Revolut 證實遭遇虛假政府資料請求導致的資料外洩
重點速覽
- •虛假資料請求取得了可能涉及身分、聯絡、帳戶和交易的敏感資訊,直接收到通知的客戶數量有限。
- •Revolut 表示,事件未危及其系統或客戶資金,並已封鎖虛假電子郵件地址。
- •攻擊者身分、遭冒充的機關、受影響帳戶數量,以及政府電子郵件遭存取或偽造的方式仍未明朗。
- •將身分證件、居住資訊與 Bitcoin 活動結合,可能增加帳戶接管及加密貨幣持有者遭人身脅迫等風險。
- •在 Revolut 擴大銀行與加密貨幣業務之際,事件正受到歐洲監管機構的審查。

Revolut 證實發生資料外洩事件,一名未知第三方提交了虛假的客戶資料請求。攻擊者利用合法政府網域上的電子郵件帳戶,取得身分證件副本及完整的 Bitcoin 交易紀錄。
Revolut 是一家英國數位銀行,透過單一應用程式整合活期帳戶、支付、證券交易與加密貨幣服務。其加密貨幣業務還包括獨立交易平台 Revolut X,以及歐元穩定幣 EURR。公司表示,2026 年 8 月在全球服務 8,000 萬名客戶。
此次外洩發生在 Revolut 擴大受監管銀行與加密貨幣業務之際。2026 年 9 月初,美國銀行監管機構貨幣監理署(Office of the Comptroller of the Currency,OCC)有條件批准該公司取得全國性銀行執照。8 月,Revolut 開始在丹麥、波蘭和葡萄牙推出 EURR 穩定幣。
受影響客戶在 2026 年 9 月收到通知電子郵件。Revolut 尚未披露涉及多少帳戶,也未說明攻擊者冒充了哪個機關。
虛假請求如何欺騙 Revolut
自 2021 年以來,安全研究人員一直記錄利用緊急條款提出的虛假用戶資料請求。業界將這種模式稱為 Fraudulent Emergency Data Request(虛假緊急資料請求)。犯罪分子通常會控制或偽造與真正警察或政府網域相關聯的電子郵件帳戶,接著利用該帳戶提出用戶資料請求,聲稱緊急情況要求立即回應。
緊急例外程序會繞過通常需要法院命令的審查流程。因此,公司可能在 30 至 60 分鐘內作出回應。這種速度使該流程成為攻擊者的理想目標。Apple、Meta、Discord 和 Verizon 過去都曾受到這類手法影響,最初涉及 Lapsus$ 和 Recursion Team 等團體。2024 年,FBI 曾就此模式發布正式警告。
在 Revolut 案例中,攻擊者使用了合法政府網域上的帳戶。一名公司發言人向 TechCrunch 形容,這是一起複雜的外部冒充詐騙。這家數位銀行隨後封鎖了該虛假地址。Revolut 表示,事件既未影響其系統,也未影響客戶資金。截至報導時,公司尚未就此事發布獨立聲明。TechCrunch 的相關報導如下:
「Revolut 最近發現一起複雜的外部冒充詐騙事件,未經授權的第三方利用合法政府網域的電子郵件,提出虛假的資料請求。」— Revolut 發言人接受 TechCrunch 訪問時表示
Revolut 表示,已通知涉事機關、執法機構、資料保護監管機構及金融監管機構。然而,公司尚未指出攻擊者冒充了哪個機關。目前也不清楚攻擊者是入侵了政府電子郵件帳戶,還是透過技術手段偽造了網域。過去案例中曾出現這兩種方式。
這種手法對金融機構構成特別大的挑戰,因為金融機構經常需要回應官方資料請求。透過第二個通訊渠道驗證緊急請求,可能需要的時間超過緊急流程所允許的時限。
哪些資訊可能外洩
客戶通知列出了一系列可能外洩的資訊,包括姓名、出生日期、郵政地址、電子郵件地址及電話號碼。通知也提到身分證件副本,包括護照和駕照,以及在了解你的客戶(Know Your Customer,KYC)流程中收集的驗證自拍、帳戶對帳單和完整交易紀錄。
