技术与协议Decrypt01:01
Revolut 因虚假政府请求泄露护照和比特币交易历史
Revolut Leaks Passports, Bitcoin Transaction Histories to Fake Government Request
政府域名伪造即可套取护照与链上记录,Revolut用户身份隐私代价不小
判断
这改变的是合规团队的放行决定:今后凡是自称政府来函的调证请求,必须先核验发件人是不是真的政府域名,再决定交不交出护照和链上记录。对用户而言,做一次身份验证就等于把真名和全部比特币交易史绑死,赌它不被一封伪造邮件整体调走。
依据
Decrypt 报道,Revolut 承认把敏感客户数据交给了冒充政府机构的请求:对方使用的发件地址属于某政府机构自己的邮箱域名,Revolut 照单履行,泄露了身份证件与完整的加密货币交易历史,涉及「数量有限」的用户。机制在于——判断一封调证请求真假,通常看发件域名(domain,即邮箱地址 @ 后面那一段),而域名可以被伪造;只要邮件看起来来自政府机构的后缀,就能绕过以「来源可信」为前提的审核。代价落在已完成身份验证的用户身上:护照和链上地址一旦同时外泄,链上历史无法更换,身份也无法像密码一样重置。
没写清 材料只写「数量有限」的用户,没有给出具体人数,没有点名被冒用域名的是哪个政府机构,也没说 Revolut 在交出数据前是否做过发件域名的来源验证。
下一步 看 Revolut 是否公布受影响用户的具体数量与被冒用的域名,并说明调证请求的验证流程是否因此改动。