亚洲财经

搜索

Revolut数据泄露:我是否受影响?我的比特币历史记录会怎样?

如果您持有Revolut账户,如何判断2026年9月11日至12日的数据事件是否影响您?

如果您持有Revolut账户并想知道2026年9月11日和12日的数据事件是否对您产生影响,只有两条可靠的途径:一是公司发送给受影响客户的通知,二是依据《通用数据保护条例》(GDPR)第15条自行发起的个人数据访问请求。除此之外的一切均为猜测。没有收到消息并不意味着安全;这仅仅表明未收到通知。

此案例与通常占据行业头条的泄露事件不同。服务器未被攻破,未植入恶意软件,密码也未被破解。一名未经授权的一方通过一个真实的、经过正确身份验证的政府机构电子邮件域名向Revolut索取客户数据。Revolut将其视为合法请求并移交了相关文件。对于比特币持有者而言,这种情况尤为尴尬,因为释放的材料包括完整的交易历史。

Revolut移交了什么,以及该公司称哪些内容未受影响

根(引用发给受影响者的通知),泄露的数据类别包括护照和驾驶执照、身份验证自拍照、姓名、出生日期、职业、家庭住址、电子邮件地址、电话号码、IBAN账号、账户对账单、提款日志以及包含所有比特币活动的完整交易历史。

Revolut告诉BeInCrypto,他们发现了一起复杂的外部身份攻击事件,即未经授权的第三方通过合法政府机构的电子邮件域名提交了欺诈性信息请求;系统和客户资金未受影响。据该公司称,警方、数据保护机构和金融监管机构已介入,相关机构被告知有一个未经授权账户在其域名内运行。由于调查仍在进行中,Revolut并未透露是哪个机构。受影响的人数也尚未确定;该公司表示人数有限,而披露该事件的调查员zachXBT将目标描述为“一小圈富裕用户”。

通知中明确未泄露的内容包括:凭证、密码以及面部识别背后的生物模板。这一区别很重要,因为它决定了哪些保护措施有效。攻击者从未拥有您的密码,因此更换新密码并不能阻止他。

如何判断您是否是收到通知的Revolut客户

Revolut表示它已单独写信通知受影响客户;客户报告指出这些消息的日期为2026年9月11日。不存在公开列表,出于良好原因也不会存在。因此,检查责任在您自己。

Revolut的通知以及如何将其与网络钓鱼邮件区分开来

根据GDPR第34条发出的通知是公司向其告知个人数据泄露风险的受影响个体发送的通信。它说明了事件情况、涉及的数据类别以及建议的措施。如何识别此类通知:这类消息不会要求您通过链接输入凭据、批准付款或使用恢复短语连接钱包。

这才是第二波攻击的开始。此类泄露会在几天内产生伪造的消息,伪装成公司的回复,而这次攻击者掌握了姓名、家庭住址、IBAN和账户动态。这使得伪造件异常可信。请在Revolut应用程序内部检查每条传入消息,而不是通过电子邮件中的链接,并遵守我们在检查真实发件人域名的指南中设定的规则。

作为书面证明的第15条个人数据访问请求

GDPR第15条赋予您要求公司说明其处理了关于您的哪些个人数据,以及这些数据已向哪些接收方披露的权利。这里重要的是第二部分:请求迫使公司声明您的文件是否属于披露范围。期限为一个月,在复杂情况下可延长两个月,如果延期,公司必须告知您。

以书面形式提出请求,注明事件及其日期,明确询问您数据的接收方,并要求提供副本(如果向您发送了通知)。保留回复。任何希望日后提起诉讼或投诉的人都需要这些通信记录作为基础。

为什么比特币交易历史是整套数据中最危险的部分

身份证件可以替换,IBAN可以更改,家庭住址也可以变更。相比之下,比特币历史指向的是一个无法撤回的公共数据库。谁知道您在某个提供商处的存款和取款,谁就知道了金额、时间戳,并且在许多情况下知道了链上的交易对手。

从对账单到您的比特币地址聚类分析

聚类分析是基于共享特征(例如,它们作为输入出现在同一笔交易中)将多个比特币地址分配给单个经济实体的技术。只要没有人知道聚类属于谁,它就保持为一组匿名地址。带有金额和时间戳的提款日志提供了缺失的锚点,从那一刻起,该聚类就承载了姓名和家庭住址。

