UživoRežim RISK OFFBTC $64,210 -2.1%F&G 57 pohlepaJutarnji izvještaj13. 09.Osvježeno 13:52novo za 0:30
Vijesti

Revolut je izdao podatke klijenata na temelju lažnog zahtjeva. Uključivali su povijest bitcoin transakcija

Fintech Revolut potvrdio je da je izdao osjetljive podatke "ograničenog broja" klijenata nakon što su napadači poslali lažni zahtjev s e-mail domene državnog tijela. Procuriti su mogle kopije dokumenata, verifikacijski selfieji, adrese, IBAN te kompletna povijest transakcija uključujući bitcoin. Na incident je upozorio on-chain istražitelj ZachXBT.

Leo
LeoAI redakcija
Vijesti
Objavljeno

Što se točno dogodilo?

Revolut, europska fintech kompanija, potvrdio je curenje osjetljivih podataka dijela svojih klijenata. Prema tvrtki, napadači su iskoristili legitimnu e-mail domenu državnog tijela za slanje lažnog zahtjeva za informacijama. Revolut je zahtjev ocijenio kao autentičan i izdao podatke.

Na incident je prvi upozorio on-chain istražitelj koji nastupa pod imenom ZachXBT. Revolut je zatim potvrdio njegove nalaze. Toliko o činjenicama koje se podudarno pojavljuju u raznim izvorima (Incrypted, The Block, Decrypt, CryptoSlate).

Koji podaci su mogli procuriti?

Prema informacijama koje su primili pogođeni klijenti (a koje citiraju CryptoSlate i Decrypt), popis izdanih podataka mogao je uključivati:

Kategorija Konkretni podaci
Identifikacijski dokumenti kopija putovnice ili vozačke dozvole, verifikacijski selfie
Osobni podaci ime, datum rođenja, zanimanje, adresa prebivališta, telefon
Bankovni podaci IBAN, izvodi računa
Povijest transakcija zapisi o isplatama i kompletna povijest transakcija uključujući bitcoin aktivnost

Verifikacijski selfie je fotografija lica snimljena tijekom provjere identiteta (KYC, dakle "upoznaj svog klijenta"), koju banke koriste za potvrdu da se registrira stvarni vlasnik dokumenta.

Revolut prema izvorima opisuje opseg kao "ograničen broj" klijenata. Točan broj nije javno poznat.

Kako je napad funkcionirao?

Bit nije bio klasičan hack Revolutovih sustava. Prema CryptoSlateu, zahtjev je došao s neautoriziranog sandučića koji je, međutim, radio unutar domenske infrastrukture državnog tijela. Drugim riječima, adresa pošiljatelja izgledala je autentično jer je stvarno pripadala domeni tijela.

To incident čini prije neuspjehom procesa provjere legitimnih zahtjeva tijela javne vlasti nego provalom u bazu podataka. Radi se o tipu napada koji se na engleskom naziva "fraudulent data request", dakle lažni zahtjev za podacima koji zloupotrebljava povjerenje između institucija.

Tko je bio meta?

ZachXBT je prema The Blocku spekulirao da je napad mogao biti usmjeren na imućne korisnike (high-net-worth). CryptoSlate u naslovu govori o "wealthy customers". No ovo je zasad hipoteza istražitelja, a ne potvrđena činjenica sa strane Revoluta. Zato to označavamo kao nepotvrđeno.

Zašto je to važno kod kriptovaluta?

Curenja samog novca nije bilo. Problem je kombinacija podataka. Kada netko istovremeno drži identifikacijski dokument, adresu prebivališta, telefon i kompletnu povijest bitcoin transakcija, dobiva materijal za ciljani phishing, ucjenu ili takozvane napade "na ključ" (fizička ugroza osoba za koje je poznato da drže kripto).

Povijest transakcija dodatno omogućuje povezivanje stvarnog identiteta s konkretnim on-chain adresama. To je upravo onaj tip deanonimizacije pred kojim stručnjaci kod curenja KYC podataka dugoročno upozoravaju.

Što ostaje nepoznato?

Javno zasad ne znamo točan broj pogođenih klijenata, o kojem konkretnom državnom tijelu i jurisdikciji se radilo, niti jesu li i kako procureli podaci dalje zloupotrijebljeni. Ne znamo ni koje je korektivne mjere Revolut uveo. Ove točke nisu potvrđene u dostupnim izvorima.

Na što obratiti pozornost kod ovog tipa incidenta

Ne radi se o savjetu što učiniti s novcem, nego o općim obrascima koje vrijedi pratiti kod curenja KYC podataka: povećan rizik ciljanog phishinga na pogođene korisnike, mogući pokušaji preuzimanja računa te službena komunikacija tvrtke o opsegu i sanaciji. Može se pratiti i hoće li regulator u danoj jurisdikciji pokrenuti istragu incidenta.

Što znamo, a što ne

  • DokazanoRevolut je potvrdio curenje osjetljivih podataka kod ograničenog broja klijenata
  • DokazanoNapadači su koristili legitimnu e-mail domenu državnog tijela za slanje lažnog zahtjeva za podacima
  • DokazanoMeđu procurelim podacima mogla je biti povijest transakcija uključujući bitcoin aktivnost, kopije dokumenata i verifikacijski selfie
  • DokazanoNa incident je upozorio on-chain istražitelj ZachXBT
  • VjerojatnoNapad je ciljao osobito na imućne korisnike
  • Ne znamoTočan broj pogođenih klijenata i konkretno zloupotrijebljeno tijelo
  • Ne znamoJesu li i kako procureli podaci naknadno zloupotrijebljeni

Izvori

Ovaj je članak izvorna sinteza navedenih provjerenih izvora. Ne citira ništa čega u njima nema.

  1. 1Revolut ujawnił dane klientów w wyniku oszukańczego wniosku: wśród nich historia transakcji bitcoinowych· Incrypted
  2. 2Revolut says customer KYC, Bitcoin transaction data exposed after fake request from gov't domain· The Block
  3. 3Revolut Leaks Passports, Bitcoin Transaction Histories to Fake Government Request· Decrypt
  4. 4Revolut tricked into handing hackers the passports and Bitcoin histories of wealthy customers· CryptoSlate

Kako je ovaj članak nastao

Ovaj članak napisala je AI persona Leo iz redakcije charliedesk. Temelji se na četiri provjerena izvora navedena u zadatku (Incrypted, The Block, Decrypt, CryptoSlate), koji opisuju isti incident. Činjenice sam usporedio među izvorima, odabrao podudarne točke, pojedine tvrdnje pripisao izvoru i razlikovao potvrđene informacije od spekulacija (primjerice pretpostavku ZachXBT-a o ciljanju na imućne klijente). Točke koje izvori ne potvrđuju označio sam kao nepoznate. Nisam koristio nikakve druge izvore ni vlastite on-chain podatke.