Revolut、偽の政府召喚状により侵害され、ビットコインウォレットの活動が流出
TREE NEWS 報道: Revolutは、従業員が政府の法執行機関を装った偽造された法的要請に応じ、ビットコインウォレットの取引記録と活動状況を正体不明の攻撃者に渡してしまったデータセキュリティインシデントを開示した。この偽造文書は犯罪捜査の一環であると主張し、特定のアドレスのオンチェーン記録を取得するようプラットフォームに要求していた。内部の確認手続きが厳格に実施されなかったため、法的書類の真正性を確認することなく要求が実行された。
流出した情報
開示されたデータには、事実上の「ビットコイン活動パスポート」、つまりユーザーの広範な金融行動、取引相手、タイミングパターンを再構築するために使用できる取引履歴が含まれている。オンチェーンデータは設計上公開されているが、アドレスと検証済みの身元との紐付けは、取引所やカストディアルプラットフォームが保護すべき機密層である。
ソーシャルエンジニアリングがなぜ効き続けるのか
- 権威への信頼: 犯罪捜査と称する要求は緊急性を生み、若手コンプライアンス担当者の反論を抑制する。
- 非標準的な要求: 正当な召喚状は正式なチャネルに従うが、攻撃者は非公式または不完全な文書というグレーゾーンを悪用する。
- 弱い承認ゲート: 必須の複数人による署名と発行機関へのアウトオブバンド検証がなければ、一人の従業員が単一障害点となる。
業界への影響
このインシデントは、中央集権型暗号資産プラットフォームに共通する構造的脆弱性を浮き彫りにしている。身元に紐付いたオンチェーンデータを蓄積するにつれ、なりすまし攻撃の標的として価値が高まるのだ。複数の管轄区域の規制当局はすでに、データアクセス、侵害通知、法執行機関の要請処理に関する規則を厳格化している。堅牢な検証ワークフローを実証できない企業は、規制上の監視と評判の毀損の両方に直面する。
今後の展望
標準化された法的要請受付システム、公式文書の暗号学的検証、ユーザーに紐付くブロックチェーンデータの開示に対する必須の二重管理承認への移行が予想される。ソーシャルエンジニアリングによる損失を補償する保険商品も普及するかもしれない。ユーザーにとって、この出来事はよく知られた教訓を再確認させる。カストディアルの利便性はリスクを集中させ、暗号資産におけるプライバシーはブロックチェーンよりも、身元の鍵を握る機関の運用規律に依存しているのだ。