随之而来的是令人不安的计算。攻击者不仅看到您拥有比特币,还可以通过关联的地址估算其中有多少仍然留存,以及它们是否在移动。当我们报道法国的事件时,我们描述了这种包含身份、家庭住址和可追踪财富的组合可能导致什么:与加密货币相关的绑架和勒索通常就是从这种名单开始的。

请求是通过真正的门进来的:伪造的不是域名,而是内部账户

紧急数据请求:虚假政府查询背后的机制

紧急数据请求是一种执法信息请求,公司在迫在眉睫的危险理由下回答该请求,无需法院命令,也不适用通常的监督程序。该程序的存在是因为在某些情况下,小时数至关重要。多年来,它也一直是已知的入口点,因为唯一的检查是由面对看似官方的紧急查询的员工做出的判断。

专业文献中对这一序列有详细记录:某人获取了官方邮箱的访问权限或在机构域名内创建了一个账户,从那里撰写紧急信息查询请求,并收到数据,因为接收方受过培训,会迅速服务于公共当局。这正是Revolut在其声明中描述的当提到“机构域名内的未经授权账户”时的模式。

为什么检查发件人域名、SPF和DMARC在此失效

SPF、DKIM和DMARC是技术程序,让电子邮件接收者确认邮件确实是从所述域名发送的,且在传输过程中未被篡改。这些程序只回答一个问题:消息是否真正来自这个域名?至于邮箱背后的人是否有权访问,它们一无所知。

这是对我们自己发布的建议的反面测试。检查发件人域名仍然是正确的,并能捕获绝大多数攻击。它仅在攻击者控制真正域名内的账户时停止工作,因为此时所有技术检查都通过,但事实上一切都不对。任何仅依赖该信号的人都将通过的认证误认为是通过的授权检查。

在此次数据泄露后更改密码的作用与局限

泄露后的常规建议是:更改密码、启用双因素认证、检查设备。在这里,这只有半对,而不对的那一半更为重要。根据通知,离开公司的不是凭证,而是身份证明文件和账户历史。新密码不会剥夺攻击者的任何东西,因为他从未拥有旧密码。

真正有帮助的是针对后续攻击的措施。这包括在应用程序中要求对提款进行硬确认、原则上拒绝所谓员工电话查询并挂断,以及假设任何引用您真实账户详情的通话都可能是此次事件的结果。知道您上次转账的来电者不再是通话真实的证明。

即时措施:身份滥用、账户安全、加密资产

措施分为两类。一类关乎您的身份,无论是否涉及加密货币都有意义。另一类关乎您的持仓以及未来它们应存放的位置。

ID数据无法召回

泄露的身份证扫描件仍存在于外界。剩下的是观察:定期检查信用档案,查看您不认识的查询和合同,并让您的银行解释其开户和更改地址的规则。如果出现身份滥用的嫌疑,应报警,因为后来确定滥用发生的时间决定了责任问题。德国的金融监管机构已经警告过这种模式;我们已经详细分析了BaFin关于加密货币行业身份滥用的警告

家庭住址加比特币持仓:认真对待物理风险

这套组合中最令人不快的部分位于数字世界之外。任何人手持家庭住址、身份证照片和财富证明,就具备了门前攻击所需的一切。在实践中这意味着:社交媒体上不公开提及加密货币持仓,硬件配件不配送至家庭住址,熟人交谈中不提及具体金额。自行保管大额资金的人可以在我们的硬件钱包比较中找到允许通过额外密码短语进行访问锁定的设备,以便在被胁迫访问时不会释放全部余额。

这种谨慎并非恐慌反应。它与该行业早期泄露受害者在事后描述的情况相符,且只需改变习惯即可做到。

任何人想要投诉,首先需要有文件:获取披露信息,然后联系监管机构

德国Revolut客户可以向哪里投诉

德国客户通常与位于立陶宛的Revolut Bank UAB存在合同关系,该公司由立陶宛中央银行和欧洲中央银行许可为信贷机构;同时,该公司在德国设有分支机构。对于数据保护而言,提供商自己的隐私声明将立陶宛数据保护机构列为牵头监管机构。请检查您自己的合同文件中的详细信息,因为负责实体可能因产品和签约日期而异。

