
Revolut ने फर्जी सरकारी अनुरोध पर KYC और Bitcoin डेटा दिया
फर्म का कहना है कि कोई ग्राहक धन खोया नहीं गया, लेकिन उसने यह नहीं बताया कि कितने उपयोगकर्ता प्रभावित हुए।
रेवोल्यूट ने ग्राहक पहचान दस्तावेज़, आवासीय पते और पूर्ण लेनदेन इतिहास का खुलासा किया, जब एक धोखाधड़ी वाले सरकारी-शैली के अनुरोध ने आंतरिक जांच पास की। इस हस्तांतरण में "सभी बिटकॉइन गतिविधियों सहित" रिकॉर्ड शामिल थे, जिससे पहचान-से-BTC लिंकिंग का जोखिम उत्पन्न हुआ, जबकि रेवोल्यूट ने कहा कि "ग्राहकों के फंड सुरक्षित रहे।"
Revolut ने फर्जी सरकारी अनुरोध के बाद KYC और पूर्ण Bitcoin-संबंधित इतिहास सौंपा
रेवोलट ने ग्राहक डेटा उस अनुरोध के बाद सौंप दिया जो एक वैध सरकारी एजेंसी से आने वाला प्रतीत हुआ और जिसने कंपनी की आंतरिक जांचों को पार कर लिया। कंपनी ने बाद में असली एजेंसी से संपर्क किया और यह निर्धारित किया कि अनुरोध धोखाधड़ी था, जबकि डेटा पहले ही प्रकट किया जा चुका था।
प्रकट किए गए सामग्री में पहचान दस्तावेज़ और निवास पते के साथ-साथ लेनदेन इतिहास शामिल थे। Revolut ने प्रभावित उपयोगकर्ताओं को बताया कि "ग्राहक के फंड सुरक्षित हैं," और कहा कि उसने तब से प्रभावित उपयोगकर्ताओं और नियामकों को सूचित किया है और अनुरोध के स्रोत को ब्लॉक कर दिया है।
विफलता का तरीका वॉलेट ड्रेन नहीं था। यह प्राधिकरण था। एक बार जब इनबाउंड अनुरोध को वैध माना गया, तो नकल करने वाले को वही अनुपालन पैकेज मिला जो Revolut पहले से KYC उद्देश्यों के लिए रखता था।
क्यों "सभी बिटकॉइन गतिविधियों को शामिल करना" प्रभावित उपयोगकर्ताओं के लिए जोखिम प्रोफ़ाइल को बदलता है
महत्वपूर्ण वाक्यांश है “सभी को शामिल करते हुए”बिटकॉइन“गतिविधि।” एक पूर्ण लेनदेन इतिहास जो KYC के साथ जुड़ा होता है, एक फिनटेक डेटाबेस को वास्तविक दुनिया की पहचान और ऑनचेन व्यवहार के बीच एक लिंकिंग लेयर में बदल देता है।
रिपोर्ट के अनुसार, फ़ाइलों में पासपोर्ट या ड्राइविंग लाइसेंस, सत्यापन सेल्फी, नाम, जन्म तिथियाँ, व्यवसाय, घर के पते, ईमेल, फोन नंबर, IBANs (अंतर्राष्ट्रीय बैंक खाता संख्या), खाता विवरण, निकासी रिकॉर्ड, और पूर्ण लेनदेन इतिहास शामिल थे। यह पहचान धोखाधड़ी का समर्थन करने के लिए पर्याप्त है, लेकिन यह बिटकॉइन धारकों के लिए कुछ और विशिष्ट का भी समर्थन करता है: लक्षित करना।
बिटकॉइन लेनदेन ब्लॉकचेन पर सार्वजनिक हैं, लेकिन पासपोर्ट, पते और व्यवसाय नहीं हैं। मध्यस्थ बीच में होते हैं और दोनों को जोड़ सकते हैं। यदि एक हमलावर पहचान पक्ष और "सभी बिटकॉइन गतिविधि" पक्ष दोनों प्राप्त कर लेता है, तो वे एक व्यक्ति से उनके बिटकॉइन प्रवाह का मानचित्र बना सकते हैं और इसका उपयोग बड़े संतुलन या उच्च गतिविधि वाले पीड़ितों का चयन करने के लिए कर सकते हैं।
