金融科技公司 Revolut 近日通知部分客户,公司在处理一项看似由政府机构发出的正式资料调取请求时出现误判,相关请求实际上来自未获授权的第三方。Revolut 在将请求视为真实后,已向对方交付部分客户的身份资料、账户记录,以及包括比特币在内的完整交易历史。
请求邮件通过常规验证,事件并非系统遭入侵
这起事件在加密货币社区受到关注,原因不在于黑客攻破了 Revolut 系统,而是攻击者疑似取得了真实政府机构域名基础设施中的电子邮件账号。由于相关邮件带有有效的域名验证凭证,可以通过 SPF、DKIM 和 DMARC 检查,因此绕过了金融机构原有的信任机制。
Revolut 表示,涉事请求来自建立在真实政府机构域名基础设施中的未授权账户,公司当时“合理相信”这是一项真实的政府资料要求。此后,Revolut 主动联系相关机关核实,才确认该电子邮件账户并未获得授权。
在确认问题后,Revolut 已封锁该发件地址,通知相关监管机构,并对受影响账户采取额外的预防性保护措施。
被交付的数据范围涉及身份信息、证件影像与交易记录
根据 Revolut 发给受影响客户的通知,这次交付出去的数据范围高于一般账号信息泄露。
可能涉及的身份信息包括姓名、出生日期和职业;联系方式包括住宅地址、电子邮件地址和电话号码。部分客户的护照、驾照等身份证件副本,以及开户时提交的人脸验证照片,也可能被交付。
Revolut 强调,涉及的是影像本身,不包括从面部影像衍生出的生物识别遥测数据。
金融数据方面,可能涉及 IBAN、账户状态、开户日期、钱包参考编号、提款记录,以及完整交易历史,其中明确包含 Bitcoin 交易记录。
Revolut 的隐私政策显示,公司日常会保存政府签发的身份证明文件、照片或视频形式的人脸资料、外部加密钱包信息,以及与客户交易有关的记录,用于履行 KYC、反洗钱和欺诈防范义务。
这意味着,相关人员若同时拿到一名客户的真实身份、住址、金融账户和加密货币活动轨迹,风险不只停留在“个人资料被看到”。
截至 9 月 12 日,未见资金被直接转走的公开报告
从目前公开信息看,这起事件与传统数据库被黑不同。截止 9 月 12 日,尚无公开迹象显示 Revolut 的系统遭到入侵,也没有证据表明客户密码、支付卡 PIN 或加密货币私钥被窃取,也未出现因本次事件直接导致客户资金被转走的公开报告。
事件暴露出的核心问题,是金融机构在处理执法和政府数据请求时,如果过度依赖电子邮件域名身份验证,仍可能被社交工程手法绕过。
比特币交易记录与实名资料同时外泄,引发更高风险
这次事件中,最受加密市场关注的部分,是比特币交易历史与实名 KYC 资料被同时交付。
链上地址通常具有假名化特征,外部观察者可以看到交易,但未必知道地址背后的真实持有人。一旦有人同时掌握护照姓名、住宅地址、电话、电子邮件、Revolut 钱包参考资料和 BTC 交易记录,就可能将链上活动与现实身份交叉比对。
这并不等于私钥失窃,因此不能仅凭这批数据直接转走比特币,但可能提高后续精准钓鱼、SIM swap、账户恢复诈骗、冒充客服,甚至针对高资产客户实施勒索的风险。
链上研究员 ZachXBT 也提到,目前案件看起来规模可能有限,并怀疑目标主要集中在高净值客户。不过截至目前,Revolut 尚未正式公布确切受影响客户数量,因此“主要锁定富裕客户”仍属于研究员判断,并非 Revolut 官方结论。
截至 9 月 12 日,Revolut 仍未披露这次事件究竟涉及多少客户,也没有公开被冒用的政府机构名称。尚未确认的信息还包括:数据实际交付日期、攻击者是否向其他银行或交易所发出类似请求,以及相关资料是否已被进一步出售、用于诈骗或用于链上追踪。
Revolut用户规模扩大,事件敏感度随之上升
这起事件发生时,Revolut 已从金融科技初创公司成长为全球大型金融平台。公司最新资料显示,全球零售客户已超过 8,000 万,平均约每 17 天新增 100 万名客户,目标是在 2027 年年中突破 1 亿用户。
截至 2025 年底,Revolut 零售客户数为 6,830 万,同比增长 30%;企业客户达到 76.7 万户。
2025 年公司营收同比增长 46% 至 45 亿英镑,约合 60 亿美元;税前利润增长 57% 至 17 亿英镑,约合 23 亿美元。客户总资产余额增长 66%,达到 502 亿英镑,约合 675 亿美元。
就在本月,美国货币监理署(OCC)刚对 Revolut 的美国全国性银行牌照申请给予有条件批准。根据 Reuters 的报道,公司目前拥有约 8,000 万全球客户,并计划最早于 2027 年上半年正式启动美国银行业务,覆盖支票账户、信用卡、外汇、加密货币和稳定币相关服务。
在这样的业务体量下,任何涉及 KYC 或加密交易数据处理流程的漏洞,都会带来更高的监管和声誉风险。
“合法政府请求”本身成为新的金融攻击面
这起事件暴露出的关键问题在于,即使金融机构没有遭遇传统意义上的黑客入侵,仍可能因为“信任来源被劫持”而交出高度敏感的数据。
政府和执法机构依法要求银行提供客户 KYC、账户或交易记录,本就是金融犯罪调查流程的一部分。Revolut 的隐私政策也明确写明,在法律要求下会向政府机构分享客户资料。
但如果一家金融机构仅因发件地址位于真实政府域名,且邮件通过 SPF、DKIM、DMARC 验证,就将相关数据请求视为可信,那么攻击者只要先控制政府一侧的电子邮件账号,就有机会借用“合法身份”绕过银行防线。
对持有加密货币的高资产客户来说,这类攻击的危险性可能高于一般账号密码泄露。密码可以更换,信用卡可以停用,但姓名、护照、人脸照片、住址与历史链上交易一旦完成关联,几乎无法真正“重置”。
这起事件也显示,金融机构在处理政府及执法机关数据调取时,不能只依赖电子邮件与域名验证,还需要引入独立回拨、数字签名、政府请求入口或其他带外验证机制,以确认提出请求的一方确实来自相关政府机构。

