- Revolutは、正規の政府機関ドメイン内で運営されている不正なメールボックスから不正なリクエストを受け取った後、情報を開示しました。
- 流出した情報には、身分証明書、本人確認用の自撮り写真、住所、口座明細書、ビットコインの取引履歴全体などが含まれる可能性があります。
- Revolutは、その後、そのリクエストが不正なものであったことを確認し、該当のアドレスをブロックし、関係機関に通報し、規制当局への通知を開始したと述べています。
- 同社は、影響を受けた機関、関係する顧客数、および不正なメールボックスがどのように作成されたかについては明らかにしていません。
Revolutは、不正な政府からの情報開示請求を正当なものとして扱った結果、一部顧客の個人情報および金融情報を漏洩させました。これは、請求機関自身のメールインフラが侵害された場合に、合法的なデータ要求の認証方法に弱点があることを露呈しました。
このリクエストは実際の政府機関から送信されたものです
今回の事件は、悪意のある要求が単に偽のメールアドレスから送信されたわけではないという点で、従来のフィッシング攻撃とは異なっています。
影響を受けた顧客に送付されたセキュリティ通知の抜粋によると、このリクエストは、政府機関のドメインインフラストラクチャ内に作成された不正なメールアカウントから発信されたもので、正規のドメイン認証情報も含まれていました。

この区別が、今回の訴訟の核心となります。SPF、DKIM、DMARCといったメール認証システムは、受信者がメッセージが送信元ドメインによって認証されているかどうかを判断できるように設計されています。今回のケースでは、送信者が単に外部から政府ドメインになりすましていたのではなく、政府ドメインに関連付けられたインフラストラクチャから操作を行っていたため、これらの認証が通過したとされています。
Revolut社は、その依頼が正当な政府機関からのものだと信じて対応したと述べました。同社はその後、関係当局に連絡して確認した結果、そのメールボックスは不正なものだったと結論付けました。
顧客への通知によると、Revolutはその後、社内システム全体で当該アドレスをブロックし、不正アカウントについて関係機関に警告し、関連する規制当局に通知しました。
パスポート、自撮り写真、ビットコインの取引履歴が漏洩した可能性があります
潜在的なリスクは、基本的な口座情報にとどまりません。
通知によると、権限のない第三者に提供された情報には、以下のものが含まれていた可能性があります。
- 身元情報:氏名、生年月日、職業です。
- 連絡先情報:自宅住所、メールアドレス、電話番号です。
- KYC記録:オンボーディング時に提出されたパスポートまたは運転免許証のコピーおよび顔認証画像です。
- 財務情報: IBAN、口座ステータス、開設日、ウォレット参照番号、出金記録、口座明細書、ビットコイン取引を含む完全な取引履歴です。
Revolutは、生体認証による顔認識技術は侵害されていないと述べ、認証画像自体と顔分析から得られる生体認証情報を区別しました。
現時点では、パスワード、カードの暗証番号、暗号鍵などが漏洩した形跡はなく、また、今回の事件で顧客資金が盗まれたことを示す公的な証拠もありません。
ビットコインの記録は、その影響を抑えることをより困難にします
ビットコインの取引履歴全体を含めることで、情報開示のリスクプロファイルが変化します。
漏洩したパスワードは変更できます。決済カードはキャンセルできます。しかし、個人の法的身元と暗号資産取引を結びつける履歴記録は、同じ方法ではリセットできません。
開示された記録によって、顧客の名前、住所、身分証明書がビットコイン取引や特定可能なウォレット活動と結び付けられる場合、攻撃者はその個人のより詳細なプロファイルを作成できる可能性があります。
この組み合わせは、標的型ソーシャルエンジニアリングにおいて特に有効です。パスポート画像、自撮り写真、電話番号、住所、そして実際の取引情報などを既に持っている人物は、被害者が通常、金融機関や政府機関しか知り得ないと考えるような詳細情報を含むメッセージや電話を作成することができます。
また、開示された記録に、取引を既知の個人と関連付けるのに十分な情報が含まれている場合、過去のブロックチェーン活動を取り巻く匿名性が低下する可能性もあります。
そのため、影響を受けるアカウントの数だけでなく、その範囲も非常に重要です。個人情報や金融情報が高度に集中した比較的小規模な情報漏洩は、メールアドレスやパスワードのみを含むはるかに大規模なデータベースとは異なるリスクを生み出す可能性があります。
ZachXBTは、高所得者層のユーザーが標的になった可能性があると述べています
この事件は、オンチェーン調査員のZachXBTが顧客への通知に関する情報を拡散したことで、より広く注目を集めるようになりました。
ZachXBTは、この事件は規模が限定的で、おそらく高額資産を持つユーザーを標的にしたものと思われると述べました。
その評価はRevolutによって確認されておらず、したがって、確立された事実ではなく、入手可能な証拠に基づく彼の解釈として扱うべきです。
元Mt. GoxのCEOであるマーク・カーペレス氏も、 9月11日にRevolutから受け取ったという通知の重要な部分を公に共有し、顧客への通知内容の解明に役立てました。
9月12日現在、Revolutの公式ニュースページには、この事件の詳細を説明する専用の発表は掲載されていませんでした。
認証失敗は、なりすましメールだけにとどまりません
未解決のセキュリティ問題は、Revolutがスペルミスのある政府ドメインを検出できるかどうかではありません。利用可能なアカウント情報によると、そのメールは、メッセージが指定されたドメインに属していることを確認するために通常使用される技術的なチェックを通過しています。
そうなると、別の疑問が残ります。金融機関が公式な要請に応じて機密性の高い顧客記録を開示する前に、どのような追加的な検証が必要となるのでしょうか?
例えば、帯域外確認プロセスでは、送信元のメールボックスとは独立したチャネルを通じて、個々のリクエストの正当性を確認しようと試みます。今回の事例は、ドメイン認証だけでは、認証済みの政府アカウントを管理する人物がデータを要求する権限を持っていることを証明できないことを示唆しています。
この問題はRevolutにとどまらない可能性があります。不正なメールボックスが認証済みのリクエストを特定の金融機関に送信できた場合、政府機関とアカウントが有効だった期間を特定することで、他の銀行、取引所、決済会社が同じアドレスからリクエストを受け取ったかどうかを確認できる可能性があります。
Revolutは、当該機関の名前を公表しておらず、メールボックスがどのように入手または作成されたのか、また影響を受けた顧客数についても説明していません。
これらの詳細によって、今回の事件が限定的な情報漏洩にとどまるのか、それとも認証済みの政府情報開示請求の取り扱いにおけるより広範な弱点を示しているのかが決まります。
この記事は情報提供のみを目的としており、投資アドバイスを構成するものではありません。
免責事項全文をご覧ください。