
Revolut, sahte talep sonrası KYC ve Bitcoin kayıtlarını…
Firma, hiçbir müşteri fonunun kaybolmadığını söylüyor, ancak etkilenen kullanıcı sayısını açıklamamıştır.
Revolut, sahte bir hükümet tarzı talebin iç kontrol süreçlerinden geçmesinin ardından müşteri kimlik belgelerini, ikamet adreslerini ve tam işlem geçmişlerini ifşa etti. Teslimat, “tüm bitcoin faaliyetlerini içeren” kayıtları içeriyordu ve bu durum, Revolut'un “müşteri fonlarının güvende kaldığını” belirtmesine rağmen, kimlik ile BTC bağlantısı riski oluşturdu.
Revolut, Sahte Hükümet Talebi Sonrası KYC ve Tam Bitcoin Bağlantılı Geçmişleri Teslim Etti
Revolut, meşru bir devlet kurumundan geldiği görünen bir talep sonrasında müşteri verilerini teslim etti ve bu talep firmanın iç kontrollerini geçti. Şirket daha sonra gerçek kurumla iletişime geçti ve talebin sahte olduğunu belirledi, ancak veriler zaten ifşa edilmişti.
Açığa çıkan materyal, kimlik belgeleri ve ikamet adreslerinin yanı sıra işlem geçmişlerini de içeriyordu. Revolut, etkilenen kullanıcılara "müşteri fonlarının güvende olduğunu" bildirdi ve o zamandan beri etkilenen kullanıcıları ve düzenleyicileri bilgilendirdiğini ve talebin kaynağını engellediğini söyledi.
Hata modu bir cüzdan boşaltması değildi. Yetkilendirmeydi. Gelen talep geçerli olarak değerlendirildiğinde, taklitçi KYC amaçları için Revolut'un zaten sahip olduğu aynı uyum paketini aldı.
Neden “Tüm Bitcoin Faaliyetlerini Dahil Etmek” Etkilenen Kullanıcılar için Risk Profilini Değiştiriyor
Önemli olan ifade “tümünü kapsayan”dır.bitcoin“etkinlik.” KYC ile birleştirilmiş tam bir işlem geçmişi, bir fintech veritabanını gerçek dünya kimliği ile onchain davranışı arasında bir bağlantı katmanına dönüştürür.
Dosyaların, pasaportlar veya sürücü belgeleri, doğrulama selfie'leri, isimler, doğum tarihleri, meslekler, ev adresleri, e-postalar, telefon numaraları, IBAN'lar (Uluslararası Banka Hesap Numaraları), hesap ekstreleri, para çekme kayıtları ve tam işlem geçmişlerini içerdiği bildirildi. Bu, kimlik dolandırıcılığını desteklemek için yeterlidir, ancak aynı zamanda bitcoin sahiplerine özgü daha spesifik bir şeyi de destekler: hedefleme.
Bitcoin işlemleri blockchain üzerinde kamuya açıktır, ancak pasaportlar, adresler ve meslekler değildir. Aracılar ortada yer alır ve ikisini birleştirebilir. Eğer bir saldırgan hem kimlik tarafını hem de "tüm bitcoin faaliyetleri" tarafını ele geçirirse, bir kişiden bitcoin akışlarına bir harita çıkarabilir ve bunu daha büyük bakiyelere veya daha yüksek aktiviteye sahip kurbanları seçmek için kullanabilir.
Bu yüzden "hiçbir fon kaybı yok" hikayenin sonu değildir. Anlık zarar bilgilendiricidir ve ikinci dereceden risk fiziksel ve sosyal niteliktedir: oltalama, SIM değişimleri, şantaj girişimleri ve doğru kişisel bilgileri kullanan özel taklitler.
Olay ayrıca daha geniş bir kalıba da uymaktadır: AI destekli taklitler, ikna edici e-postalar, belgeler ve bürokratik taleplerin ölçekli olarak daha ucuz üretilmesini sağlamaktadır. Güvenlik sorusu, firmaların verileri ne kadar iyi sakladığından, ne kadar hassas veri topladıkları, tuttukları ve ifşa edilmesi için zorlanabileceği veya kandırılabileceği miktara kaymaktadır.
Hala Bilinmeyenler: Kapsam, Hedefleme ve Taklit Edilen Kurum
Revolut, kaç müşterinin etkilendiğini açıklamamıştır. Bu, kapsamı fiyatlandırmaya çalışan herkes için açık bir değişken olarak tutar.karşı taraf riskifintech sistemleri arasında.
Taklit edilen devlet kurumu açıklanan detaylarda tanımlanmamıştır ve teslimat ile Revolut'un gerçek kurumla ayrı doğrulama süresi de belirtilmemiştir. Bu iki gerçek önemlidir çünkü saldırganın talepler üzerinde ne kadar süre iterasyon yapabileceğini ve aynı oyun planının tekrar kullanılıp kullanılamayacağını tanımlar.
Ayrıca çözülmemiş bir hedefleme sorusu vardır. Onchain araştırmacısı ZachXBT, bir Telegram yayını sırasında ihlalin "boyut olarak sınırlı göründüğünü ve yüksek net değerli kullanıcıları hedeflemiş olabileceğini" söyledi. Bu değerlendirme Revolut tarafından doğrulanmamıştır, ancak veri setinin değeriyle yönsel olarak tutarlıdır: kurban seti daha küçük ve daha zengin olduğunda kazanç daha yüksektir.
Regülatör takip, başka bir bekleyen katalizördür. Revolut, regülatörleri bilgilendirdiğini söylüyor. Bunun gerekli açıklamaları, düzeltme zaman çizelgelerini veya süreç değişikliklerini tetikleyip tetiklemeyeceği, bunun tek seferlik bir kontrol hatası olarak kalıp kalmayacağını veya daha uzun bir uyum yükü haline gelip gelmeyeceğini belirleyecektir.
Benim Okumam: Bu Bir Karşı Taraf-Veri Şoku, Fon Kaybı Olayı Değil
Önemli olan eşik kapsamıdır. Eğer Revolut daha sonra etkilenen kullanıcıları ve teslim edilen kesin alanları nicelendirirse, piyasa bunu sınırlı bir yetki hatası olarak değerlendirebilir. Eğer belirsiz kalırsa, risk primi devam eder çünkü kimse patlama alanını sınırlayamaz.
Bireysel alanlardan daha çok eşleşmeye önem veriyorum. "Tüm bitcoin faaliyetlerini dahil etmek" artı KYC, tehlikeli bir kombinasyondur çünkü bu, kamuya açık onchain verilerini isimli bir deftere ve akışlara dönüştürür. Bu olayın pratik anlamda önemli olmasını sağlayan şey budur.