亚洲财经

搜索

Revolut数据泄露:你的文件已公开,以下是你可以采取的应对措施

Revolut数据泄露:文件已公开,现在该怎么做?

当你的身份证件副本、验证自拍照以及完整的比特币交易历史全部被陌生人掌握在同一个数据包中时,更改密码几乎毫无作用。这正是2026年9月14日以来收到泄露通知的Revolut客户所处的困境:被盗的文件自当天凌晨起已被发布。现在有四点至关重要。

第一,以书面形式确认你自己的信息暴露程度。第二,切断那些能让身份证件副本转化为资金的路径。第三,认真对待你的家庭地址与加密货币持仓之间的关联。第四,在截止日期前行使你对银行的权利。

本文建立在我们首次评估的基础之上。关于你是否属于受影响客户,以及你的比特币历史在此事件中扮演何种角色,详见我们9月12日发布的文章《Revolut数据泄露:我是否受影响,我的比特币历史如何》。本文处理的是此后的阶段:细节已经披露,改变“该做什么”这一问题的前提。

Revolut数据泄露:文件正在被公开时的应对措施

直到周末,这起安全事件仍被视为客户数据的流出。然而自9月14日晚些时候起,《Cointelegraph》报道称,属于Revolut客户的身份证件副本和身份验证自拍照已在网上出现。据该媒体称,攻击者在Telegram上宣布,只要Revolut不付款,他们每天都会发布更多的数据集。一名受影响客户向《Cointelegraph》证实,发布的细节与Revolut存档的文件相符,且这家新银行已于周五给他写了信。

有一点对于评估至关重要:勒索要求的存在是攻击者的一面之词,由一家引用Telegram帖子的行业出版物转述。Revolut本身并未确认任何此类要求。聚合网站上还流传着一个具体的比特币金额作为所谓的赎金。由于没有确凿证据证明该数字的真实性,因此本文不将其作为事实陈述。

尽管如此,与上周相比,实际情况有了显著差异。只要数据集仅掌握在一个犯罪集团手中,就需要买家才能对你造成威胁。一旦它变得公开可获取,这个中间步骤就消失了,潜在诈骗者的数量从一个群体增加到任何找到该文件的人。

Revolut在客户邮件中列出的数据字段

行业出版物《BleepingComputer》引用了Revolut发送给受影响客户的通知原文。根据该文本,此次事件涉及全名、出生日期、职业、邮政地址、电子邮件地址和电话号码。此外还包括身份证或驾驶执照的副本、身份检查的自拍照、包含IBAN的账户对账单、取款记录以及包括比特币交易在内的完整交易历史。

Revolut表示受影响的用户数量有限,但未给出具体数字。该公司称,其自身系统未受入侵,客户资金也未受到影响。这两种说法都是 plausible(合理的),但对你的处境改变不大。此次事件造成的损害并不影响你的余额,而在于纸质文件。

据公司称,数据流出是由一封伪造的请求触发的,看起来像是来自政府当局的信息请求。此类紧急数据请求是一项既定程序:在迫在眉睫的危险面前,当局会要求提供用户数据,而无需等待常规司法途径。这封伪造的请求来自一个真实的政府域名,并通过了技术发件人身份验证检查。这正是弱点所在。技术上正确的签名邮件证明域名的真实性,但它无法证明背后的请求是否合法。

为什么泄露的身份证扫描不属于德国116 116热线的封锁范围

许多受影响的人首先采取相同的反应:封锁身份证。在德国,这通过免费封锁热线116 116进行,但在这种情况下,这是错误的步骤。在那里被封锁的是在线ID功能,即身份证芯片上的eID。该功能需要实体卡加上六位PIN码。扫描的副本无法触发它。

你的身份证仍在抽屉里,而eID并不是进入系统的途径。风险在于接受身份证件图像文件作为证明的任何提供商:信贷经纪人、移动运营商、提供赊购的邮购零售商以及一些审核不严的交易平台。封锁eID不会对那里产生任何影响,只会让你失去使用数字政府服务的权利。

不同的措施才有效。向警方提交刑事报案,可通过你所在联邦州的数字警察局在线进行;案件编号日后将成为你对抗以你名义提出的索赔的证据。向主要征信机构申请免费获取你的数据副本,并检查是否有你从未签署的合同出现。并设置提醒,因为利用身份证件副本进行的身份滥用往往在数月后才显现。德国联邦信息安全局详细列出了数据泄露和网络人肉搜索受害者的各个步骤。

身份检查的自拍照不是照片,而是生物识别参考值。正因如此,丢失它的后果比泄露的电子邮件地址更为严重。

身份证扫描与KYC自拍照结合:活体检测的问题

单独的身份证扫描是一个已知的风险。身份证副本与同一身份检查自拍照的组合则属于另一个量级,因为这对组合是开户的标准证明。许多提供商要求拍摄文件照片和面部图像,有些甚至自动匹配两者。

对此的防护措施称为“活体检测”,旨在确定镜头前坐着的是一个真人还是照片图像。良好的程序要求头部运动、变化的光照模式或深度捕捉;较弱的程序仅依赖上传的静态图像。在任何仅需静态图像的地方,泄露的验证自拍照立即可用。

