技术与协议The Block02:57
Revolut 称在遭遇来自政府域名的虚假请求后,客户 KYC 和比特币交易数据被泄露
Revolut says customer KYC, Bitcoin transaction data exposed after fake request from gov’t domain
社工攻击绕开技术防线,高净值用户KYC与比特币记录恐成精准猎杀目标
判断
交易所首席合规官该把「政府域名来信」从可信来源降级为待验证请求:Revolut 这次的代价说明,验域名不等于验人,KYC 资料交付前多一道独立确认,才决定高净值客户会不会被精准画像。
依据
The Block 报道,Revolut 在收到一封伪造政府域名的请求后,交出了客户的 KYC(Know Your Customer,客户身份识别资料)与比特币交易数据;链上调查员 ZachXBT 推测目标可能是高净值用户。机制在于合规响应链条把「来件域名」当成了身份凭证:域名校验一过,数据交付就被视为履行义务,而不是一次需要人工复核的请求。攻击者因此不必碰技术防线,只要站到合规流程的信任位置上。对照之下,普通用户影响相对有限,因为其资料与持仓的画像价值低;持有大额比特币且身份信息已完整留档的人,一旦资料外流,被拼出的是身份加持仓的完整画像,后续钓鱼或线下风险都建立在这份画像上。
- 伪造政府域名的数据请求域名过审
- Revolut 合规流程校验域名后放行按流程交付
- 交出 KYC 与比特币交易数据画像可被拼出
- ZachXBT 推测目标为高净值用户
没写清 材料没有说明此次泄露波及的客户数量、具体字段范围,也没有写伪造请求冒充的是哪个政府域名。
下一步 等 Revolut 或监管机构公布受影响账户数,并说明针对政府数据请求是否已加入独立于来件域名的二次确认环节。