यही कारण है कि "कोई धन नहीं खोया" कहानी का अंत नहीं है। तत्काल नुकसान सूचनात्मक है, और दूसरे क्रम का जोखिम भौतिक और सामाजिक है: फ़िशिंग, सिम स्वैप, जबरन वसूली के प्रयास, और सटीक व्यक्तिगत विवरणों का उपयोग करके तैयार की गई नकल।
यह घटना एक व्यापक पैटर्न में भी फिट बैठती है: एआई-सहायता प्राप्त नकल स्केल पर विश्वसनीय ईमेल, दस्तावेज़ और नौकरशाही अनुरोधों को बनाना सस्ता बनाती है। सुरक्षा प्रश्न यह बदल जाता है कि कंपनियां डेटा को कितनी अच्छी तरह संग्रहीत करती हैं, यह कितनी संवेदनशील डेटा इकट्ठा करती हैं, बनाए रखती हैं, और इसे प्रकट करने के लिए मजबूर या धोखा दिया जा सकता है।
क्या अभी भी अज्ञात है: दायरा, लक्ष्यीकरण, और नकल की गई एजेंसी
रेवोलट ने यह नहीं बताया कि कितने ग्राहक प्रभावित हुए। यह किसी भी व्यक्ति के लिए दायरे को एक खुला चर बनाए रखता है जो मूल्य निर्धारण करने की कोशिश कर रहा हैप्रतिपक्ष जोखिमफिनटेक रेलों के पार।
नकल की गई सरकारी एजेंसी का पहचान नहीं किया गया है, और हैंडओवर और रेवोलट की असली एजेंसी के साथ अलग सत्यापन के बीच का समय भी निर्दिष्ट नहीं किया गया है। ये दो तथ्य महत्वपूर्ण हैं क्योंकि वे यह परिभाषित करते हैं कि हमलावर के पास अनुरोधों पर दोहराने के लिए कितना समय था और क्या उसी प्लेबुक का पुन: उपयोग किया जा सकता था।
एक अनसुलझा लक्ष्यीकरण प्रश्न भी है। ऑनचेन जांचकर्ता ज़ाचएक्सबीटी ने एक टेलीग्राम प्रसारण में कहा कि यह उल्लंघन "आकार में सीमित प्रतीत होता है और उच्च-नेट-वर्थ उपयोगकर्ताओं को लक्षित कर सकता है।" यह आकलन रेवोलट द्वारा पुष्टि नहीं किया गया है, लेकिन यह डेटा सेट के मूल्य के साथ दिशा में संगत है: जब पीड़ित सेट छोटा और अमीर होता है, तो भुगतान अधिक होता है।
नियामक फॉलो-अप एक और लंबित उत्प्रेरक है। रेवोलट का कहना है कि उसने नियामकों को सूचित किया। क्या यह आवश्यक खुलासे, सुधार समयरेखाएँ, या प्रक्रिया परिवर्तनों को ट्रिगर करता है यह निर्धारित करेगा कि क्या यह एक बार का नियंत्रण विफलता बना रहता है या एक लंबी अनुपालन ओवरहैंग बन जाता है।
मेरा पढ़ा: यह एक काउंटरपार्टी-डेटा झटका है, न कि फंड-हानि घटना
जो सीमा मायने रखती है वह दायरा है। यदि Revolut बाद में प्रभावित उपयोगकर्ताओं और सौंपे गए सटीक क्षेत्रों को मापता है, तो बाजार इसे एक नियंत्रित प्राधिकरण विफलता के रूप में मान सकता है। यदि यह अस्पष्ट रहता है, तो जोखिम प्रीमियम स्थायी है क्योंकि कोई भी विस्फोटक क्षेत्र को सीमित नहीं कर सकता।
मैं व्यक्तिगत क्षेत्रों की तुलना में जोड़ी को लेकर अधिक चिंतित हूं। "सभी बिटकॉइन गतिविधियों को शामिल करना" और KYC खतरनाक संयोजन है, क्योंकि यह सार्वजनिक ऑनचेन डेटा को लोगों और प्रवाहों के नामित लेजर में बदल देता है। यही इस घटना को व्यावहारिक रूप से महत्वपूर्ण बनाता है।