金融科技巨頭 Revolut 爆出罕見的「合法資料請求流程遭冒用」資安事件。該公司近日通知部分客戶,一封看似由政府機構發出的正式資料調取要求,實際上來自未獲授權的第三方,而 Revolut 在誤認請求真實的情況下,已將部分客戶的身分資料、帳戶紀錄,以及包括比特幣在內的完整交易歷史交付出去。
事件特別受到加密貨幣社群關注,原因並非駭客攻破 Revolut 系統,而是攻擊者疑似取得真正政府機構網域內的電子郵件帳號,使請求郵件可以通過一般用來驗證寄件來源的 SPF 、 DKIM 與 DMARC 檢查,進而繞過金融機構原有的信任機制。
不只姓名電郵,連護照、自拍照與 BTC 紀錄都可能曝光
根據 Revolut 寄給受影響客戶的通知,遭交付的資料範圍遠高於一般帳密外洩。
可能涉及的身分資訊包括姓名、出生日期與職業;聯絡資料則涵蓋住宅地址、電子郵件與電話號碼。此外,部分客戶的護照、駕照等身分證件副本,以及開戶時提交的人臉驗證照片亦包含其中。 Revolut 強調,曝光的是影像本身,並未涉及從臉部影像所衍生的生物辨識遙測資料。
金融資料方面,事件還可能涉及 IBAN 、帳戶狀態、開戶日期、錢包參考編號、提款紀錄,以及完整交易歷史,其中明確包含 Bitcoin 交易紀錄。
Revolut 自身的隱私政策亦顯示,公司日常會保存包括政府核發身分文件、照片或影片形式的人臉資料、外部加密錢包資訊,以及客戶交易相關紀錄,以履行 KYC 、反洗錢與詐欺防制義務。
這次事件的風險並非只有「個資被看到」,而是有人可能同時取得一名客戶的真實身分、住址、金融帳戶與加密貨幣活動軌跡。
關鍵漏洞不是駭進 Revolut,而是政府信箱本身遭冒用
從目前公開資料來看,這起事件與傳統資料庫遭駭有所不同。
Revolut 表示,涉事請求來自一個建立在真正政府機構網域基礎設施中的未授權帳戶,並帶有有效的網域驗證憑證,因此公司當時「合理相信」這是一項真實政府資料要求。之後 Revolut 主動聯絡相關機關進行核實,才確認該電子郵件帳戶並未獲授權。
Revolut 隨後封鎖該寄件地址、通知相關監管機關,並對受影響帳戶採取額外預防性保護措施。
截至 9 月 12 日,目前沒有公開跡象顯示 Revolut 的系統遭入侵,也沒有證據顯示客戶密碼、支付卡 PIN 、加密貨幣私鑰遭竊,亦尚未有因此事件直接造成客戶資金被轉走的公開報告。
這次事件真正暴露的是金融機構在處理執法與政府資料請求時,若過度依賴電子郵件網域身分驗證,仍可能遭到社交工程繞過。
比特幣交易紀錄外洩,風險可能比一般銀行流水更高
事件最值得加密貨幣市場注意之處,在於比特幣交易歷史與實名 KYC 資料被同時交付。
鏈上地址本身通常是假名化資訊,外部觀察者可以看到交易,但未必知道地址背後真正持有人。一旦攻擊者同時掌握護照姓名、住宅地址、電話、電子郵件、 Revolut 錢包參考資料與 BTC 交易紀錄,就可能將鏈上活動與真實世界身分進行交叉比對。
這不等同於私鑰被盜,因此無法僅靠這批資料直接轉走比特幣,但卻可能提高後續精準釣魚、 SIM swap 、帳戶復原詐騙、假冒客服甚至針對高資產客戶實施勒索的風險。
鏈上研究員 ZachXBT 亦指出,目前案件看來規模可能有限,並懷疑目標主要集中在高淨值客戶。不過,截至目前 Revolut 尚未正式公布確切受影響客戶數,因此「主要鎖定富裕客戶」仍應視為研究員判斷,而非 Revolut 官方結論。
截至 9 月 12 日,Revolut 尚未公布這次事件究竟涉及多少名客戶,也沒有公開遭冒用的政府機構名稱。其他尚未得到確認的細節還包括資料實際交付日期、攻擊者是否向其他銀行或交易所發出類似請求,以及相關資料是否已進一步遭出售、用於詐騙或進行鏈上追蹤。
Revolut 用戶已突破 8,000 萬,資安事件影響被進一步放大
這起事件發生的時間點尤其敏感,因為 Revolut 已經從金融科技新創成長為全球大型金融平台。
Revolut 最新資料顯示,目前全球零售客戶已超過 8,000 萬人,公司平均約每 17 天新增 100 萬名客戶,目標是在 2027 年年中突破 1 億用戶。
截至 2025 年底,Revolut 零售客戶數為 6,830 萬人,年增 30%;企業客戶達 76.7 萬戶。 2025 年營收年增 46% 至 45 億英鎊、約 60 億美元,稅前利潤則成長 57% 至 17 億英鎊、約 23 億美元。客戶總資產餘額也大增 66%,達 502 億英鎊、約 675 億美元。
就在本月,美國貨幣監理署(OCC)才對 Revolut 的美國全國性銀行執照申請給予有條件批准。 Reuters 報導顯示,公司目前擁有約 8,000 萬全球客戶,並計畫最快 2027 年上半年正式啟動美國銀行業務,包括支票帳戶、信用卡、外匯、加密貨幣及穩定幣相關服務。也因此,任何涉及 KYC 或加密交易資料處理流程的漏洞,都可能比一般金融科技公司具有更高的監管與聲譽風險。
「合法政府請求」成金融資安新攻擊面
這次 Revolut 事件所揭示的核心問題,是金融機構即使沒有遭到傳統意義上的駭客入侵,仍可能因為「信任來源遭劫持」而交出高度敏感資料。
政府與執法機關依法要求銀行提供客戶 KYC 、帳戶或交易紀錄,本來就是金融犯罪調查流程的一部分;Revolut 自身隱私政策亦明確表示,在法律要求下會向政府機構分享客戶資料。
然而,若一家金融機構僅因寄件地址位於真正政府網域、且郵件能通過 SPF 、 DKIM 、 DMARC,就把資料請求視為可信,攻擊者只要先控制政府一端的電子郵件帳號,便有機會借用「合法身分」繞過銀行防線。
對持有加密貨幣的高資產客戶而言,這種攻擊甚至可能比一般帳密外洩更加危險:密碼可以更換,信用卡可以停用,但姓名、護照、人臉照片、住址與歷史鏈上交易一旦完成關聯,幾乎無法真正「重置」。
Revolut 事件因此不只是一起個資外洩事故,更凸顯金融機構處理政府及執法機關資料調取時,不能再只依賴電子郵件與網域驗證,而需要導入獨立回撥、數位簽章、政府請求入口或其他帶外驗證機制,才能確認要求資料的人,真的就是那個政府機構。
免責聲明:本文只為提供市場訊息,所有內容及觀點僅供參考,不構成投資建議,不代表區塊客觀點和立場。投資者應自行決策與交易,對投資者交易形成的直接或間接損失,作者及區塊客將不承擔任何責任。







