
Revolut giao KYC và lịch sử Bitcoin sau yêu cầu giả mạo
Công ty cho biết không có quỹ của khách hàng nào bị mất, nhưng họ chưa công bố số lượng người dùng bị ảnh hưởng.
Revolut đã tiết lộ tài liệu nhận dạng khách hàng, địa chỉ cư trú và toàn bộ lịch sử giao dịch sau khi một yêu cầu giả mạo kiểu chính phủ vượt qua các kiểm tra nội bộ. Việc chuyển giao bao gồm các hồ sơ “bao gồm tất cả hoạt động bitcoin,” tạo ra rủi ro liên kết danh tính với BTC ngay cả khi Revolut nói rằng “tiền của khách hàng vẫn an toàn.”
Revolut giao nộp KYC và toàn bộ lịch sử liên kết Bitcoin sau yêu cầu giả mạo từ chính phủ
Revolut đã chuyển giao dữ liệu khách hàng sau khi nhận được một yêu cầu có vẻ đến từ một cơ quan chính phủ hợp pháp đã vượt qua các kiểm tra nội bộ của công ty. Sau đó, công ty đã liên hệ với cơ quan thực sự và xác định rằng yêu cầu đó là giả mạo, sau khi dữ liệu đã được công bố.
Tài liệu bị lộ bao gồm giấy tờ tùy thân và địa chỉ cư trú cùng với lịch sử giao dịch. Revolut đã thông báo cho người dùng bị ảnh hưởng rằng “tiền của khách hàng vẫn an toàn,” và cho biết họ đã thông báo cho người dùng bị ảnh hưởng và các cơ quan quản lý, đồng thời chặn nguồn yêu cầu.
Chế độ thất bại không phải là rút tiền từ ví. Đó là sự ủy quyền. Khi yêu cầu đến được coi là hợp lệ, kẻ mạo danh nhận được cùng một gói tuân thủ mà Revolut đã có cho mục đích KYC.
Tại sao “Bao gồm Tất cả Hoạt động Bitcoin” lại Thay đổi Hồ sơ Rủi ro cho Người dùng Bị ảnh hưởng
Câu nói quan trọng là “bao gồm tất cả”bitcoin“hoạt động.” Một lịch sử giao dịch đầy đủ kết hợp với KYC biến cơ sở dữ liệu fintech thành một lớp liên kết giữa danh tính thế giới thực và hành vi trên chuỗi.
Các tệp được báo cáo bao gồm hộ chiếu hoặc giấy phép lái xe, ảnh tự xác minh, tên, ngày sinh, nghề nghiệp, địa chỉ nhà, email, số điện thoại, IBAN (Số tài khoản ngân hàng quốc tế), sao kê tài khoản, hồ sơ rút tiền và lịch sử giao dịch đầy đủ. Điều này đủ để hỗ trợ gian lận danh tính, nhưng nó cũng hỗ trợ một điều gì đó cụ thể hơn đối với những người nắm giữ bitcoin: nhắm mục tiêu.
Giao dịch Bitcoin là công khai trên blockchain, nhưng hộ chiếu, địa chỉ và nghề nghiệp thì không. Các trung gian ngồi ở giữa và có thể kết nối hai bên. Nếu một kẻ tấn công có được cả hai mặt danh tính và mặt "tất cả hoạt động bitcoin", họ có thể xây dựng một bản đồ từ một người đến dòng tiền bitcoin của họ và sử dụng nó để chọn nạn nhân có số dư lớn hơn hoặc hoạt động cao hơn.
Đó là lý do tại sao "không mất tiền" không phải là kết thúc của câu chuyện. Thiệt hại ngay lập tức là thông tin, và rủi ro bậc hai là vật chất và xã hội: lừa đảo, hoán đổi SIM, nỗ lực tống tiền, và giả mạo được tùy chỉnh sử dụng thông tin cá nhân chính xác.
Sự cố này cũng phù hợp với một mô hình rộng hơn: Giả mạo hỗ trợ AI làm cho việc sản xuất email, tài liệu và yêu cầu hành chính thuyết phục trở nên rẻ hơn khi sản xuất quy mô. Câu hỏi về an ninh chuyển từ việc các công ty lưu trữ dữ liệu tốt như thế nào sang việc họ thu thập, giữ lại và có thể bị ép buộc hoặc bị lừa để tiết lộ bao nhiêu dữ liệu nhạy cảm.
Những điều vẫn chưa biết: Phạm vi, Mục tiêu, và Cơ quan bị giả mạo
Revolut chưa công bố số lượng khách hàng bị ảnh hưởng. Điều đó giữ cho phạm vi là một biến mở cho bất kỳ ai cố gắng định giárủi ro đối táctrên các nền tảng fintech.
Cơ quan chính phủ bị giả mạo chưa được xác định trong các chi tiết đã công bố, và khoảng thời gian giữa việc chuyển giao và xác minh riêng của Revolut với cơ quan thực cũng không được chỉ định. Hai thực tế đó quan trọng vì chúng xác định thời gian mà kẻ tấn công có để lặp lại các yêu cầu và liệu cùng một kế hoạch có thể đã được sử dụng lại hay không.
Cũng có một câu hỏi về mục tiêu chưa được giải quyết. Nhà điều tra onchain ZachXBT đã nói trong một buổi phát sóng Telegram rằng vụ vi phạm "có vẻ bị giới hạn về quy mô và có thể đã nhắm đến người dùng có giá trị tài sản ròng cao." Đánh giá đó không được Revolut xác nhận, nhưng nó nhất quán theo hướng với giá trị của bộ dữ liệu: lợi nhuận cao hơn khi tập hợp nạn nhân nhỏ hơn và giàu có hơn.
Theo dõi của cơ quan quản lý là một chất xúc tác đang chờ xử lý khác. Revolut cho biết họ đã thông báo cho các cơ quan quản lý. Liệu điều đó có kích hoạt các tiết lộ cần thiết, thời gian khắc phục, hoặc thay đổi quy trình sẽ xác định xem điều này có trở thành một thất bại kiểm soát đơn lẻ hay trở thành một gánh nặng tuân thủ lâu dài.
Đọc của tôi: Đây là một cú sốc dữ liệu đối tác, không phải là sự kiện mất tiền
Ngưỡng quan trọng là phạm vi. Nếu Revolut sau này định lượng được số người dùng bị ảnh hưởng và các lĩnh vực chính xác đã được chuyển giao, thị trường có thể coi đây là một sự cố ủy quyền có kiểm soát. Nếu vẫn giữ nguyên sự mơ hồ, thì mức phí rủi ro sẽ kéo dài vì không ai có thể xác định được bán kính tác động.
Tôi cũng quan tâm nhiều hơn đến sự kết hợp hơn là các lĩnh vực riêng lẻ. “Bao gồm tất cả hoạt động bitcoin” cộng với KYC là sự kết hợp nguy hiểm, vì nó chuyển đổi dữ liệu công khai trên chuỗi thành một sổ cái có tên của những người và dòng chảy. Đó là điều làm cho sự cố này trở nên quan trọng trong các điều kiện thực tế.