Revolut 承认将客户数据发送至伪造政府邮箱
TREE NEWS 报道, Revolut 已确认,曾将客户数据发送至一个冒充政府机构的电子邮箱,泄露内容包含护照扫描件与比特币交易记录。这一事件成为近期冲击大型金融科技与加密混合平台中较为罕见的社工攻击案例,也令外界对受监管企业如何核验入境法律请求提出质疑。
事件经过
这家在欧洲与英国为数百万零售用户提供加密交易服务的数字银行承认,一封伪造的政府邮件成功触发了数据外发。涉及的资料包括身份证明文件与数字资产活动记录。这种组合尤为敏感,因为它把经过验证的法定身份与特定的链上历史直接关联起来。
对加密行业的意义
这不是智能合约漏洞,也不是跨链桥被黑,而是传统金融合规与加密数据交界处的流程失误。而这一交界地带,正是当前行业风险最集中的地方。
- KYC 数据成为新的“蜜罐”。 交易所与金融科技公司持有护照扫描件、自拍照、住址与钱包历史。一次成功的身份冒充,就可能让原本以为链上活动具备假名性的用户被去匿名化。
- 执法请求处理是薄弱环节。 企业面临快速响应传票与信息请求的压力,攻击者正是利用这种紧迫感,配合伪造域名与官方口吻行骗。
- 监管趋同推高风险。 随着 MiCA 等框架与不断演进的 AML 规则要求加密平台收集更多身份信息,处于风险中的敏感数据规模随每一项新合规要求而增长。
更广泛的模式
针对合规团队的社会工程攻击已成为反复出现的主题。当攻击者能用合适的语气、从看起来正确的域名发出请求时,往往根本不需要破解加密。对加密企业而言,声誉损害被进一步放大,因为用户选择这些平台的部分原因,正是为了限制自身金融身份的暴露。
后续展望
预计加密相关企业如何验证入境政府请求将面临更严格的审视。合理的应对措施包括:
- 强制带外验证——在发布任何数据前,回拨已知官方号码确认。
- 为执法机构与监管方建立加密签名的请求通道。
- 对身份文件传输实施更严格的内部日志与双重授权。
- 在数据被误发时,明确对受影响用户的披露义务。
该事件提醒人们:在加密领域,运营安全与合规并非彼此独立的学科。那些担心助记词安全的用户,同样应当追问:交易所如何验证索取其护照的人?在行业能够对这一问题给出稳健答案之前,身份数据仍将是整个生态中最脆弱的目标。




