Revolut、偽の政府照会を誤認し顧客のビットコイン関連記録が流出
AI マーケットサマリー
Revolutは、政府機関を装った偽の要請に対応した結果としてデータ漏えいが発生し、顧客の本人確認書類およびビットコイン取引と出金の詳細記録が露出したことを開示した。資金と社内システムは影響を受けていないと報じられている一方、KYCおよびオンチェーン履歴の範囲の広さは、カウンターパーティー、プライバシー、そして個人の安全(標的型の恐喝を含む)に関するリスクを高め、保管型フィンテックや暗号資産レールをめぐるユーザー活動を冷え込ませる可能性がある。この一件は、業界全体のデータセキュリティとコンプライアンスのワークフローに関する継続的な懸念を改めて強めた。
影響度
● 普通
影響を受ける資産
BTC/USDT-0.79%
AI インサイト · BTC/USDTAI インサイト
▼ 弱気
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
CoinDeskによると、Revolutは一部顧客に対し、過去に政府機関からの情報開示要請に見える連絡を受け取っていたと通知した。要請メールは当該機関の公式ドメインを使用し、ドメイン認証も通過していたため、Revolutは正当な照会と判断。結果として攻撃者に顧客データを提供してしまったという。
流出した情報には、ビットコインに関する記録が含まれる。範囲は広く、氏名、生年月日、職業などの本人確認情報に加え、住所、メールアドレス、電話番号といった連絡先情報も含まれる。通知では、一部ユーザーが提出したパスポートまたは運転免許証の写し、本人確認用の自撮り写真も侵害対象に含まれたとしている。
暗号資産ユーザーにとって特に影響が大きいのは、金融およびオンチェーン関連の記録だ。流出データには、IBANやウォレット参照番号を含む口座明細、出金記録、ビットコイン取引の詳細を含む完全な取引履歴が含まれていた。Revolutは、顔の生体認証テレメトリーデータは本件の影響を受けていないと説明している。
同社は海外メディアに対し、今回の事案を"複雑な外部のなりすまし詐欺"と認めた。攻撃者が政府機関の正規ドメインのメールアドレスを用いて偽の照会を送り、顧客情報の取得を狙ったという。同社は影響を受けた顧客数は"限定的"とし、関連メールアドレスをブロックした上で、なりすまし被害を受けた機関、法執行機関、規制当局に通知した。影響を受けた人数や、なりすまされた政府機関名は公表していない。内部システムおよび顧客資金が侵害された事実もないとしている。
オンチェーン調査者のZachXBTは、本件は富裕層を狙った標的型キャンペーンに近いとの見方を示した。詳細な本人情報とビットコイン取引履歴が漏えいしたことで、身元特定を伴う現実世界での脅迫・強要につながる"レンチ攻撃"のリスクが懸念されている。
暗号資産業界では、今回以前からユーザーデータを巡るセキュリティ事案が相次いでいる。直近では、ハードウェアウォレット大手Trezorがカスタマーサービスの委託先に関連する事案で顧客データ流出の範囲拡大を明らかにしたほか、ソーシャルプラットフォームXでも情報流出の疑いが取り沙汰され、大規模なパスワードリセットが発生した。
追加情報として、Revolutは今年、ユーロ連動のステーブルコインEURRを立ち上げており、現在IPO計画を検討しているという。