Revolut bị cáo buộc cung cấp dữ liệu người dùng sau yêu cầu giả mạo từ chính phủ
TREE NEWS đưa tin: Điều tra viên on-chain ZachXBT đã đưa ra cảnh báo rằng Revolut, nền tảng ngân hàng số và tiền mã hóa có trụ sở tại Vương quốc Anh, dường như đã nhầm tưởng một yêu cầu cung cấp thông tin giả mạo từ chính phủ là hợp pháp và cung cấp một phần dữ liệu người dùng cho người yêu cầu. Tài liệu bị xâm phạm được cho là bao gồm thông tin nhận dạng và liên hệ, bản sao giấy tờ tùy thân, và ảnh selfie xác minh, với dấu hiệu cho thấy những người dùng có giá trị tài sản ròng cao đã bị nhắm mục tiêu cụ thể.
Cơ chế của một cuộc tấn công kỹ thuật xã hội
Nếu được xác nhận, sự cố này đại diện cho một vụ xâm phạm kỹ thuật xã hội điển hình chứ không phải là một lỗ hổng kỹ thuật. Kẻ tấn công mạo danh cơ quan chính phủ để kích hoạt quy trình tiết lộ dữ liệu, và các biện pháp kiểm soát xác minh nội bộ của nền tảng đã không phân biệt được yêu cầu giả mạo với lệnh pháp lý thực sự. Đối với người dùng tiền mã hóa bản địa, rò rỉ này đặc biệt nguy hiểm: giấy tờ tùy thân và ảnh selfie là nguyên liệu thô cho các cuộc tấn công SIM-swap, chiếm đoạt tài khoản, và lừa đảo có mục tiêu có thể rút cạn cả tài khoản sàn giao dịch lẫn ví tự lưu ký.
Tại sao người dùng tiền mã hóa giàu có là mục tiêu hàng đầu
Việc tập trung vào khách hàng giàu có được báo cáo là điều đáng chú ý. Những người nắm giữ tiền mã hóa với số dư lớn là mục tiêu hấp dẫn đối với tội phạm có tổ chức vì các giao dịch không thể đảo ngược và tài sản có thể được chuyển qua biên giới trong vòng vài phút. Một bản quét hộ chiếu bị rò rỉ kết hợp với số điện thoại và địa chỉ email cho kẻ tấn công mọi thứ cần thiết để mạo danh nạn nhân với nhà cung cấp dịch vụ viễn thông hoặc bộ phận hỗ trợ khách hàng. Sự kết hợp giữa dữ liệu KYC và mức độ tiếp xúc với tiền mã hóa tạo ra một điểm thất bại duy nhất mà không có ví cứng nào có thể giảm thiểu hoàn toàn.
Hàm ý về quy định và ngành
- Việc lưu giữ dữ liệu AML/KYC giờ đây là một rủi ro hệ thống. Các nền tảng tập trung nắm giữ lượng lớn dữ liệu cá nhân. Các cơ quan quản lý ở Anh, EU, và Mỹ có khả năng sẽ xem xét kỹ lưỡng cách các công ty xác thực yêu cầu từ cơ quan thực thi pháp luật.
- Việc xác minh yêu cầu pháp lý cần được tăng cường. Các nền tảng nên áp dụng xác minh bằng mật mã, quy trình gọi lại, và phê duyệt nhiều người cho bất kỳ việc tiết lộ hồ sơ khách hàng nào.
- Các câu hỏi về trách nhiệm của người dùng sẽ gia tăng. Nếu một nền tảng rò rỉ dữ liệu dẫn đến trộm cắp tài sản, ranh giới giữa sơ suất của nền tảng và trách nhiệm của người dùng sẽ được kiểm chứng tại tòa án và bởi các thanh tra tài chính.
- Thiệt hại về danh tiếng có thể đẩy nhanh việc áp dụng tự lưu ký. Những sự cố như thế này củng cố lập luận rằng việc lưu giữ dữ liệu nhận dạng tại một trung gian tập trung tự nó đã là một rủi ro.
Triển vọng hướng tới tương lai
Ngành tiền mã hóa đã dành nhiều năm để tăng cường khóa riêng tư và hợp đồng thông minh, nhưng mắt xích yếu nhất vẫn là vận hành: một email giả mạo hoặc một cuộc gọi điện thoại. Hãy kỳ vọng áp lực lên các ngân hàng và sàn giao dịch để công bố báo cáo minh bạch về các yêu cầu dữ liệu từ chính phủ, áp dụng hệ thống nhận dạng zero-knowledge hoặc tiết lộ chọn lọc, và bảo hiểm chống lại trách nhiệm pháp lý do vi phạm dữ liệu. Đối với người dùng, bài học thực tế là hành động ngay: giả định rằng dữ liệu KYC do bất kỳ nền tảng nào nắm giữ cuối cùng đều có thể bị rò rỉ, bật xác thực hai yếu tố dựa trên phần cứng, sử dụng số điện thoại riêng cho tài khoản tài chính, và cân nhắc tách biệt việc lộ danh tính khỏi việc lưu ký tài sản. Cho đến khi việc xác minh yêu cầu pháp lý trở nên nghiêm ngặt như bảo mật on-chain, kỹ thuật xã hội sẽ vẫn là một trong những vector tấn công sinh lợi nhất trong tiền mã hóa.




