCrunch在此报道了相关事件:
“Revolut最近发现了一起复杂的外部冒充诈骗,一名未经授权的第三方利用合法政府域名的电子邮件提出欺诈性信息请求。”——Revolut发言人向TechCrunch表示
Revolut表示,已通知受影响的政府机构、执法部门、数据保护监管机构和金融监管机构。不过,公司尚未确认攻击者冒充了哪个机构。目前也不清楚攻击者是入侵了政府电子邮件账户,还是通过技术手段伪造了该域名。此前的案件中两种方式都曾出现。
对于金融机构而言,这种方式尤其棘手,因为它们需要经常回应官方信息请求。通过第二个通信渠道核实紧急请求,所需时间可能超过紧急流程允许的时限。
可能遭泄露的信息
客户通知列出了范围广泛的潜在泄露信息,包括姓名、出生日期、邮政地址、电子邮件地址和电话号码。通知还提到护照、驾驶执照等身份证件副本,以及在“了解你的客户”(KYC)流程中收集的验证自拍、账户账单和完整交易历史。
因此,这些信息覆盖了受监管银行持有的大部分客户开户资料和账户历史。尽管如此,Revolut仍表示,直接收到通知的客户数量有限。公司称客户资金未受影响。
加密货币交易所Mt. Gox前首席执行官Mark Karpelès发布了一份通知副本,并表示自己也是受影响客户之一。他获得的版本还列出了IBAN、提款记录以及包括比特币交易在内的完整交易历史。这可能暴露个别客户银行账户与其比特币活动之间的关联。
链上调查员ZachXBT认为事件范围有限,但怀疑攻击者可能有针对性地选择了相对富裕的用户。目前也不清楚事件是否影响了多个市场。
根据《通用数据保护条例》(GDPR)第33条和第34条,涉及身份证件、生物识别自拍和完整财务历史的事件,可能构成需要通知受影响个人的高风险数据泄露。由于Revolut通过Revolut Bank UAB持有欧洲银行牌照,立陶宛国家数据保护监察局(VDAI)对此拥有管辖权。该实体还受到立陶宛银行和欧洲中央银行(ECB)的监管。发言人的声明并未说明Revolut最初何时通知监管机构。
KYC与比特币数据结合会带来安全风险
一份同时包含身份证件、家庭住址和可见比特币持仓的数据集,不只是隐私问题,还可能成为目标名单。在加密货币行业,这类信息组合被视为所谓“扳手攻击”(wrench attack)的助推因素。此类攻击中,犯罪分子通过人身胁迫迫使受害者交出加密资产的访问权限。
如果有人知道某人持有多少比特币以及居住在哪里,可能无需发动技术攻击。身份证件副本和自拍也可能使其他账户更容易被接管。银行可以更换被盗的卡号,却无法更换已经暴露的身份信息。
报告的相关案件数量正在大幅上升。CertiK的一份报告统计显示,2026年上半年经核实的扳手攻击达到52起,涉及损失约1.241亿美元。前一年同期为39起,案件数量增加33%。当时的损失略高于1000万美元。因此,损失金额的增幅明显高于案件数量的增幅。身份证件和家庭住址也可能在多年内持续被犯罪分子利用。
Revolut加入加密货币数据泄露事件序列
Revolut事件发生在多起加密货币公司数据泄露之后。2026年8月,钱包服务商SafePal发生泄露,约39,798名客户受到影响,但私钥和余额并未泄露。Trezor方面,约67,000名美国客户的信息通过运输服务商ShipMonk泄露。硬件钱包制造商的电子邮件服务商还发生了另一起泄露,使攻击者能够利用合法的Trezor域名发送钓鱼信息。在这两起事件中,攻击面都位于制造商使用的服务商一侧。
近期规模最大的先例发生在2025年5月的Coinbase事件中。海外受贿的客服人员提供了约70,000名客户的信息。数据包括姓名、地址、身份证件图片、交易历史和账户余额。勒索者要求支付2000万美元,但Coinbase没有付款。该公司估计,后续修复成本最终达到1.8亿至4亿美元,是勒索金额的数倍。2026年初,Coinbase又发生了一起规模较小的内部人员事件,涉及约30名客户。
在这些事件中,攻击者针对的是客户数据库的访问权限,而不是直接控制加密资产。出于监管要求,加密货币相关服务商会收集特别完整的身份信息。因此,自托管只能提供部分保护,因为大量身份信息在注册时就已经被收集。
对Revolut而言,此次事件发生的时机增加了监管审查压力。公司获得有条件的OCC批准并推出EURR之际,数据泄露事件的调查才刚刚开始。目前仍待明确的事实问题包括:有多少账户被访问,事件是否波及多个市场,欺诈性政府身份是如何获得或伪造的,以及有关机构将如何评价Revolut的应对和通知流程。