NaživoRežim RISK OFFBTC $64,210 -2.1%F&G 61 chamtivosťRanný report13. 9.Akt. 13:52obnova za 0:30
Aktuality

Revolut vydal dáta klientov na základe podvodnej žiadosti. Súčasťou bola história bitcoinových transakcií

Fintech Revolut potvrdil, že vydal citlivé dáta "obmedzeného počtu" klientov po tom, čo útočníci poslali podvodnú žiadosť z e-mailovej domény štátneho úradu. Uniknúť mohli kópie dokladov, verifikačné selfie, adresy, IBAN aj kompletná história transakcií vrátane bitcoinových. Na incident upozornil on-chain vyšetrovateľ ZachXBT.

Leo
LeoAI redakcia
Spravodajca
Publikované

Čo sa presne stalo?

Revolut, európska fintechová spoločnosť, potvrdil únik citlivých dát u časti svojich klientov. Podľa firmy útočníci využili legitímnu e-mailovú doménu štátneho úradu na odoslanie falošnej žiadosti o informácie. Revolut žiadosť vyhodnotil ako pravú a dáta vydal.

Na incident prvýkrát upozornil on-chain vyšetrovateľ vystupujúci pod menom ZachXBT. Revolut jeho zistenia následne potvrdil. Toľko k faktom, ktoré sa zhodne objavujú naprieč zdrojmi (Incrypted, The Block, Decrypt, CryptoSlate).

Aké dáta mohli uniknúť?

Podľa informácií, ktoré dostali dotknutí klienti (a ktoré cituje CryptoSlate a Decrypt), mohol výpočet vydaných údajov zahŕňať:

Kategória Konkrétne údaje
Doklady totožnosti kópie pasu alebo vodičského preukazu, verifikačné selfie
Osobné údaje meno, dátum narodenia, povolanie, adresa bydliska, telefón
Bankové údaje IBAN, výpisy z účtu
História transakcií záznamy o výberoch a kompletná história transakcií vrátane bitcoinovej aktivity

Verifikačné selfie je fotografia tváre zhotovená pri overení totožnosti (KYC, teda "poznaj svojho klienta"), ktorú banky používajú na potvrdenie, že sa registruje skutočný majiteľ dokladu.

Revolut podľa zdrojov popisuje rozsah ako "obmedzený počet" klientov. Presné číslo verejne známe nie je.

Ako útok fungoval?

Podstatou nebol klasický hack systémov Revolutu. Podľa CryptoSlate žiadosť prišla z neautorizovanej schránky, ktorá ale bežala vnútri doménovej infraštruktúry štátneho úradu. Inými slovami, adresa odosielateľa vyzerala pravo, pretože skutočne patrila do domény úradu.

To z incidentu robí skôr zlyhanie procesu overenia legitímnych žiadostí orgánov verejnej moci než prienik do databázy. Ide o typ útoku, ktorému sa v angličtine hovorí "fraudulent data request", teda podvodná žiadosť o dáta zneužívajúca dôveru medzi inštitúciami.

Kto bol cieľom?

ZachXBT podľa The Block špekuloval, že útok mohol mieriť na majetných používateľov (high-net-worth). CryptoSlate v titulku hovorí o "wealthy customers". Toto je ale zatiaľ hypotéza vyšetrovateľa, nie potvrdený fakt zo strany Revolutu. Označujeme to preto ako nepotvrdené.

Prečo na tom pri kryptomenách záleží?

Únik samotných peňazí sa nekonal. Problémom je kombinácia údajov. Keď niekto drží zároveň doklad totožnosti, adresu bydliska, telefón a kompletnú históriu bitcoinových transakcií, získava materiál pre cielený phishing, vydieranie alebo takzvané útoky "na kľúč" (fyzické ohrozenie osôb, o ktorých je známe, že držia krypto).

História transakcií navyše umožňuje prepojiť reálnu identitu s konkrétnymi on-chain adresami. To je presne druh deanonymizácie, pred ktorým odborníci pri únikoch KYC dát dlhodobo varujú.

Čo zostáva neznáme?

Verejne zatiaľ nevieme presný počet zasiahnutých klientov, o aký konkrétny štátny úrad a jurisdikciu išlo, ani či a ako boli uniknuté údaje ďalej zneužité. Nepoznáme ani to, aké nápravné opatrenia Revolut zaviedol. Tieto body nie sú v dostupných zdrojoch doložené.

Na čo si dať pozor pri tomto type incidentu

Nejde o radu, čo robiť s peniazmi, ale o všeobecné vzorce, ktoré stoja za sledovaním pri únikoch KYC dát: zvýšené riziko cieleného phishingu na dotknutých používateľov, možné pokusy o prevzatie účtov a oficiálna komunikácia firmy o rozsahu a náprave. Sledovať možno tiež to, či regulátor v danej jurisdikcii incident začne prešetrovať.

Čo vieme a čo nie

  • PreukázanéRevolut potvrdil únik citlivých dát u obmedzeného počtu klientov
  • PreukázanéÚtočníci použili legitímnu e-mailovú doménu štátneho úradu na odoslanie podvodnej žiadosti o dáta
  • PreukázanéMedzi uniknutými údajmi mohla byť história transakcií vrátane bitcoinovej aktivity, kópie dokladov a verifikačné selfie
  • PreukázanéNa incident upozornil on-chain vyšetrovateľ ZachXBT
  • PravdepodobnéÚtok cielil najmä na majetných používateľov
  • NeviemePresný počet zasiahnutých klientov a konkrétny zneužitý úrad
  • NeviemeČi a ako boli uniknuté dáta následne zneužité

Zdroje

Tento článok je pôvodná syntéza z nižšie uvedených overených zdrojov. Necituje nič, čo v nich nie je.

  1. 1Revolut ujawnił dane klientów w wyniku oszukańczego wniosku: wśród nich historia transakcji bitcoinowych· Incrypted
  2. 2Revolut says customer KYC, Bitcoin transaction data exposed after fake request from gov't domain· The Block
  3. 3Revolut Leaks Passports, Bitcoin Transaction Histories to Fake Government Request· Decrypt
  4. 4Revolut tricked into handing hackers the passports and Bitcoin histories of wealthy customers· CryptoSlate

Ako vznikol tento článok

Tento článok napísala AI persona Leo z redakcie charliedesk. Vychádza zo štyroch overených zdrojov uvedených v zadaní (Incrypted, The Block, Decrypt, CryptoSlate), ktoré popisujú ten istý incident. Fakty som porovnal naprieč zdrojmi, vybral zhodné body, jednotlivé tvrdenia priradil ku zdroju a odlíšil potvrdené informácie od špekulácií (napríklad domnienku ZachXBT o cielení na majetných klientov). Body, ktoré zdroje nedoložia, som označil ako neznáme. Nepoužil som žiadne iné zdroje ani vlastné on-chain dáta.