A cracked smartphone screen displaying several
Tiền điện tử

Revolut bị hacker lừa cung cấp dữ liệu KYC, 680 ID bị rò rỉ

Sự cố này và một vụ rò rỉ dữ liệu giấy phép lái xe 153M+ riêng biệt đang thúc đẩy những yêu cầu về KYC không cần biết (zero-knowledge KYC) mà không lưu trữ các ID thô.

Bởi Marcus Hale7 phút đọc

Revolut tiết lộ rằng họ đã bị tấn công xã hội để cung cấp các tài liệu KYC nhạy cảm, bao gồm bản sao hộ chiếu và ảnh tự chụp xác minh, cho một hacker. Kẻ tấn công đang công bố các tài liệu liên quan đến 680 khách hàng trong khi yêu cầu một khoản tiền chuộc 10.000 BTC, làm tăng sự giám sát về cách mà các cầu nối được quản lý lưu trữ dữ liệu danh tính.

Điểm chính cần lưu ý

  • Revolut cho biết một hacker đã lừa công ty tiết lộ dữ liệu KYC, bao gồm bản sao hộ chiếu và ảnh tự chụp xác minh, và 680 tài liệu ID của khách hàng đang được đăng tải trực tuyến cùng với 10,000.BTCyêu cầu tiền chuộc.
  • Một vụ vi phạm riêng biệt vào đầu tháng này liên quan đến hơn 153 triệu giấy phép lái xe của Mỹ và Canada, có vẻ như xuất phát từ một nhà cung cấp xác minh danh tính và được cung cấp thông qua một dịch vụ trên dark web có tên gọi là “Nexus.”
  • Bằng chứng không kiến thứccó thể xác minh các thuộc tính như tuổi tác hoặc tình trạng trừng phạt mà không cần tiết lộ hoặc giữ lại hình ảnh ID gốc, nhưng việc áp dụng bị chậm lại do sự trì trệ của quy định tuân thủ, sự không rõ ràng trong quy định và thiếu các tiêu chuẩn tương tác.
  • Thiết kế Ví Danh tính Kỹ thuật số của EU được mô tả là hỗ trợ "tiết lộ có chọn lọc" và tích hợp các phương pháp dựa trên ZK cho việc xác minh danh tính kỹ thuật số và độ tuổi.

Rò rỉ KYC của Revolut: Hộ chiếu, ảnh tự chụp, 680 giấy tờ tùy thân bị đăng tải, và yêu cầu 10.000 BTC

Revolut cho biết họ đã bị lừa giao nộp dữ liệu KYC nhạy cảm của khách hàng, bao gồm bản sao hộ chiếu và ảnh tự chụp xác minh. Kẻ tấn công hiện đang rải rác các tài liệu nhận dạng của 680 khách hàng lên mạng trong khi yêu cầu một khoản tiền chuộc 10.000 Bitcoin.

Chi tiết hoạt động quan trọng là vector. Hacker đã gửi email yêu cầu dữ liệu KYC từ một cơ quan thực thi pháp luật hợp pháp của Ý.địa chỉGói tin không làm rõ liệu địa chỉ đó có bị giả mạo, bị xâm phạm hay bị lạm dụng theo cách khác hay không, và sự phân biệt đó thay đổi chiến lược phòng thủ cho mọi sàn giao dịch được quản lý và fintech xử lý các yêu cầu thông tin kiểu chính phủ.

Đối với các nhà giao dịch, đây không phải là cuộc thảo luận về quyền riêng tư trừu tượng. Các tài liệu KYC nằm ở phía trên của việc khôi phục tài khoản, sự leo thang SIM-swap và các nỗ lực kỹ thuật xã hội chống lại các bàn hỗ trợ. Khi hình ảnh hộ chiếu và ảnh tự chụp bị rò rỉ, hồ sơ thiệt hại trông giống như là vĩnh viễn hơn.rủi ro đối táchơn một lỗ hổng thông tin có thể đảo ngược.

Người bảo vệ quyền riêng tư và podcaster Efrat Fenigson đã nêu rõ sự thất bại trong chính sách: “Khi các nhà quản lý liên tục yêu cầu một mô hình đảm bảo kết quả này - trong khi công nghệ để xác minh mà không cần lưu trữ đã tồn tại - điều đó dấy lên một dấu hiệu cảnh báo. Nó ngụ ý rằng có sự thiếu hụt trong tư duy hợp lý và ý chí thực sự để giải quyết vấn đề.”

