Co se přesně stalo?
Revolut, evropská fintechová společnost, potvrdil únik citlivých dat u části svých klientů. Podle firmy útočníci využili legitimní e-mailovou doménu státního úřadu k odeslání falešné žádosti o informace. Revolut žádost vyhodnotil jako pravou a data vydal.
Na incident poprvé upozornil on-chain vyšetřovatel vystupující pod jménem ZachXBT. Revolut jeho zjištění následně potvrdil. Tolik k faktům, které se shodně objevují napříč zdroji (Incrypted, The Block, Decrypt, CryptoSlate).
Jaká data mohla uniknout?
Podle informací, které dostali dotčení klienti (a které cituje CryptoSlate a Decrypt), mohl výčet vydaných údajů zahrnovat:
| Kategorie | Konkrétní údaje |
|---|---|
| Doklady totožnosti | kopie pasu nebo řidičského průkazu, verifikační selfie |
| Osobní údaje | jméno, datum narození, povolání, adresa bydliště, telefon |
| Bankovní údaje | IBAN, výpisy z účtu |
| Historie transakcí | záznamy o výběrech a kompletní historie transakcí včetně bitcoinové aktivity |
Verifikační selfie je fotografie tváře pořízená při ověření totožnosti (KYC, tedy "poznej svého klienta"), kterou banky používají k potvrzení, že se registruje skutečný majitel dokladu.
Revolut podle zdrojů popisuje rozsah jako "omezený počet" klientů. Přesné číslo veřejně známé není.
Jak útok fungoval?
Podstatou nebyl klasický hack systémů Revolutu. Podle CryptoSlate žádost přišla z neautorizované schránky, která ale běžela uvnitř doménové infrastruktury státního úřadu. Jinými slovy, adresa odesílatele vypadala pravě, protože skutečně patřila do domény úřadu.
To z incidentu dělá spíše selhání procesu ověření legitimních žádostí orgánů veřejné moci než průnik do databáze. Jde o typ útoku, kterému se v angličtině říká "fraudulent data request", tedy podvodná žádost o data zneužívající důvěru mezi institucemi.
Kdo byl cílem?
ZachXBT podle The Block spekuloval, že útok mohl mířit na majetné uživatele (high-net-worth). CryptoSlate v titulku hovoří o "wealthy customers". Toto je ale zatím hypotéza vyšetřovatele, nikoli potvrzený fakt ze strany Revolutu. Označujeme to proto jako nepotvrzené.
Proč na tom u kryptoměn záleží?
Únik samotných peněz se nekonal. Problémem je kombinace údajů. Když někdo drží zároveň doklad totožnosti, adresu bydliště, telefon a kompletní historii bitcoinových transakcí, získává materiál pro cílený phishing, vydírání nebo takzvané útoky "na klíč" (fyzické ohrožení osob, o kterých je známo, že drží krypto).
Historie transakcí navíc umožňuje propojit reálnou identitu s konkrétními on-chain adresami. To je přesně druh deanonymizace, před kterým odborníci u úniků KYC dat dlouhodobě varují.
Co zůstává neznámé?
Veřejně zatím nevíme přesný počet zasažených klientů, o jaký konkrétní státní úřad a jurisdikci šlo, ani zda a jak byly úniklé údaje dál zneužity. Neznáme také, jaká nápravná opatření Revolut zavedl. Tyto body nejsou v dostupných zdrojích doloženy.
Na co si dát pozor u tohoto typu incidentu
Nejde o radu, co dělat s penězi, ale o obecné vzorce, které stojí za sledování u úniků KYC dat: zvýšené riziko cíleného phishingu na dotčené uživatele, možné pokusy o převzetí účtů a oficiální komunikace firmy o rozsahu a nápravě. Sledovat lze také, zda regulátor v dané jurisdikci incident začne prošetřovat.