这就为加密货币用户提出了一个具体任务:查找哪些交易平台持有你的身份证件,并关闭你不再使用的账户。每一个休眠注册都意味着 circulating(流通)中的你的文件副本少了一份。在你保持活跃的地方,通过身份验证器应用或安全密钥启用双因素认证,而不是通过短信,因为电话号码也是此次泄露的一部分。哪些平台在德国受到监管,以及如何检查这一点,见我们对受监管加密交易所的概述。

比特币交易历史落入他人之手:地址聚类能做什么

数据包中使此次事件区别于普通银行数据泄露的部分是交易历史。比特币是一个公共数据库:每一笔转账都留在链上供任何人检查。区块链缺乏的是地址与人之间的链接。包含取款记录的账户对账单恰好提供了这种链接,而且是免费的。

“地址聚类”是一种从单个已知地址推导出整个地址束的技术:当多个地址作为交易的输入一起出现时,它们很可能属于同一个钱包。任何人知道你其中一个取款地址,就可以由此向外推导,并经常得出对你总持仓的估算。这项技术既非新颖也非非法;分析公司和调查人员多年来一直在使用它。新的是,用于推导的起点现在公之于众。

显而易见的问题是,你是否应该更换地址。对于未来的支付,是的;对于过去,则无法做到。一旦写入链中的交易无法撤回。在实践中这意味着:为新收到的支付使用新的地址,避免在单笔交易中合并新旧持仓,对于大额资金,不要通过同一平台存入和提取。

家庭地址加加密货币持仓:将物理风险置于透视之下

链上调查员ZachXBT将此事件解读为一次看似轻微但似乎故意针对富裕用户的泄露。这是他的评估,而非既定事实,但值得注意,因为它符合数据结构:邮政编码、出生日期和职业,加上可追踪的比特币历史,构成了超越通常钓鱼目的的档案。

我们在报道中已经两次描述过这种模式,最近一次是在9月的Trezor数据泄露中,其中硬件钱包购买者的姓名、电话号码和家庭住址曝光。那里的教训同样适用于此处。不要在邻里间或电话中谈论金额。对包裹通知和自称来自银行服务团队的回电保持怀疑,即使正确引用了你的姓名、出生日期和最近的借记记录。这些细节 precisely(正是)包含在数据包中,知道这些细节的来电者并不能因此证明什么。

具体来说,这也意味着在你的银行和交易平台为自己设定回拨规则。任何在电话上开始的过程都不应在电话上完成。挂断电话,拨打应用程序或账户对账单上的号码。这一习惯剥夺了网络犯罪分子利用你的文件所能获得的大部分价值。

如果Revolut账户被黑该怎么办

首先区分重要一点:在此次事件中,没有账户被接管。据公司称,文件被交出;登录凭证未被窃取。如果你的账户真的被别人控制,则适用不同的程序,并从封锁开始。

在应用程序中封锁卡片,如果无法访问,则通过银行客户服务进行。立即报告每笔未经授权的交易;根据支付服务法,只要你没有重大过失,通常你会获得未经授权支付的退款,且银行必须证明授权。然后更改你的电子邮件收件箱的密码,因为它是所有其他登录的主密钥。最后,检查使用相同电子邮件地址的所有账户中的连接设备和会话,并注销你不认识的会话。

书面记录每一步骤,包括日期和时间。任何后来声称损害赔偿或争议需求的人都需要这份记录。

未来几周:带有固定日期的审查计划

身份滥用在安全泄露后很少立即开始。数据流出和第一次以你名义进行的攻击之间可能相隔数周,有时数月,因为数据集首先需要分类、合并和传递。因此,带有固定日期的审查计划比单个疯狂的下午更有效。

本周:发送第15条访问请求,提交刑事报案,并将所有双因素认证切换到应用或安全密钥。同时记下在新银行存档的哪些邮政地址和电话号码。任何后来引用完全这些细节的消息,人们会立即认出发送者使用的是哪个来源。

四周后:向征信机构申请你的数据副本,并检查其中你不认识的条目;每一次你从未做出的信贷查询都是一个警告信号。在同一过程中,浏览你最重要账户的登录日志,并报告任何来自你不在地区的访问。

三个月和六个月后:重复上述操作。只要你的护照以图像文件形式流通,它对骗子就有价值,直到其过期。

在此过程中,有一个期望值得放弃。承诺在黑网上追踪你数据的检查服务,实际上是在搜索已知的集合数据库。这类系统对于旧事件能提供有用的线索,但对于新事件仍不能给你一切正常的保证,因为它们只能显示已经在公共领域交易的内容。依靠你自己第15条响应的信息,而不是绿色指示灯。

GDPR下的权利:第15条访问,第77条投诉

Revolut发出的通知是《通用数据保护条例》(GDPR)第34条的义务:当泄露可能对受影响者造成高风险时,公司必须立即通知他们。然而,这封邮件只告诉你你受到了影响,并未说明影响的程度。

