駭客向 Revolut 索取 300 萬美元 Monero 贖金,並威脅出售客戶資料
重點速覽
- •自稱「iamnotavillain」的集團要求 Revolut 在 24 小時內支付 6,000 XMR(約 300 萬美元),否則將出售數百名客戶遭竊的身分文件與交易紀錄。
- •作案者表示,他們透過區塊鏈分析找出鏈上活動顯示持有大量資產的 Revolut 客戶,這與調查員 ZachXBT 認為外洩事件針對高淨值用戶的評估相符。
- •資料是 Revolut 回應經由遭入侵的義大利政府電子郵件網域發出、且帶有有效驗證的資訊請求而交出,數個月內影響至少 680 個帳戶。
- •遭竊資料包括姓名、出生日期、住家地址、護照與駕照影本、驗證自拍、載有 IBAN 的帳戶對帳單、提款紀錄以及完整交易歷史。
- •Revolut 表示未收到該集團的任何直接聯繫或要求,稱受影響客戶數量有限,並表示客戶資金與系統未受影響。

據 《金融時報》報導,一名犯罪分子限時金融科技公司 Revolut 在 24 小時內支付 300 萬美元的 Monero 贖金,否則將把數百名客戶的身分文件與交易紀錄出售給其他犯罪分子。
自稱「iamnotavillain」的該集團於週三在其專門架設的網站上發布此要求,索討「6,000 XMR / 3,000,000 美元」,並警告否則「所有資料都將被出售,後果將由你們承擔」。這種手法屬於資料勒索:被竊的檔案本身,而非被鎖定的系統,成為要脅的籌碼。
這起資料外洩事件的特殊之處在於受害者的挑選方式。該集團向《金融時報》表示,他們先透過區塊鏈分析,找出鏈上活動顯示持有大量資產的 Revolut 客戶,然後專門針對這些帳戶下手。
Monero 是一種隱私幣,透過環簽章與隱身地址隱藏發送方、接收方與金額資訊。包括 Binance、Coinbase 與 Kraken 在內的主要加密貨幣交易所已將該資產下架。
據區塊鏈情報公司 TRM Labs 表示,勒索集團會索取這種代幣,有時還會對以該代幣付款的受害者提供折讓,但大多數贖金仍以比特幣支付,該公司形容比特幣「在大規模取得、轉移與變現方面要容易得多」。
Revolut 資料外洩事件
Revolut 是自行交出資料的,回應了來自某政府機構真實電子郵件網域且帶有有效身分驗證的資訊請求。該公司稱此事件為「一起複雜的外部冒充詐騙」。
據《金融時報》報導,這些請求是透過一個遭入侵的義大利政府電子郵件系統發出,並在數個月內陸續提出,影響至少 680 個帳戶n
遭竊資料範圍廣泛,包括姓名、出生日期、職業、住家地址、護照或駕照影本、客戶提交用於驗證的自拍照、載有 IBAN 與錢包資訊的帳戶對帳單、提款紀錄以及完整交易歷史。Revolut 這類金融科技公司之所以持有這類資料檔案,是因為「認識你的客戶」(KYC)規範要求在開戶前進行身分查核——而且不同於密碼,護照號碼一旦外洩便無法重設。駭客隨後向《金融時報》展示了這些檔案的螢幕錄影。
率先流傳客戶通知的區塊鏈調查員 ZachXBT 表示,這起外洩事件似乎「針對高淨值用戶」,這與該集團所述挑選受害者的方式相符。已驗證的身分、住家地址與已證實的資產三者結合,正是針對已知加密貨幣持有人的暴力「扳手攻擊」日益增加背後的特徵——即犯罪分子以肢體暴力脅迫持有人交出其加密資產。
Revolut 週三晚間表示,其「未收到任何來自提出這些聲明的個人或集團的直接聯繫或要求」。該公司稱受影響客戶數量「有限」,表示客戶資金與系統未受影響,並拒絕透露涉事機構的名稱。24 小時期限是否會在未付款的情況下屆滿——以及最初請求背後的機構是否會被揭露——仍有待觀察。