Čo sa presne stalo?
Revolut, európska fintechová spoločnosť, potvrdil únik citlivých dát u časti svojich klientov. Podľa firmy útočníci využili legitímnu e-mailovú doménu štátneho úradu na odoslanie falošnej žiadosti o informácie. Revolut žiadosť vyhodnotil ako pravú a dáta vydal.
Na incident prvýkrát upozornil on-chain vyšetrovateľ vystupujúci pod menom ZachXBT. Revolut jeho zistenia následne potvrdil. Toľko k faktom, ktoré sa zhodne objavujú naprieč zdrojmi (Incrypted, The Block, Decrypt, CryptoSlate).
Aké dáta mohli uniknúť?
Podľa informácií, ktoré dostali dotknutí klienti (a ktoré cituje CryptoSlate a Decrypt), mohol výpočet vydaných údajov zahŕňať:
| Kategória | Konkrétne údaje |
|---|---|
| Doklady totožnosti | kópie pasu alebo vodičského preukazu, verifikačné selfie |
| Osobné údaje | meno, dátum narodenia, povolanie, adresa bydliska, telefón |
| Bankové údaje | IBAN, výpisy z účtu |
| História transakcií | záznamy o výberoch a kompletná história transakcií vrátane bitcoinovej aktivity |
Verifikačné selfie je fotografia tváre zhotovená pri overení totožnosti (KYC, teda "poznaj svojho klienta"), ktorú banky používajú na potvrdenie, že sa registruje skutočný majiteľ dokladu.
Revolut podľa zdrojov popisuje rozsah ako "obmedzený počet" klientov. Presné číslo verejne známe nie je.
Ako útok fungoval?
Podstatou nebol klasický hack systémov Revolutu. Podľa CryptoSlate žiadosť prišla z neautorizovanej schránky, ktorá ale bežala vnútri doménovej infraštruktúry štátneho úradu. Inými slovami, adresa odosielateľa vyzerala pravo, pretože skutočne patrila do domény úradu.
To z incidentu robí skôr zlyhanie procesu overenia legitímnych žiadostí orgánov verejnej moci než prienik do databázy. Ide o typ útoku, ktorému sa v angličtine hovorí "fraudulent data request", teda podvodná žiadosť o dáta zneužívajúca dôveru medzi inštitúciami.
Kto bol cieľom?
ZachXBT podľa The Block špekuloval, že útok mohol mieriť na majetných používateľov (high-net-worth). CryptoSlate v titulku hovorí o "wealthy customers". Toto je ale zatiaľ hypotéza vyšetrovateľa, nie potvrdený fakt zo strany Revolutu. Označujeme to preto ako nepotvrdené.
Prečo na tom pri kryptomenách záleží?
Únik samotných peňazí sa nekonal. Problémom je kombinácia údajov. Keď niekto drží zároveň doklad totožnosti, adresu bydliska, telefón a kompletnú históriu bitcoinových transakcií, získava materiál pre cielený phishing, vydieranie alebo takzvané útoky "na kľúč" (fyzické ohrozenie osôb, o ktorých je známe, že držia krypto).
História transakcií navyše umožňuje prepojiť reálnu identitu s konkrétnymi on-chain adresami. To je presne druh deanonymizácie, pred ktorým odborníci pri únikoch KYC dát dlhodobo varujú.
Čo zostáva neznáme?
Verejne zatiaľ nevieme presný počet zasiahnutých klientov, o aký konkrétny štátny úrad a jurisdikciu išlo, ani či a ako boli uniknuté údaje ďalej zneužité. Nepoznáme ani to, aké nápravné opatrenia Revolut zaviedol. Tieto body nie sú v dostupných zdrojoch doložené.
Na čo si dať pozor pri tomto type incidentu
Nejde o radu, čo robiť s peniazmi, ale o všeobecné vzorce, ktoré stoja za sledovaním pri únikoch KYC dát: zvýšené riziko cieleného phishingu na dotknutých používateľov, možné pokusy o prevzatie účtov a oficiálna komunikácia firmy o rozsahu a náprave. Sledovať možno tiež to, či regulátor v danej jurisdikcii incident začne prešetrovať.

