Revolut表示,詐騙者藉由一個合法政府機關網域的電子郵件地址,送出偽造的資料調閱請求,令公司向未授權第三方披露敏感客戶資訊。公司在2026年9月12日公開事件,並稱受影響客戶已獲直接通知;其核心系統及客戶資金未受影響。
1
34
48
事件的關鍵不在於攻擊者已知入侵Revolut的核心銀行基礎設施,而是他們利用「看起來來自官方管道」的訊息,通過了處理敏感外部資料請求的流程。對受影響者而言,這仍是嚴重的個資暴露事件。
Revolut確認了甚麼?
Revolut稱,未授權第三方使用一個合法政府機關網域的電郵地址提交詐騙性資訊請求,最終取得客戶資料。公司形容此案為「複雜的外部冒充詐騙」,發現後已封鎖相關地址並通報有關當局。
1
34
48
目前資料沒有證實攻擊者攻破Revolut的核心銀行基礎設施,也沒有顯示客戶資金遭存取。已可確認的是:一項原本用來處理外部、可能涉及執法或法律程序的資料披露機制,遭到欺騙。
1
34
假冒政府請求如何奏效?
已獲確認的要點是,詐騙請求由真實政府網域的信箱寄出。對需要快速處理執法或法律資料調閱的團隊來說,技術上看似正規的寄件網域,很容易使請求顯得例行且可信。
1
35
後續有報導將該寄件來源連結至義大利的PEC認證電子郵件基礎設施,以及內政部的pec.interno.it網域。不過,Revolut及義大利當局尚未在現有資料中獨立確認此一歸因,因此只能視為待核實的線索,不能當作已定論的攻擊經過。
37
這也突顯一項基本原則:真實的寄件網域,不等於資料調閱要求必然真實。 面對高度敏感資料,企業應透過已知的官方聯絡途徑另行查證,並在披露前啟動升級審核與多重核准。
有多少人受到影響?
Revolut最初僅稱受影響者為「非常有限」的客戶,未公布人數。
1
其後報導稱,全球約有680名客戶受影響,其中包括12名愛爾蘭客戶。不過,Revolut在最初聲明中未公開確認這一數字,因此應理解為媒體報導的數量,而非公司直接公布的最終統計。
33
另有報導轉述攻擊者聲稱,他們約6個月內可存取義大利執法系統。這是疑似攻擊者的未經證實說法,並非Revolut或主管機關的調查結論。
36
37
可能外洩了哪些資料?
TechCrunch查閱的客戶通知顯示,外洩資料包括身分與聯絡資訊,例如出生日期、郵寄地址、電郵地址、電話號碼,以及護照或駕駛執照副本;資料也可能包括身分驗證自拍照、帳戶對帳單與交易紀錄。
35
其他報導則提及IBAN國際銀行帳號、提款紀錄及比特幣交易活動可能在取得資料之列。
5
10
這種資料組合尤其敏感:身分證件可被用於冒名或帳戶復原詐騙;聯絡資料及金融紀錄則能讓釣魚訊息看起來格外逼真。
為何比特幣交易資料會加重風險?
姓名、住址、身分證件與驗證自拍照,能把數位帳戶連回現實身分;若再包含比特幣交易紀錄,便可能更容易把已驗證的真人身分,與公開區塊鏈上的活動連結起來。
10
35
這不代表每個錢包或未來每筆交易都會被自動識別,但這種資料拼圖會提高精準釣魚、身分詐欺、勒索施壓,以及鎖定疑似持有加密資產人士的詐騙風險。密碼可以重設,身分證件與既有區塊鏈紀錄卻無法簡單「換新」。
外流、知名人士與1萬枚比特幣勒索說法
報導指出,攻擊者疑似已開始公開客戶資料,並威脅若Revolut不付款,將持續釋出更多內容。據稱,網球選手Alexander Shevchenko與Gamdom行政總裁Felix Römer的檔案出現在外流內容中;Cointelegraph報導Römer曾在其資料出現後發表評論。
2
網路貼文及二手報導亦流傳對方索取10,000枚比特幣,按當時價格約值7.8億美元。Revolut及執法部門均未確認該要求,因此應視為未經證實的勒索聲稱,而非已確認的贖金談判。
12
13
收到通知的客戶可以怎樣做?
如收到Revolut的通知,應保存原始訊息並依循官方指引。此後尤其要警惕引用你個人資料、冒稱Revolut或監管機構,或以「帳戶安全緊急處理」催促行動的來電、簡訊與電郵。
可採取的防護措施包括:
- 若Revolut密碼或電郵密碼曾在其他服務重複使用,立即更改,並啟用可用的最強多重驗證。
- 即使訊息包含正確個資,也把所有主動來電、簡訊及電郵視為可疑。
- 不要向來電者或訊息寄件者提供一次性驗證碼、復原碼或加密錢包助記詞。
- 留意銀行、信用卡與加密資產交易所帳戶是否有異常活動,並保留可疑聯絡的紀錄。
- 若身分證件已外洩,應將風險視為長期的身分盜用問題;更換一張銀行卡並不表示威脅已經結束。
英國資訊專員辦公室(ICO)建議,若擔心機構未妥善保護個人資料,應先聯絡該機構,並可使用ICO提供的公眾支援管道尋求協助。
23
對金融機構的警訊:不能只驗證寄件網域
這起事件說明,涉及政府或執法機關的敏感資料請求,不能只靠寄件網域檢查。較穩妥的控制措施可包括:以可信官方名錄中的聯絡資料獨立回電確認、對特別敏感的資料披露採雙人核准、遵循資料最小化原則、保存可稽核的請求紀錄,以及訓練人員辨識利用權威身分施壓的社交工程。
對一般用戶而言,重點同樣直接:看似官方的電郵地址,是需要查證的線索,不是可以直接信任的證明。 當外洩內容同時包含身分紀錄及金融歷史時,後續詐騙造成的損害,可能比最初的資料交付更大。
目前仍未釐清的問題
現有證據支持以下事實:Revolut因應來自合法政府網域的詐騙請求而披露客戶資料;依公司說法,其核心系統與客戶資金未受影響。
1
但若干關鍵細節仍未獲正式釐清,包括PEC基礎設施的確切角色、所稱6個月行動的真實性、受影響客戶的完整數字、攻擊者聲稱可存取義大利系統的情況,以及英國監管機構是否採取特定執法行動。未有官方確認前,這些都不應被描述為既定事實。
13
36
37