Цифровий банк Revolut став жертвою шахрайського запиту, який зловмисники видали за офіційне звернення державного органу. У результаті компанія передала стороннім особам персональні та фінансові дані клієнтів, зокрема інформацію про операції з Bitcoin. Як повідомили у CoinDesk
За даними компанії, шахрайський електронний лист виглядав як справжній запит від державної установи та містив реквізити, які пройшли внутрішню перевірку Revolut. Після цього банк надав запитувану інформацію, але згодом самостійно зв’язався з відповідним державним органом і з’ясував, що запит був підробленим.
Серед переданих даних могли бути паспорти або водійські посвідчення, селфі для верифікації, імена, дати народження, професії, домашні адреси, електронні адреси та номери телефонів, IBAN, виписки з рахунків, інформація про зняття коштів і повна історія транзакцій, включно з операціями з Bitcoin.
Точну кількість постраждалих клієнтів Revolut наразі не розкрив. Компанія наголосила, що кошти клієнтів залишилися у безпеці, а після виявлення інциденту джерело шахрайського запиту було заблоковано. Також банк повідомив постраждалих користувачів, відповідні державні органи, правоохоронців, регуляторів у сфері захисту даних та фінансові регулятори.
Основною проблемою стала перевірка повноважень
Цей інцидент показує, що навіть складні системи безпеки можуть бути вразливими не лише через технічні атаки, а й через соціальну інженерію та підроблення офіційних запитів.
Після того як шахрайський запит пройшов внутрішні процедури авторизації, зловмисники фактично отримали доступ до тієї самої інформації, яку фінансова установа збирає для ідентифікації клієнтів, KYC та виконання вимог фінансового моніторингу.
Проблема стає ще актуальнішою в умовах поширення штучного інтелекту. Переконливі електронні листи, документи, підроблені особи та формальні державні запити тепер можна створювати швидше й у значно більших масштабах.
Bitcoin і ризик деанонімізації клієнта
Особливо показовим є поєднання персональних даних з інформацією про криптовалютні операції.
Транзакції Bitcoin записуються у відкритому блокчейні, однак паспортні дані, адреса проживання чи професія користувача знаходяться поза блокчейном. Саме фінансові посередники можуть пов’язати ці два масиви інформації — реальну особу з її активністю у блокчейні.
Тому витік даних у фінансовій установі потенційно створює значно ширший ризик, ніж звичайне розголошення персональної інформації. Отримавши одночасно ідентифікаційні дані та історію криптовалютних операцій, зловмисники можуть визначити власників значних обсягів Bitcoin та використовувати цю інформацію для подальшого шахрайства, вимагання або цілеспрямованих атак.
Чи можна зменшити обсяг даних, які передаються?
Подібні інциденти також привертають увагу до технологій, які дозволяють підтверджувати певний факт без розкриття всіх пов’язаних із ним персональних даних.
Зокрема, докази з нульовим розголошенням (zero-knowledge proofs) можуть у майбутньому використовуватися для підтвердження того, що клієнт пройшов перевірку особи або відповідає певній вимозі, без необхідності передавати третій стороні повну копію паспорта, адресу чи іншу надлишкову інформацію.
Інцидент із Revolut демонструє важливий парадокс цифрового фінансового моніторингу: чим більше даних фінансова система збирає для ідентифікації та оцінки клієнта, тим більш цінною стає ця інформація для зловмисників у разі компрометації доступу.


