Revolut 誤信仿冒政府電郵:護照、自拍與比特幣交易紀錄外洩
2026 年 9 月 11 日至 12 日,英國金融科技公司 Revolut 向部分客戶發出「Urgent security update about your Revolut account」通知,承認曾把一則「偽裝成合法政府機構」的資訊索取請求當作真實要求處理,因而把部分個人與財務紀錄交予未經授權第三方。本文已核對客戶通知原文摘錄(經前 Mt. Gox 行政總裁 Mark Karpelès 公開轉載)、鏈上調查員 ZachXBT 的公開討論,以及 Crypto Times、CoinDesk 等專業媒體之交叉報導,來源真實性已驗證。目前公開資訊顯示:客戶資金未見被盜;公司已封鎖相關電郵地址、通報監管機構,並為受影響客戶採取預防性保護措施。機構名稱、受影響人數等細節仍待官方補充。
一、核心事件:合法合規流程被「域名內偽帳」鑽空
技術細節
根據 Revolut 客戶通知(Karpelès 於 9 月 12 日 07:06 UTC 公開摘錄),該請求「源自在官方政府機構網域基礎設施內直接建立的未經授權電郵帳戶」,並「攜帶真實的網域驗證憑證」,令公司「在合理相信其為真實政府機構請求」下履行。
關鍵點不在於傳統的「仿冒寄件人顯示名稱」,而在於攻擊者似乎取得了(或在)目標政府機構正式域名內建立郵箱的能力,並通過 SPF、DKIM、DMARC 等常見寄件驗證機制。換言之,標準郵件驗證無法單獨判斷「這個合法域名上的帳號是否獲授權發出法律/監管索取」。
通知列明可能披露的資料類別包括:
- 身份:全名、出生日期、職業
- 聯絡:郵政地址、電郵、電話
- 文件與核身:護照或駕駛執照副本、開戶時提交的面部核身自拍(通知同時聲明「並無涉及或洩露生物特徵面部遙測數據」)
- 財務紀錄:含 IBAN 的帳戶結單、帳戶狀態、開戶日期、錢包參考編號、提款紀錄,以及包含比特幣在內的完整交易歷史
通知並未指稱私鑰、登入密碼、卡 PIN 或帳戶結餘被取走;截至 9 月 12 日公開追蹤,亦未見客戶資金被轉走的報告。ZachXBT 形容事件規模「可能有限」,並認為「似乎針對高淨值用戶」。
二、技術原理深度解析
金融機構日常處理大量執法、法院與監管資訊索取。內部流程通常假設:通過域名認證、落在已知政府域名、格式近似正式公函的請求,具有較高可信度。是次事件暴露的是一層「信任鏈缺口」——郵件身份驗證證明的是『來自該域名』,而非『該帳號獲授權發出該類法律請求』。
與 9 月 9 日 Trezor 電郵供應商 Brevo 遭入侵、向約 34.7 萬訂閱者發送假 STM32 漏洞警報的事件相比,兩者同屬「信任通道被利用」,但 Revolut 案涉及的是 KYC 與交易歷史這類合規流程產物,資訊密度更高:護照影像 + 核身自拍 + IBAN + 比特幣交易史,足以支撐精準釣魚、帳戶復原社工,以及以真實姓名為起點的鏈上分析。
企業與交易所若僅依賴 SPF/DKIM/DMARC 通過即自動出庫敏感檔案,等於把「域名控制權」等同於「法律請求授權」——一旦域名內帳號被濫用,合規流程本身就成為外洩通道。
四、日常應用場景
1. 開發者與技術團隊
法務/合規出站系統應對政府域名請求實施帶外核實(out-of-band):獨立電話至已知號碼、雙人覆核、工單與時限告警,並對護照影像、自拍、完整交易匯出設置額外審批閘門。日誌應可追溯「誰在何時對哪個請求出庫了哪類資料」。
2. 企業與隱私敏感行業
香港金融、專業服務與持牌虛擬資產平台同樣每日接收監管與執法查詢。應檢視:是否把「通過郵件驗證」誤當「請求真實」;出庫套件是否過度打包(例如一次交出 KYC 影像加全量鏈上記錄);對高淨值客戶是否有分級保護與異常請求偵測。
3. 一般用戶
若收到 Revolut 於 9 月 11 日前後的安全更新通知,應假設身份與交易細節可能已被第三方掌握:勿點擊陌生電郵/簡訊中的「復原帳戶」連結;以 App 內官方聊天核實;對突然來電引用護照或交易細節者提高警覺。通知強調資金未失,但後續釣魚風險升高。
4. 香港與亞洲市場視角
香港作為虛擬資產與跨境金融樞紐,持牌平台與銀行的法律請求處理流程受監管關注。是次案例提醒本地業界:域名認證只是必要條件;對敏感 KYC 出庫,仍需獨立管道確認。客戶亦應預期,合規資料一旦外洩,影響可延續多年。
五、專業評價與潛在考量
優勢(事件處理層面)
- Revolut 事後聯絡該機構核實,並主動通報對方域名存在未經授權帳號
- 已封鎖地址、通報相關監管、為受影響客戶採取預防措施
- 公開通知區分「自拍影像」與「生物特徵遙測」,有助釐清資料範圍
需要留意的地方
- 截至公開報導時間點,主帳號尚未發出編號新聞稿;機構名稱與客戶數量未披露,令其他金融機構難以在自身法律請求日誌中搜尋同一郵箱
- 標準郵件驗證無法防範「域名內偽帳」;流程設計若無帶外核實,仍可重演
- 高淨值用戶被點名,後續針對性社工風險需持續監控
結語
Revolut 一案說明:當攻擊者不必攻破核心交易系統,只要說服合規出站流程,KYC 與比特幣交易史仍可整包外流。對香港企業而言,雲端與邊界防護、郵件與身份驗證、以及敏感資料出站審批,應視為同一張防護網。若需強化香港雲端遷移與網絡安全佈署(官網刊 99.99% SLA),可參考 YSK Limited 的雲端與網絡安全服務(https://ysk.hk/services/cloud-security)。
參考來源
- Crypto Times,《Revolut Handed Over Bitcoin Histories, Passports on Spoofed Government Email》(2026-09-12):https://www.cryptotimes.io/2026/09/12/revolut-handed-over-bitcoin-histories-passports-on-spoofed-government-email/
- CoinDesk 首頁/最新新聞列報導摘要,《Bitcoin activity, passports exposed after Revolut falls for fake government request》(2026-09-12)
- Mark Karpelès(@MagicalTux)公開轉載之 Revolut 客戶通知摘錄(2026-09-12)
- ZachXBT 公開討論與 Telegram Investigations 頻道相關說明(2026-09-12)
- 發現來源(非事實依據):CoinDesk X 帖 https://x.com/CoinDesk/status/2098694743534215419