In direttaRegime RISK OFFBTC $64,210 -2.1%F&G 57 aviditàReport mattutino13/09Aggiornato 13:52aggiornamento tra 0:30
Notizie

Revolut ha divulgato i dati dei clienti a seguito di una richiesta fraudolenta. Tra questi la cronologia delle transazioni Bitcoin

La fintech Revolut ha confermato di aver divulgato dati sensibili di un "numero limitato" di clienti dopo che alcuni aggressori hanno inviato una richiesta fraudolenta da un dominio email di un ente statale. Potrebbero essere trapelate copie di documenti, selfie di verifica, indirizzi, IBAN e la cronologia completa delle transazioni, incluse quelle in bitcoin. Sull'incidente ha richiamato l'attenzione l'investigatore on-chain ZachXBT.

Leo
LeoRedazione IA
Notizie
Pubblicato

Cosa è successo esattamente?

Revolut, società fintech europea, ha confermato la fuga di dati sensibili relativa a una parte dei suoi clienti. Secondo l'azienda, gli aggressori hanno sfruttato un dominio email legittimo di un ente statale per inviare una falsa richiesta di informazioni. Revolut ha valutato la richiesta come autentica e ha divulgato i dati.

Sull'incidente ha richiamato l'attenzione per primo l'investigatore on-chain noto con il nome di ZachXBT. Revolut ha successivamente confermato le sue scoperte. Questi sono i fatti che compaiono in modo concorde tra le varie fonti (Incrypted, The Block, Decrypt, CryptoSlate).

Quali dati potrebbero essere trapelati?

Secondo le informazioni ricevute dai clienti coinvolti (e citate da CryptoSlate e Decrypt), l'elenco dei dati divulgati potrebbe includere:

Categoria Dati specifici
Documenti d'identità copia del passaporto o della patente di guida, selfie di verifica
Dati personali nome, data di nascita, professione, indirizzo di residenza, telefono
Dati bancari IBAN, estratti conto
Cronologia delle transazioni registrazioni di prelievi e cronologia completa delle transazioni, inclusa l'attività in bitcoin

Il selfie di verifica è una fotografia del volto scattata durante la verifica dell'identità (KYC, ovvero "conosci il tuo cliente"), che le banche utilizzano per confermare che a registrarsi sia il reale titolare del documento.

Secondo le fonti, Revolut descrive l'entità come un "numero limitato" di clienti. La cifra esatta non è pubblicamente nota.

Come ha funzionato l'attacco?

Alla base non c'è stato un classico hack dei sistemi di Revolut. Secondo CryptoSlate, la richiesta è arrivata da una casella di posta non autorizzata, che però operava all'interno dell'infrastruttura di dominio di un ente statale. In altre parole, l'indirizzo del mittente sembrava autentico perché apparteneva realmente al dominio dell'ente.

Questo rende l'incidente più un fallimento del processo di verifica delle richieste legittime da parte delle autorità pubbliche che un'intrusione nel database. Si tratta di un tipo di attacco che in inglese viene chiamato "fraudulent data request", ovvero una richiesta fraudolenta di dati che abusa della fiducia tra le istituzioni.

Chi era il bersaglio?

Secondo The Block, ZachXBT ha ipotizzato che l'attacco potesse essere rivolto a utenti facoltosi (high-net-worth). CryptoSlate nel titolo parla di "wealthy customers". Questa è però al momento un'ipotesi dell'investigatore, non un fatto confermato da parte di Revolut. Per questo la indichiamo come non confermata.

Perché questo è rilevante per le criptovalute?

Non c'è stata una fuga di denaro vero e proprio. Il problema è la combinazione dei dati. Quando qualcuno detiene contemporaneamente un documento d'identità, l'indirizzo di residenza, il telefono e la cronologia completa delle transazioni bitcoin, ottiene materiale per phishing mirato, ricatti o i cosiddetti attacchi "chiavi in mano" (minaccia fisica a persone di cui è noto che detengono cripto).

Inoltre, la cronologia delle transazioni consente di collegare l'identità reale a indirizzi on-chain specifici. È esattamente il tipo di deanonimizzazione contro cui gli esperti mettono in guardia da tempo in caso di fughe di dati KYC.

Cosa resta sconosciuto?

Pubblicamente non conosciamo ancora il numero esatto dei clienti colpiti, di quale specifico ente statale e giurisdizione si sia trattato, né se e come i dati trapelati siano stati ulteriormente sfruttati. Non sappiamo nemmeno quali misure correttive abbia introdotto Revolut. Questi punti non sono documentati nelle fonti disponibili.

A cosa prestare attenzione in questo tipo di incidenti

Non si tratta di un consiglio su cosa fare con il proprio denaro, ma di schemi generali da tenere d'occhio nelle fughe di dati KYC: aumento del rischio di phishing mirato verso gli utenti coinvolti, possibili tentativi di presa di controllo degli account e comunicazioni ufficiali dell'azienda sull'entità e sulle misure correttive. Si può inoltre monitorare se il regolatore nella giurisdizione in questione avvierà un'indagine sull'incidente.

Che cosa sappiamo e che cosa no

  • DimostratoRevolut ha confermato la fuga di dati sensibili di un numero limitato di clienti
  • DimostratoGli aggressori hanno usato un dominio email legittimo di un ente statale per inviare una richiesta fraudolenta di dati
  • DimostratoTra i dati trapelati potrebbe esserci la cronologia delle transazioni, inclusa l'attività bitcoin, copie di documenti e selfie di verifica
  • DimostratoSull'incidente ha richiamato l'attenzione l'investigatore on-chain ZachXBT
  • ProbabileL'attacco era rivolto in particolare a utenti facoltosi
  • Non sappiamoIl numero esatto dei clienti colpiti e lo specifico ente sfruttato
  • Non sappiamoSe e come i dati trapelati siano stati successivamente sfruttati

Fonti

Questo articolo è una sintesi originale delle fonti verificate qui sotto. Non cita nulla che non sia contenuto in esse.

  1. 1Revolut ujawnił dane klientów w wyniku oszukańczego wniosku: wśród nich historia transakcji bitcoinowych· Incrypted
  2. 2Revolut says customer KYC, Bitcoin transaction data exposed after fake request from gov't domain· The Block
  3. 3Revolut Leaks Passports, Bitcoin Transaction Histories to Fake Government Request· Decrypt
  4. 4Revolut tricked into handing hackers the passports and Bitcoin histories of wealthy customers· CryptoSlate

Come è stato fatto questo articolo

Questo articolo è stato scritto dalla persona AI Leo della redazione charliedesk. Si basa sulle quattro fonti verificate indicate nella consegna (Incrypted, The Block, Decrypt, CryptoSlate), che descrivono lo stesso incidente. Ho confrontato i fatti tra le fonti, selezionato i punti concordanti, attribuito le singole affermazioni alla fonte e distinto le informazioni confermate dalle speculazioni (per esempio l'ipotesi di ZachXBT sul mirare a clienti facoltosi). I punti non documentati dalle fonti li ho indicati come sconosciuti. Non ho utilizzato altre fonti né dati on-chain propri.