Từ Revolut đến “Nexus”: Rò rỉ hơn 153 triệu giấy phép lái xe và quy mô rủi ro vi phạm

Sự cố Revolut đang được thảo luận cùng với một vụ vi phạm khác xảy ra vào đầu tháng: việc đánh cắp hơn 153 triệu giấy phép lái xe của Mỹ và Canada. Các giấy tờ nhận dạng bị rò rỉ dường như đến từ một nhà cung cấp xác minh danh tính và đã được liệt kê trên một dịch vụ danh tính trên dark web có tên là “Nexus,” bên cạnh hàng triệu giấy tờ nhận dạng và tài liệu du lịch bị đánh cắp khác.

Cặp đôi đó là điểm mấu chốt. Ngay cả khi một sàn giao dịch, nhà môi giới, hoặc neobank có một chương trình bảo mật nội bộ chặt chẽ, KYC vẫn là một chuỗi cung ứng. Các nhà cung cấp danh tính, cơ sở dữ liệu, và nhà cung cấp tuân thủ có thể giữ bản sao riêng của cùng một tài liệu. Mỗi bản sao là một bề mặt vi phạm khác.

Quy mô đã rõ ràng trong dữ liệu vi phạm rộng hơn. Các vụ vi phạm dữ liệu tại Mỹ đã ảnh hưởng đến ít nhất 343 triệu người trong nửa đầu năm 2026, theo số liệu của Privacy Rights Clearinghouse được trích dẫn trong tài liệu. Con số đó không phải là một thống kê cụ thể cho crypto, nhưng nó là bối cảnh cho lý do tại sao "lưu trữ mọi thứ mãi mãi" đang trở thành một gánh nặng thay vì một chiếc chăn an toàn về tuân thủ.

Susie Violet Ward, giám đốc và đồng sáng lập Bitcoin Policy UK, lập luận rằng sai lầm cốt lõi là coi việc xác minh như sự đầu hàng: “Chúng ta cần ngừng coi việc xác minh danh tính và việc giao nộp danh tính của bạn như thể chúng là một điều giống nhau.” Cô cũng chỉ ra sự bất đối xứng của thiệt hại: “Sự mỉa mai là KYC được thiết kế để làm cho các hệ thống an toàn hơn, nhưng cách chúng ta hiện tại thực hiện nó có thể tạo ra một vấn đề bảo mật hoàn toàn khác. Bạn có thể đặt lại mật khẩu sau một vụ vi phạm, nhưng bạn không thể đặt lại danh tính của mình theo cách tương tự.”

Cách KYC Zero-Knowledge sẽ thay đổi trò chơi lưu giữ dữ liệu

Giải pháp đề xuất không phải là “không KYC.” Nó hẹp hơn: xác minh thuộc tính cụ thể mà một nền tảng cần mà không truyền tải hoặc giữ lại hình ảnh tài liệu cơ bản.

Một bằng chứng không biết (ZKP) là một phương pháp mật mã để chứng minh một tuyên bố là đúng mà không tiết lộ dữ liệu riêng tư phía sau nó. Trong các điều khoản KYC, điều đó có thể giống như chứng minh “trên 18” hoặc “không nằm trong danh sách trừng phạt” mà không gửi ngày sinh, địa chỉ, hoặc một bức ảnh của hộ chiếu. Ý nghĩa thực tiễn là ít tệp ID thô hơn nằm trong các hệ thống cấp vé, bảng điều khiển nhà cung cấp, và các thùng lưu trữ lâu dài.

Evin McMullen, CEO và đồng sáng lập Billions Network, cho biết công nghệ đã được triển khai: “Công nghệ hoạt động và đang được sản xuất hôm nay, trên hàng ngàn ứng dụng và tổ chức được quản lý. Điều cản trở nó là toàn bộ hệ thống tuân thủ được xây dựng xung quanh việc thu thập và lưu trữ bản sao của tài liệu.” Cô mô tả nút thắt là vấn đề thể chế hơn là kỹ thuật: “Đây là một vấn đề quản trị và tiêu chuẩn mặc trang phục công nghệ.”

Sự ma sát trong ngắn hạn là các kiểm toán viên và thanh tra thường có xu hướng chấp nhận những gì họ có thể thấy. McMullen đặt chế độ thất bại trong ngôn ngữ hoạt động: “Rào cản phổ biến nhất là các đội tuân thủ nhầm lẫn ‘chúng tôi đã thấy ID’ với ‘chúng tôi phải giữ ID,’ vì vậy họ thu thập quá mức để an toàn.”

Tài liệu cũng đánh dấu một rào cản tiêu chuẩn quan trọng cho việc áp dụng thực sự. Các bằng chứng chỉ mở rộng nếu bên dựa vào có thể xác minh chúng mà không cần gọi lại cho nhà phát hành, điều này yêu cầu các tiêu chuẩn tương tác chia sẻ mà hiện chưa được áp dụng rộng rãi.

