Revolut 駭客升級手段,索討 6,000 枚 Monero(約 300 萬美元)作為贖金,倒數 24 小時內未繳就將 680 名受害客戶的護照、KYC 自拍與交易紀錄賣給其他犯罪集團。駭客利用鏈上分析鎖定加密資產持有者,顯示金融機構的資安防線仍有致命缺口。
(前情提要:Revolut 出大包!護照、住址、比特幣交易紀錄全外洩給假政府郵件,ZachXBT 揭內幕)
(背景補充:Revolut 洩漏升級!駭客開始公開顧客護照自拍,威脅每日新增)
瑞沃特(Revolut)駭客事件再傳新進展。自稱「iamnotavillain」的駭客集團向英國金融時報(FT)提出新要求:24 小時內支付 6,000 枚 Monero(XMR),摺合約 300 萬美元;若 Revolut 拒絕,就把竊取的客戶資料轉賣給其他犯罪組織。
這次勒索的索賠方式與先前明顯不同。過去駭客曾要求以比特幣支付贖金,這次卻改選 Monero,一種以隱私保護聞名的加密貨幣。Monero 的鏈上交易難以追蹤,對駭客來說更適合規避執法機關的資金流向偵查。
680 名客戶資料全面曝光,KYC 自拍也在其中
根據金融時報的報導,至少有 680 個 Revolut 客戶帳號受到影響。駭客向該報展示了一段 60 秒的螢幕錄影,畫面中清楚顯示受害者的護照、駕駛執照、Know Your Customer(KYC)流程用的自拍照片,以及交易紀錄。
這些資料的價值遠超出表面。護照與 KYC 自拍可用於身分冒用與深度偽造攻擊,交易紀錄則能暴露客戶的資產配置與資金流動模式。駭客在給 FT 的說明中明確表示,他們使用區塊鏈分析工具篩選出加密資產持有量較高的 Revolut 客戶,目標鎖定精準,顯示這並非隨機攻擊。
事件起源:假政府郵件騙過驗證
這次資料外洩的起因是駭客偽裝成政府官員,向 Revolut 傳送看似合法的資料調閱請求。這些請求甚至透過了 Revolut 內部的審核機制,導致公司將客戶資料交給了攻擊者。
Revolut 先前曾向 CoinDesk 表示,發現問題後已封鎖了提出請求的加密地址,並通知相關政府機關、執法單位與監管機構。公司宣稱系統與客戶資金未受影響,但這起事件顯示,金融機構的內部驗證流程仍可能被人類工程攻擊(social engineering)繞過。
從 BTC 到 XMR:勒索貨幣選擇的轉變
值得注意的是,這次駭客改以 Monero 作為贖金貨幣。這與加密犯罪生態的趨勢吻合:當執法單位對比特幣鏈上分析的追緝能力不斷提升,勒索集團越來越傾向使用隱私幣來接收贖金。
Monero 的 ring signature 與 stealth address 機制讓交易發件人、收件人與金額都難以追溯。對駭客而言,這意味著即使 Revolut 願意付費,執法單位也較難透過鏈上分析鎖定資金最終去向。不過,Monero 的流動性低於比特幣,大額贖金的實際支付難度也會增加。
後續觀察
這起事件的核心風險不在於 Revolut 的系統漏洞,而在於「人」的防線。駭客沒有攻擊伺服器、也沒有入侵資料庫,而是透過精心偽裝的政府檔案,讓內部人員主動交出資料。這種攻擊模式對所有金融機構都是警示,技術防線再強,也抵不過一紙偽造公文。
英國金融行為監管局(FCA)先前已介入調查此事件。如果駭客真的在 24 小時期限內把資料賣到黑市,680 名受害者可能面臨身分冒用、詐騙、甚至進一步的針對性攻擊。Revolut 目前尚未對 CoinDesk 的最新採訪做出回應。
📍相關報導📍
Revolut 出大包!護照、住址、比特幣交易紀錄全外洩給假政府郵件,ZachXBT 揭內幕
Revolut 洩漏升級!駭客開始公開顧客護照自拍,威脅每日新增
Revolut 駭客索討 1 萬枚 BTC 贖金:否則公開更多護照、自拍照個資