你可以通过GDPR第15条获取程度,即访问权。书面要求获取关于你的数据处理副本,并明确声明哪些类别的数据披露给了哪些接收方。期限为一个月,如果公司给出理由,可延长两个月。该回复是你案件中实际交出什么的唯一确凿证据,且免费。

如果没有收到答复,或答复不可用,则适用GDPR第77条:向监管机构投诉,明确包括你惯常居住的地区的监管机构。对于德国客户,那是你所在联邦州的数据保护机构。尽管Revolut Bank UAB位于立陶宛,且该地区的监管机构根据主导监管机构程序具有管辖权,但这并无改变;你所在的州机构接受投诉并将其转交。柏林的德国分支机构还受到BaFin的监督,但BaFin不负责数据保护。

关于GDPR第82条的损害赔偿,自2024年11月18日联邦法院判决(案号VI ZR 10/24)以来,德国的立场更加清晰:仅仅失去对自己数据的控制权可能构成可补偿的非物质损害,无需证明任何滥用行为。你必须自己阐述这种控制权的丧失。金额取决于个案,目前判给的金额处于数百欧元的低水平。

Revolut是否受税务局监控?2026年起适用的DAC8规定

每次发生此类事件时都会提出这个问题,答案与泄露无关。没有人被监控。自2026年1月1日起自动报告的是另一回事:德国的加密资产税务透明度法案将欧洲DAC8指令转化为国内法,并要求加密资产服务提供商记录和传输与税务相关的客户和交易数据。第一个报告期是2026日历年,数据将在2027年7月31日前发送至联邦中央税务局。

对你来说,这意味着两个后果。加密提供商持有的关于你的详细信息将增加而非减少,并且保持清洁的个人记录不再是可选的。报告的金额也不是你的利润:报告的是收益和交易,而成本只有你自己的文档才知道。不保持记录的人稍后将不得不面对一个没有任何依据的数字。带有税务报告的资产跟踪器正好解决了这个问题。

敲诈勒索、赎金、数百万记录:什么是已证实的,什么不是

围绕这起安全事件并行着几种叙述,区别对你的判断很重要。

已证实:受影响者的通知连同数据字段列表,因为Revolut自己发出了它,且一家行业出版物逐字复述。也已证实身份证副本和验证自拍照已在公共场合出现;一名受影响客户向Cointelegraph证实了匹配情况。

声称:敲诈勒索。每日发布的威胁来自 alleged(所谓的)肇事者的Telegram帖子。被敲诈的公司很少会确认,Revolut在此也没有这样做。任何提到要求的人都应说明是谁提出的。

有争议:一个重新浮现的旧事:夏季,一个据称持有数千万条Revolut记录的数据库在相关论坛的黑市上出售。德国媒体报道了此事,Revolut否认其真实性,并指出材料是从其他来源汇编的。这一事件必须与当前事件分开。任何人将两者混为一谈,都会得出无人证实的受影响客户数量。

对于应对接下来的日子,这意味着:预期非常令人信服的钓鱼攻击。谁知道了你的名字、出生日期、IBAN和最近的交易,就不再写笨拙的垃圾邮件。唯一的可靠测试仍然是渠道,而不是内容。真正的银行永远不会通过电子邮件或电话要求你将资金转移到安全账户、输入恢复短语或安装远程访问软件。稍有疑虑,就通过你自己安装的应用程序进行操作。

自我托管作为后果:当硬件钱包缩短数据轨迹时

此案暴露了托管安排的一个在日常使用中看不见的特性:任何持有加密货币资产的提供商那里,除了余额外,还留下了一份完整的身份档案。这份档案是此次事件的真正主题。硬件钱包不会改变所有情况,但它在一个决定性的点上缩短了轨迹:余额不再由第三方持有,该第三方的失败或数据泄露不再将你与你的硬币分离。

无论如何保持诚实是值得的。购买本身再次生成数据,正如上述Trezor泄露所示;如果可以避免,永远不要订购到你居住的地址,并且只从制造商或授权经销商处购买。从交易所转移到你自己钱包的转账在链上也是可见的,并且可以链接到你的账户对账单。而且,恢复短语的责任完全在于你。自我托管是风险的转移,而非消除。

对于任何打算留在平台上的东西,选择归结为监督和托管实践。询问隔离托管、托管人是谁,以及该托管人运营的许可证。

Revolut数据泄露:要点总结

  • 以书面形式确立你的暴露范围。今天请求GDPR第15条的访问响应,并注明你发送的日期。没有这份清单,你将来会在假设中进行争论。同时,检查哪些交易平台持有你的身份证件副本,并关闭你不再使用的账户;我们对受监管加密交易所的概述显示了保留 ones(那些)的重要性。
  • 分离身份和持仓。使用新的接收地址,不要在单笔交易中合并新旧持仓,并将你长期持有的部分转移到你自己的托管中。我们的硬件钱包比较指出了设备及其弱点。
  • 在第一份DAC8报告发出之前整理好记录。完整的收购数据是你从2026年报告期开始对抗报告金额的唯一反驳论点。税务和资产跟踪器接管了收集工作。

(截至2026年9月14日。本文不构成投资建议。价格和费用结构会发生变化;购买前请与提供商核实条款。)