ZK cũng không phải là một công tắc quyền riêng tư kỳ diệu. Fenigson cảnh báo rằng lớp ràng buộc vẫn tập trung quyền lực: “Các bằng chứng không biết cho phép ai đó chứng minh một sự thật, như việc trên 18 hoặc không nằm trong danh sách trừng phạt [...] Điều còn thiếu là cái mà bằng chứng đó được ràng buộc với. Hiện tại, nó thường được ràng buộc với một tài khoản bên trong cơ sở dữ liệu của người khác.”

Những gì Ví Danh Tính Kỹ Thuật Số của EU báo hiệu về việc tiết lộ có chọn lọc

Liên minh Châu Âu được mô tả là tích hợp công nghệ ZK vào thiết kế hệ thống danh tính kỹ thuật số và xác minh tuổi của mình, bao gồm xác minh tuổi bảo vệ quyền riêng tư cho phép người dùng chứng minh tuổi mà không tiết lộ danh tính đầy đủ hoặc ngày sinh chính xác. Ví Danh Tính Kỹ Thuật Số của nó cũng được mô tả là hỗ trợ "tiết lộ có chọn lọc", có nghĩa là người dùng chỉ có thể tiết lộ thông tin cụ thể cần thiết cho một giao dịch.

Điều đó quan trọng vì đây là một hệ thống danh tính chính thống, không phải là một giải pháp thay thế gốc crypto. Nếu tiết lộ có chọn lọc trở thành bình thường trong công cụ danh tính được nhà nước hỗ trợ, các nền tảng được quản lý sẽ có lý do hợp lý hơn để giảm thiểu những gì họ lưu trữ, đặc biệt là nơi các quy tắc tập trung vào việc xác minh danh tính và giữ lại hồ sơ xác minh thay vì giữ lại hình ảnh tài liệu thô.

Gói này khung hướng dẫn FATF như một sự xem xét rõ ràng các hệ thống ID kỹ thuật số cho việc thẩm định khách hàng và như một khuôn khổ dựa trên rủi ro được thực hiện khác nhau bởi mỗi quốc gia. Khẳng định của McMullen là các quy tắc thường ít quy định hơn so với hành vi của các tổ chức: "Trong nhiều chế độ, quy tắc là bạn phải xác minh danh tính và giữ lại hồ sơ của sự xác minh đó, không phải là bạn phải giữ hình ảnh tài liệu thô mãi mãi."

Con đường phía trước vẫn còn lộn xộn. Trường hợp của Revolut phụ thuộc vào cách mà "địa chỉ thực thi pháp luật hợp pháp của Ý" được sử dụng, vì việc giả mạo và xâm phạm ám chỉ các kiểm soát khác nhau cho việc xác thực yêu cầu.

Vòng lặp mở khác là nhà cung cấp xác minh danh tính không được nêu tên liên quan đến vụ rò rỉ giấy phép lái xe 153M+, vì sự tập trung của nhà cung cấp sẽ xác định liệu đây có phải là một thất bại đơn lẻ hay một sự phụ thuộc chia sẻ hệ thống. Mục tiêu cuối cùng là tiêu chuẩn: nếu không có xác minh tương tác mà không cần gọi lại các cơ sở dữ liệu tập trung, KYC dựa trên ZK vẫn bị kẹt trong các dự án thí điểm thay vì trở thành mặc định.

Quan điểm của tôi: KYC ‘Honeypots’ đang trở thành một biến số rủi ro đối tác cho các nhà giao dịch

Ngưỡng quan trọng không phải là liệu các chứng minh ZK có "hoạt động" hay không. Gói này đã có một tuyên bố đáng tin cậy rằng chúng đang được sản xuất. Bài kiểm tra thực sự là liệu các nhà quản lý và kiểm toán viên có chấp nhận hồ sơ xác minh mà không buộc các nền tảng phải lưu trữ hình ảnh hộ chiếu và ảnh tự chụp có thể bị rò rỉ qua các cuộc tấn công hoặc kỹ thuật xã hội hay không.

Nếu các cột mốc tiết lộ có chọn lọc của Ví Danh Tính Kỹ Thuật Số EU chuyển thành các tiêu chuẩn bên dựa không yêu cầu gọi lại từ nhà phát hành, thì thiết lập bắt đầu trông giống như cấu trúc hơn là dựa trên câu chuyện. Cho đến lúc đó, việc giữ lại dữ liệu KYC vẫn là một rủi ro gần gũi với bảng cân đối kế toán cho mọi địa điểm tập trung, vì "Bạn không thể mất những gì bạn chưa từng giữ" chỉ hữu ích nếu các tổ chức được phép giữ ít hơn.

Nguồn