因此,這些資訊涵蓋受監管銀行保存的大部分開戶流程資料與帳戶歷史。儘管如此,Revolut 將直接收到通知的客戶數量描述為有限。公司表示,客戶資金未受影響。
加密貨幣交易所 Mt. Gox 前執行長 Mark Karpelès 公開了一份通知副本,並表示自己也是受影響客戶之一。他所公開的版本另外列出 IBAN、提款紀錄,以及包括 Bitcoin 交易在內的完整交易紀錄。這可能使外界取得個別客戶銀行帳戶與 Bitcoin 活動之間的關聯。
鏈上調查員 ZachXBT 認為事件範圍有限,但懷疑攻擊者可能選定了相對富裕的用戶。目前也不清楚事件是否影響多於一個市場。
根據《一般資料保護規則》(General Data Protection Regulation,GDPR)第 33 條和第 34 條,涉及身分證件、生物特徵自拍及完整財務紀錄的事件,可能構成需要通知受影響個人的高風險資料外洩。由於 Revolut 透過 Revolut Bank UAB 持有歐洲銀行牌照,立陶宛國家資料保護監察局(State Data Protection Inspectorate,VDAI)具有管轄權。該實體也受立陶宛銀行及歐洲中央銀行(ECB)監管。發言人的說法無法確認 Revolut 首次通知監管機構的時間。
KYC 與 Bitcoin 資料結合會帶來安全風險
包含身分證件、住址和可見 Bitcoin 持有量的資料集,不只是隱私問題,也可能成為目標名單。在加密貨幣業界,這類資料組合被視為所謂 wrench attacks(扳手攻擊)的促成因素。這類攻擊以人身脅迫方式,迫使受害者交出加密資產的存取權。
如果有人知道某人持有多少 Bitcoin 以及居住地,可能不需要發動技術攻擊。身分證件和自拍副本也可能讓其他帳戶更容易遭到接管。銀行可以更換被竊取的卡號,但無法更換已外洩的身分。
通報案件數量正在大幅增加。CertiK 報告統計,2026 年上半年共有 52 起經確認的扳手攻擊,涉及約 USD 124.1 million 的損失。前一年同期報告記錄了 39 起事件,案件數增加 33%。當時損失總額略高於 USD 10 million。因此,財務損失的增幅明顯高於事件數量的增幅。身分證件和住址也可能在多年內持續被犯罪分子利用。
Revolut 加入加密貨幣資料外洩事件行列
Revolut 的事件並非孤例。2026 年 8 月,錢包服務商 SafePal 發生資料外洩,影響約 39,798 名客戶,但私鑰和餘額並未外洩。Trezor 約 67,000 名美國客戶的資料,則透過運輸服務商 ShipMonk 外洩。硬體錢包製造商的電子郵件服務商另一次資料外洩,也使攻擊者能夠利用合法的 Trezor 網域發送釣魚訊息。在這兩起事件中,攻擊面都位於製造商使用的服務商一端。
最近規模最大的先例發生在 Coinbase,時間是 2025 年 5 月。海外遭收買的客服人員提供了約 70,000 名客戶的資料,內容包括姓名、地址、身分證件影像、交易紀錄和帳戶餘額。勒索者要求 USD 20 million,但 Coinbase 沒有支付。公司估計的補救成本最終達到 USD 180 million 至 USD 400 million,後續成本因此是勒索金額的許多倍。2026 年初,Coinbase 又發生一起規模較小的內部事件,約有 30 名客戶受影響。
在這些事件中,攻擊者瞄準的是客戶資料庫的存取權,而非直接保管加密資產。出於監管要求,加密貨幣相關服務商會收集特別完整的身分資料。因此,自主管理資產只能提供部分保護,因為大量身分資訊在註冊時就已被收集。
對 Revolut 而言,這起事件的時機增加了監管審查。公司取得有條件的 OCC 核准並推出 EURR 之際,資料外洩事件的調查才剛開始。尚待釐清的事實問題包括有多少帳戶遭到存取、事件是否跨越多個市場、虛假的政府身分是如何取得或仿冒,以及相關機構將如何評估 Revolut 的回應與通知流程。