Revolut, hafta sonu TechCrunch ve The Block'a yaptığı açıklamada, meşru bir devlet kurumu e-posta alan adından sahte kayıt talepleri gönderen yetkisiz bir üçüncü tarafa hassas müşteri KYC ve işlem verilerini ifşa etti. İfşa edilen veriler arasında isimler, doğum tarihleri, posta ve e-posta adresleri, telefon numaraları, kimlik belgeleri, doğrulama selfieleri, hesap ekstreleri, IBAN'lar ve Bitcoin işlemlerini de içeren tam işlem geçmişleri yer alabilir. Revolut saldırıyı "sofistike bir dış kimlik taklidi dolandırıcılığı" olarak nitelendirdi, müşteri fonlarının ve çekirdek sistemlerin etkilenmediğini söyledi ve kaç kullanıcının etkilendiğini ya da hangi devlet alan adının kullanıldığını açıklamayı reddetti.
Why it matters
İhlal, bir fintech'in uyum yığınının en acı veren katmanına denk geliyor: defter değil, bir müşterinin kim olduğunu kanıtlayan belgeler. Onchain araştırmacısı ZachXBT, hedefleme örüntüsünün yüksek net değerli kullanıcılara işaret ettiğini, çalınan selfielerin, kimlik belgelerinin ve tam işlem geçmişlerinin Revolut müşterilerine yönelik ardıl sosyal mühendislik ya da hesap ele geçirme girişimlerini besleyebileceğini belirtti. Şirket veri koruma otoritelerini, kolluk kuvvetlerini ve alan adının taklit edildiği ilgili devlet kurumunu bilgilendirdi, ancak saldırı vektörünün kendisi, sahte talepler yoluyla istismar edilen güvenilir bir muhatap alan adı, bu hafta saldırganların Trezor'a bağlı bir üçüncü taraf e-posta sağlayıcısını kötüye kullandığı ayrı bir olayı yansıtıyor.
Market impact
Revolut, ihlali alışılmadık düzeyde sert düzenleyici incelemeye açan çok cepheli bir ABD ve AB hamlesinin ortasında bulunuyor. İngiliz fintech, bu ayın başında ulusal bir banka kurmak üzere Office of the Comptroller of the Currency'den koşullu onay aldı; planlar arasında stablecoin hizmetlerinin yanı sıra geleneksel bankacılık sunmak ve avro destekli EURR stablecoin'ini EEA genelinde yaygınlaştırmak yer alıyor. Tam KYC ve Bitcoin işlem geçmişlerini içeren bir muhatap doğrulama başarısızlığı, Revolut'un müşteri kabul kontrollerine ilişkin her ABD banka lisansı müfettişi görüşmesinde muhtemelen gündeme gelecek.
Sıkça sorulan sorular
-
Revolut ihlalde hangi müşteri verilerini ifşa etti?
İhlal, isimler, doğum tarihleri, posta ve e-posta adresleri, telefon numaraları, pasaport ve ehliyet dahil kimlik belgeleri, doğrulama selfieleri, hesap ekstreleri, IBAN'lar ve Bitcoin işlemlerini de içeren tam işlem geçmişlerini ifşa etmiş olabilir.
-
Revolut müşteri fonları ihlalden etkilendi mi?
Hayır. Revolut, müşteri fonlarının ve çekirdek sistemlerin etkilenmediğini söyledi. Şirket olayı "sofistike bir dış kimlik taklidi dolandırıcılığı" olarak nitelendirdi ve tespit ettikten sonra e-posta adresini engellediğini bildirdi.
-
Saldırganlar Revolut müşteri kayıtlarına nasıl erişti?
Yetkisiz bir üçüncü taraf, meşru bir devlet kurumu e-posta alan adından sahte kayıt talepleri gönderdi. Revolut hassas bilgileri yanıt olarak ifşa etti, ardından kimlik taklidini tespit edip e-posta adresini engelledi.
-
İhlalden kaç Revolut müşterisi etkilendi?
Revolut sayıyı açıklamayı reddederek yalnızca sınırlı sayıda müşterinin etkilendiğini söyledi. Bazıları Cuma günü bildirim e-postaları almaya başladı ve eski Mt. Gox CEO'su Mark Karpelès kendisinin de onlar arasında olduğunu söyledi.
-
Revolut ihlali diğer son kripto fintech olaylarıyla nasıl karşılaştırılır?
Revolut, Trezor'un yaklaşık 67.000 müşterilik ShipMonk ihlalini ve SafePal'in yaklaşık 39.798 müşterilik sipariş takip sızıntısını da içeren giderek büyüyen bir listeye katılıyor. Trezor da bu hafta Revolut'un saldırı vektörünü yansıtan ayrı bir sahte alan adı kimlik avı olayını ifşa etti.
TheBlock