Revolut偽装政府メールでBitcoin(BTC)取引記録が流出、9月11日に顧客へ通知
Revolutが偽装政府メールによる顧客情報流出を確認。Bitcoin(BTC)取引履歴やパスポート等が対象。ZachXBTが指摘、9月11日に顧客へ注意喚起。
AI要約AI
- Revolutが偽装政府メールにより顧客データ流出を確認、1通のメールが発端
- 流出情報にパスポート、セルフィー画像、Bitcoin(BTC)取引履歴を含む
- Revolutは世界で8,000万人超の顧客を保有
- 9月3日に米通货監督庁(OCC)から条件付き銀行認可を取得
偽装された政府メール、本物のドメイン
Revolutが、公式の政府窓口に見せかけた一通の詐欺メールによって顧客ファイルの引き渡しに応じていたことを確認した。流出した情報には、
Bitcoin (BTC)の取引履歴に関する記録が含まれる。メールは実際に存在する政府機関のメールドメインから送られ、正当なドメイン認証の資格情報も備えていたため、同社は「要請は本物だと合理的に信じる余地があった」として対応したという。声明のなかでRevolutは本件を「高度な外部なりすまし攻撃」と位置づけ、不正な第三者が正当な政府機関ドメインのメールを用いて偽の情報開示請求を提出したと説明。システムおよび顧客資金には影響がないとしている。同社は問題発覚後ただちに送信者をブロックし、当該政府機関、警察、データ保護当局および金融規制当局に通報し、「限られた人数」の影響を受けた顧客に連絡したと述べる。ただし、どの政府機関のドメインが悪用されたかは、捜査が進行中であることを理由に非公開のままだ。政府のメールボックスが乗っ取られたのか、あるいは内部に侵入済みの何者が送信ボタンを押したのかは、現時点で不明のままだ。この流出を最初に指摘したブロックチェーン調査者のZachXBTは、被害は小規模なユーザーグループに限られ、狙いは資産家層に見えたと述べている。Bitcoinニュースを追う読者にとって、本件は典型的な取引所ハッキングとは趣が異なる。鍵も資金も動いていないが、流出した資料はオンチェーン上の活動を「名前と住所の判明する特定個人」に変換してしまう。Revolut自身の説明によれば、攻撃者がやるべきだったのはメールを一通書いて待つことだけであり、致命的な失敗は銀行自身のコンプライアンスプロセスの内側で起きた。
パスポート、自撮り写真、ウォレット参照番号
事件の中心にある顧客向け通知書——ZachXBTが調査チャンネルで公開したもの——は、Revolutが流出したとするデータのカテゴリーを列挙している。氏名、生年月日、職業、郵送先住所、メールアドレス、電話番号に加え、パスポートや運転免許証などの身分証明書のコピー、そして本人確認のために顧客が提出した自撮り写真が含まれる。Revolutが一つだけ区別したのは、生体顔認証データ、すなわち写真から生成される顔テンプレートは対象外だったという点だ——ただし写真そのものは流出した。取引明細書も開示されたカテゴリーの一つで、そこにはIBAN、口座状態、口座開設日、
Bitcoin (BTC)ウォレットの参照番号に加え、出金記録と完全な取引履歴が含まれていた。通知書は「開示された可能性がある」情報のカテゴリーを列挙するものであり、影響を受けた全顧客が全記録を保有していたことを裏付けるものではない。また、秘密鍵、アカウントパスワード、決済カードの完全な詳細が含まれていたとも明言していない。ZachXBTによれば、複数の顧客が9月11日金曜日に警告メールを受け取ったが、彼の投稿にも通知書の一部にも、影響を受けたユーザーの確定数は示されていない。背景事情も重要だ。Revolutは全世界で8,000万人以上の顧客を抱え、9月3日に米国通貨監督庁(OCC)から条件付きの米国銀行認可を取得し、8月26日にはデンマーク、ポーランド、ポルトガルの顧客向けにEURRステーブルコインの提供を開始したばかり——データ管理の実績を問われるリスクは拡大する一方だ。カストディアル型プラットフォームとセルフカストディを比較したい読者は、おすすめの暗号資産取引所ガイドを参照してほしい。
システムを突くのはソーシャルエンジニアリング
会社側からの追加確認により、露出の全体像が絞り込まれた。Revolutの報道担当者は、パスワード、ログイン認証情報、生体データは一切開示されておらず、資金も移動しておらず、顧客口座は安全が保たれていると述べた。この釈明が公表されるなか、セキュリティ関係者のあいだでは、流出した顧客リストをめぐるより暗いパターンが指摘されている——自宅住所の露出は、暗号資産保有者への物理的攻撃の前兆として歴史的に見られてきた。確認済みの自撮り写真、パスポート、そしてBitcoinの入出金の全記録が組み合わされば、リスクは通常のフィッシングの次元をはるかに超える。同社は、攻撃者が正当な政府メールシステムを悪用して偽の請求を送り、コンプライアンスプロセスがそれを本物として受け入れた、との見解を維持しているが、関与した政府機関の身元は捜査中につき非公開のままだ。市場をリアルタイムで追いたい読者は、Binanceで現物および先物の価格をライブで確認できる。
(10:39 UTC時点)筆者の読みでは、教訓は「境界は守られたが、プロセスが破られた」ということだ。Revolutのインフラを狙ったエクスプロイトは一切なく、それでいて巧みに捏造されたなりすましメールが、暗号資産保有者が持ちうる最も機密性の高い記録の一部を引き出した。持続的なリスクは残高ではなくアイデンティティにある——パスワードは一分で再設定できるが、パスポートはそうはいかない。自宅住所とウォレット参照番号の組み合わせは、オンチェーンデータだけでは生じ得なかったフィッシングおよび物理的標的化のリスクを生む。規制上の基準は明確だ。英国情報コミッショナー事務所(ICO)のデータ漏えいガイダンスは、一定の個人情報漏えいを72時間以内に報告し、リスクが高い場合には遅滞なく個人に通知することを組織に求めている。被害グループが暗号資産クジラ級の保有者に偏っているかどうかは、依然として未確認のままだ。
AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。

