Revolut脅迫事件、顧客のBitcoin(BTC)取引記録の漏洩が開始、毎日追加公表を予告
Revolutの顧客データとBitcoin(BTC)取引履歴を入手したハッカーが身代金を要求し、毎日の漏洩を予告。ICOが報告書を審査中。
AI要約AI
- 「Revolut Smilik」集団が9月13日以降、顧客ファイルをXとTelegramで公表している
- 流出情報にはパスポート、自撮り写真、IBAN、Bitcoin取引履歴が含まれる
- Mt. GoxのCEO Mark Karpelès氏が自身も被害者であることを確認
- Trezorの米国顧客6万7,000人分がShipMonk侵害で流出した
身代金要求と毎日の情報漏洩予告
フィンテック大手のRevolutをめぐり、顧客データ ― そしてその中に含まれるBitcoin取引履歴 ― を巡る恐喝要求が、急速に発展しつつあるセキュリティ危機へと発展した。「Revolut Smilik」を名乗るグループは、同社に対し金銭の支払いを要求していると報道陣に認め、Telegram上では要求に応じなければ盗んだファイルを「毎日」増量しながら公表すると警告した。被害を受けた顧客のものとされるファイルには、一部の著名人に紐づく身分証明書も含まれ、9月13日以降、XやTelegram上で拡散が続いている。Revolutは何人の顧客が影響を受けたかを明かさず、交渉に応じるかどうかについても言及していない。
この対立の発端は、同社自身が認めた異例の経緯にある。ある不正な第三者が、正規の政府機関のドメインでホストされたメールアカウントから記録開示請求を送り、Revolutはこれを本物として受理。身分証明書、口座明細、場合によってはBitcoin取引履歴の全体までを引き渡してしまった。同社はこの一件を、データベースへの直接侵入ではなく、高度になりすましを用いた外部詐欺と位置づけ、中核となるインフラ、データベース、顧客資金は一切侵害されていないと強調する。不正なアドレスは発覚後に遮断し、政府機関、法執行機関、データ保護当局、金融規制当局へ通報したとし、影響を受けたのは「ごく限定的な」顧客だけだと主張する。つまり、誤った開示が第二段階の恐喝作戦へと、しかも公表スケジュールつきで固まった形だ。英国情報コミッショナー室(ICO)はRevolutからのインシデント報告の受領を確認し、資料を評価中であり、この規制当局の記録が英国のデータ保護法制の下で本件がどう扱われるかを左右する。未公表の点も equally 重要だ。被害者数、なりすまされた政府機関の正体、身代金要求額 ― いずれも明らかにされていない。
パスポート、自撮り写真、取引履歴
Revolutのシステムから流出した情報の機微性こそが、この事件を単なるメール流出の範ちゅうを超えさせる。オンラインで拡散している顧客向け通知には、氏名、生年月日、住所、メールアドレス、電話番号、パスポートと運転免許証のコピー、本人確認用の自撮り写真、口座明細、IBAN、出金記録、そして取引履歴の全体が列挙されており、Bitcoin取引活動が明示的に含まれていた。この通知を共有したMt. GoxのCEO、Mark Karpelès氏は、自身も被害者の一人であることを認めた。オンチェーン調査者のZachXBTは土曜日にこの事件を取り上げ、標的は富裕層ユーザー、すなわち業界用語でいうクリプトホエールに絞られている可能性を示唆した。ただしRevolutは被害者が富裕層に集中していたかどうかを確認しておらず、オンチェーンデータだけでは今のところ傾向を断定できない。
この情報流出は、「レンチアタック(レンチで脅す物理的攻撃)」への懸念も強める。これは、保有者の実名、自宅住所、推定資産額を知った犯罪者が、デジタル的な手口ではなく物理的強要に訴える攻撃だ。破綻のメカニズムそのものも示唆的だ。ハードウェアウォレット大手のTrezorは先週、構造的に類似した問題 ― メールプロバイダーの侵害により、Trezor自身のドメインからフィッシングメールが送られる事態 ― を明らかにした。これは、ShipMonkへの侵害で同社の米国顧客6万7,000人分の情報がさらに流出した直後のことである。Revolutにとってリスクは大きい。8,000万人超の顧客を抱える同社は今月、米国貨幣監督官庁(OCC)から国立銀行設立の条件付き承認を取得。8月にはユーロステーブルコイン「EURR」のデンマーク、ポーランド、ポルトガルでの展開を開始し、企業価値2,000億ドル規模とされる上場も検討中と報じられている。法定通貨とクリプトを橋渡しする規制対応の金融機関を标榜する企業にとって、まさに信頼が試される局面だ。
ICOの審査と未解明の点
より広いBitcoinエコシステムにとって、この事件は、オンチェーンの匿名性は最も脆弱なKYCアーカイブの強度にしか等しくないという、痛烈な教訓である。私たちの読みとしては、これはリプレイアタックをはじめとする台帳レベルの障害ではない ― 鍵は盗まれず、コンセンサスルールも破られていない ― あくまで、政府経由の請求が本物かを検証するという組織的な手続きの失敗だ。英国の規制当局が報告を審査中で、Revolutが被害者数、身代金額、機関名を非開示とする中、情報コミッショナー室の調査結果が、被害の範囲について最初の公式記録となる。セルフカストディで古典的なHODL戦略の下、長期保有されるコインは、いかなるプラットフォームのデータ倉庫にも存在しない。フィンテックアプリから優良暗号資産取引所に至る中央集権型プラットフォームに、どれだけの身元情報を預けるかを検討する際、この点は考慮に値するだろう。
関連タグ

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。