这一顺序是有意义的:首先向公司提出第15条请求,然后在收到回复或期限过后向数据保护机构投诉。根据通用数据保护条例,向您居住地的数据保护机构投诉的权利仍然存在;在跨境案件中,它会将事项移交给牵头机构。没有先前的通信,投诉就缺乏基础。

数据泄露后如何重新组织您的加密持仓

提供商发生数据事件是审查持仓拆分情况的好时机,且无需匆忙。决定性问题不在于哪个提供商被认为是最安全的。更有用的思考方式是,任何单一提供商处需要存放多少财富。交易账户只需要实际交易的金额。超出那部分是一个同样可能反向决定的决策。

自我托管意味着自己持有私钥,而不是将它们委托给提供商。这转移了风险,并没有消除风险:任何自我托管的人都独自承担丢失的风险,并且需要一个能经受住房屋火灾和搬迁的恢复短语备份计划。对于许多投资者来说,拆分是明智的中庸之道,小部分留在提供商处准备交易,其余部分转入自我托管。

这里的顺序很重要:先制定备份计划,然后再行动。任何在坏消息后的激动情绪中转移余额的人,在那一周都会犯下一年中最昂贵的错误。

此案显示了关于加密货币提供商和新银行的KYC数据

KYC代表“了解你的客户”,指银行和加密货币服务提供商在开户前必须进行的法定身份检查。该检查不可协商,在每个受监管的提供商处,它会创建一个由ID照片、自拍照、地址和账户活动组成的记录。Revolut的案例表明,此记录的攻击面不仅由服务器组成,还包括公司用于回答信息查询的程序。

由此产生了一个选择提供商的实际问题:公司如何处理官方信息查询,是否公布相关数据,以及多快通知受影响者?任何寻找新交易平台的人都可以参考我们对受监管加密货币交易所的介绍,找到符合欧洲监督框架许可的提供商。许可证并不是防止此类攻击的承诺,而是保证有监管机构负责并适用报告义务。

该事件加入了一条今年多次打击欧洲加密货币投资者的链条。文章类型总是相同的,因为问题是相同的;我们对Trezor数据泄露及如何检查您是否受到影响的撰写逐步转移到本案例。

关于Revolut数据泄露的常见问题

我在Revolut的钱现在有风险吗?

据该公司称,系统和客户资金不受事件影响,没有任何可用来源与此矛盾。该事件是向未经授权方释放文件,而非访问账户。风险在于事后试图利用这些文件做什么。

我必须更改我的比特币地址吗?

对于已经披露的历史,更改地址毫无作用,因为过去不可变地存储在链上。对于未来的 incoming payments,使用新地址并将余额永久保留在与提供商账户提款直接关联的地址上仍然是明智的。

那么关于夏季数百万Revolut记录的说法呢?

那是另一回事。关于2026年7月在暗网出现的大规模数据集的说法,没有文件显示其与9月的信息查询有关。将两者混合具有误导性,因为涉及的数据类别和攻击途径不同。

我如何知道电子邮件真的来自Revolut?

可靠地说不行,仅靠电子邮件不行。打开应用程序并检查收件箱中是否有相同的信息。在这种情况下,这条规则比之前更重要,因为通过的域名认证并不能证明授权。

Revolut数据泄露:要点总结

确定您是否受到影响,不要估计。

在Revolut应用程序中检查是否有等待的通知,并独立于之外,根据GDPR第15条提交个人数据访问请求,明确询问您数据的接收方。任何希望之后更换提供商的人可以通过受监管加密货币交易所概览缩小候选范围。

将您的持仓与身份记录解耦。

决定多少金额必须留在提供商处准备交易,并将其余部分转入自我托管,且在移动之前到位备份计划。包括密码短语功能在内的设备选择可在硬件钱包比较中找到。

规划第二波攻击。

预计在接下来的几周会有电话和消息,它们知道您的真实账户详情,并在您亲自看到应用中的内容之前,将每次接触视为未确认。如果您需要为留在提供商处准备交易的部分寻找软件解决方案,软件钱包比较有助于选择。

(截至2026年9月12日。本文不构成投资建议。价格和费用结构会发生变化;购买前请与提供商核实条款。)

来源:CoinDesk关于涉及的数据类别和Revolut对BeInCrypto的声明。