Revolut 疑将伪造政府调证请求误判为真,部分用户资料外泄
TREE NEWS 报道, 链上侦探 ZachXBT 发出警示称,数字银行与加密平台 Revolut 疑似将一份虚假的政府信息调取请求误判为真实请求,并向请求方提供了部分用户资料。泄露内容据称涵盖身份与联系方式、证件副本及验证自拍,且有迹象显示攻击者专门针对高净值用户。
一次典型的社工攻击,而非技术漏洞
若情况属实,这更像是一起社会工程学攻击,而非系统被攻破。攻击者冒充政府机构触发数据披露流程,而平台内部的核验机制未能识别伪造的调证文件。对加密用户而言,这类泄露尤其危险:身份证件与自拍正是 SIM 卡交换攻击、账户接管与定向钓鱼的原材料,可直接威胁交易所账户乃至自托管钱包的安全。
为何高净值加密用户成为首要目标
报道中提到的“针对高净值用户”值得警惕。持有大额资产的加密用户对犯罪组织极具吸引力,因为链上转账不可逆,且资产可在数分钟内跨境转移。一份泄露的护照扫描件,加上手机号与邮箱,就足以让攻击者冒充受害者联系电信运营商或平台客服。KYC 数据与加密资产敞口叠加,形成了一个连硬件钱包也无法完全化解的单点故障。
监管与行业影响
- AML/KYC 数据托管已成系统性风险。中心化平台掌握着庞大的个人数据“蜜罐”,英国、欧盟与美国监管机构预计将加强对“如何核验执法请求”的审查。
- 调证请求的验证流程亟需加固。平台应引入加密验证、回拨确认与多人审批机制,任何客户记录披露都不应由单一环节决定。
- 用户责任边界将受考验。若平台泄露数据导致资产被盗,平台过失与用户责任之间的界限将在法院与金融申诉机构面前被反复检验。
- 声誉受损或加速自托管 adoption。此类事件会强化一个观点:把身份数据交给中心化中介,本身就是一种风险。
前瞻
加密行业多年来致力于加固私钥与智能合约,但最薄弱的一环仍是运营层面:一封伪造邮件或一通电话。可以预期,银行与交易所将面临更大压力,要求其发布政府数据请求透明度报告、采用零知识或选择性披露的身份系统,并为数据泄露责任投保。对用户而言,务实的结论是:假设任何平台持有的 KYC 数据终有一天可能泄露,启用基于硬件的双因素认证,为金融账户使用专用手机号,并尽量将身份暴露与资产托管分离。在法律调证核验变得像链上安全一样严谨之前,社会工程学仍将是加密领域最赚钱的攻击路径之一。




