Revolut 误信伪造政府邮件,交出护照、自拍与比特币交易全量记录

数字银行 Revolut 于 2026 年 9 月 12 日确认一起数据泄露事件:公司收到一组看似来自某政府机构官方的信息调取请求,由于邮件带有有效的域名认证凭据,内部安全校验判定其真实有效,敏感客户资料因此被交付给未授权第三方。Revolut 将事件定性为”高度复杂的外部身份冒用骗局”,强调自身系统未被入侵、客户资金未受影响,但拒绝披露受影响人数与所冒用的机构名称。

事件概述

事件最早由链上调查者 ZachXBT 于 9 月 11 日通过一份 Revolut 客户通知对外披露。通知显示,请求并非来自伪造的发件地址,而是使用某政府机构官方域名下的一封未授权邮箱发出。这类邮件能够自然通过 SPF、DKIM、DMARC 等域名层认证,而邮件认证只能证明”邮件确实由该域名的授权基础设施发出”,并不能证明”邮箱控制者有权提出该请求”。Revolut 在独立联系该政府机构核实后才发现账号并未获得授权,随即阻断该邮箱地址,并通报相关机构、执法部门与金融监管方。

技术细节

与传统入侵不同,本次没有恶意软件、没有服务器被攻破,攻击者走的是完全合规的业务通道:机构之间例行的信息调取流程。攻击者只需在政府域名基础设施内取得一个可用邮箱,即可让请求在技术层面无懈可击。多个信源指出,被泄露的数据字段相当完整,包括姓名、出生日期、职业、通讯地址、邮箱、电话,护照或驾照复印件,以及开户时提交的人脸验证自拍;金融侧包括 IBAN、账户状态与开户日期、钱包参考号、提现记录与完整交易历史,部分客户还包含比特币交易记录。Revolut 明确说明,泄露不涉及人脸生物特征遥测数据,仅涉及自拍图像本身。

影响评估

ZachXBT 判断该事件疑似针对高净值客户定向实施。若成立,风险不止于常规的身份盗用:护照与自拍可用于通过更严格的身份核验,完整交易历史与钱包参考号则能把真实身份与链上地址关联起来,为勒索、冒充与线下威胁提供条件。事件同时暴露了一个普遍存在的流程缺口——金融机构在响应执法或监管调取请求时,往往过度依赖邮件域名认证结果,缺少对请求本身的独立核验环节。受影响的并非只有 Revolut,任何接收此类请求的机构都可能面对同一套手法。

修复建议

  • 建立强制回拨核验机制:收到信息调取请求后,必须通过机构目录中独立留存的联系方式回拨确认,不接受请求邮件中提供的任何联系途径;
  • 将邮件域名认证定位为”发件基础设施校验”而非”请求授权校验”,高敏感数据的交付需引入第二道人工审批与工单留痕;
  • 对客户身份文件等高敏数据实施分级访问与批量导出管控,任何批量调取都应触发告警并记录完整审计日志;
  • 针对可能泄露的数据组合评估二次风险,对高净值客户提前预警冒充客服、冒充监管的诈骗话术;
  • 面向个人用户的通用建议:护照、身份证件复印件不要长期保存在可被第三方批量调取的系统中,启用独立强密码与硬件密钥保护关键账户。

参考来源