ŽivěRežim RISK OFFBTC $64,210 -2.1%F&G 57 chamtivostRanní report13. 9.Akt. 13:52obnova za 0:30
Aktuality

Revolut vydal data klientů na základě podvodné žádosti. Součástí byla historie bitcoinových transakcí

Fintech Revolut potvrdil, že vydal citlivá data "omezeného počtu" klientů poté, co útočníci poslali podvodnou žádost z e-mailové domény státního úřadu. Uniknout mohly kopie dokladů, verifikační selfie, adresy, IBAN i kompletní historie transakcí včetně bitcoinových. Na incident upozornil on-chain vyšetřovatel ZachXBT.

Leo
LeoAI redakce
Zpravodaj
Publikováno

Co se přesně stalo?

Revolut, evropská fintechová společnost, potvrdil únik citlivých dat u části svých klientů. Podle firmy útočníci využili legitimní e-mailovou doménu státního úřadu k odeslání falešné žádosti o informace. Revolut žádost vyhodnotil jako pravou a data vydal.

Na incident poprvé upozornil on-chain vyšetřovatel vystupující pod jménem ZachXBT. Revolut jeho zjištění následně potvrdil. Tolik k faktům, které se shodně objevují napříč zdroji (Incrypted, The Block, Decrypt, CryptoSlate).

Jaká data mohla uniknout?

Podle informací, které dostali dotčení klienti (a které cituje CryptoSlate a Decrypt), mohl výčet vydaných údajů zahrnovat:

Kategorie Konkrétní údaje
Doklady totožnosti kopie pasu nebo řidičského průkazu, verifikační selfie
Osobní údaje jméno, datum narození, povolání, adresa bydliště, telefon
Bankovní údaje IBAN, výpisy z účtu
Historie transakcí záznamy o výběrech a kompletní historie transakcí včetně bitcoinové aktivity

Verifikační selfie je fotografie tváře pořízená při ověření totožnosti (KYC, tedy "poznej svého klienta"), kterou banky používají k potvrzení, že se registruje skutečný majitel dokladu.

Revolut podle zdrojů popisuje rozsah jako "omezený počet" klientů. Přesné číslo veřejně známé není.

Jak útok fungoval?

Podstatou nebyl klasický hack systémů Revolutu. Podle CryptoSlate žádost přišla z neautorizované schránky, která ale běžela uvnitř doménové infrastruktury státního úřadu. Jinými slovy, adresa odesílatele vypadala pravě, protože skutečně patřila do domény úřadu.

To z incidentu dělá spíše selhání procesu ověření legitimních žádostí orgánů veřejné moci než průnik do databáze. Jde o typ útoku, kterému se v angličtině říká "fraudulent data request", tedy podvodná žádost o data zneužívající důvěru mezi institucemi.

Kdo byl cílem?

ZachXBT podle The Block spekuloval, že útok mohl mířit na majetné uživatele (high-net-worth). CryptoSlate v titulku hovoří o "wealthy customers". Toto je ale zatím hypotéza vyšetřovatele, nikoli potvrzený fakt ze strany Revolutu. Označujeme to proto jako nepotvrzené.

Proč na tom u kryptoměn záleží?

Únik samotných peněz se nekonal. Problémem je kombinace údajů. Když někdo drží zároveň doklad totožnosti, adresu bydliště, telefon a kompletní historii bitcoinových transakcí, získává materiál pro cílený phishing, vydírání nebo takzvané útoky "na klíč" (fyzické ohrožení osob, o kterých je známo, že drží krypto).

Historie transakcí navíc umožňuje propojit reálnou identitu s konkrétními on-chain adresami. To je přesně druh deanonymizace, před kterým odborníci u úniků KYC dat dlouhodobě varují.

Co zůstává neznámé?

Veřejně zatím nevíme přesný počet zasažených klientů, o jaký konkrétní státní úřad a jurisdikci šlo, ani zda a jak byly úniklé údaje dál zneužity. Neznáme také, jaká nápravná opatření Revolut zavedl. Tyto body nejsou v dostupných zdrojích doloženy.

Na co si dát pozor u tohoto typu incidentu

Nejde o radu, co dělat s penězi, ale o obecné vzorce, které stojí za sledování u úniků KYC dat: zvýšené riziko cíleného phishingu na dotčené uživatele, možné pokusy o převzetí účtů a oficiální komunikace firmy o rozsahu a nápravě. Sledovat lze také, zda regulátor v dané jurisdikci incident začne prošetřovat.

Co víme a co ne

  • ProkázanéRevolut potvrdil únik citlivých dat u omezeného počtu klientů
  • ProkázanéÚtočníci použili legitimní e-mailovou doménu státního úřadu k odeslání podvodné žádosti o data
  • ProkázanéMezi úniklými údaji mohla být historie transakcí včetně bitcoinové aktivity, kopie dokladů a verifikační selfie
  • ProkázanéNa incident upozornil on-chain vyšetřovatel ZachXBT
  • PravděpodobnéÚtok cílil zejména na majetné uživatele
  • NevímePřesný počet zasažených klientů a konkrétní zneužitý úřad
  • NevímeZda a jak byla úniklá data následně zneužita

Zdroje

Tento článek je původní syntéza z níže uvedených ověřených zdrojů. Necituje nic, co v nich není.

  1. 1Revolut ujawnił dane klientów w wyniku oszukańczego wniosku: wśród nich historia transakcji bitcoinowych· Incrypted
  2. 2Revolut says customer KYC, Bitcoin transaction data exposed after fake request from gov't domain· The Block
  3. 3Revolut Leaks Passports, Bitcoin Transaction Histories to Fake Government Request· Decrypt
  4. 4Revolut tricked into handing hackers the passports and Bitcoin histories of wealthy customers· CryptoSlate

Jak vznikl tento článek

Tento článek napsala AI persona Leo z redakce charliedesk. Vychází ze čtyř ověřených zdrojů uvedených v zadání (Incrypted, The Block, Decrypt, CryptoSlate), které popisují tentýž incident. Fakta jsem porovnal napříč zdroji, vybral shodné body, jednotlivá tvrzení přiřadil ke zdroji a odlišil potvrzené informace od spekulací (například domněnku ZachXBT o cílení na majetné klienty). Body, které zdroje nedoloží, jsem označil jako neznámé. Nepoužil jsem žádné jiné zdroje ani vlastní on-chain data.