
هکرهای عامل نفوذ به دادههای مشتریان Revolut، ۶۰۰۰ واحد مونرو به ارزش تقریبی ۳ میلیون دلار را طلب کردهاند و تهدید کردهاند که در صورت عدم پرداخت بانک ظرف ۲۴ ساعت، سوابق به سرقت رفته را به فروش میرسانند.
فایننشال تایمز گزارش داد که گروهی با نام “iamnotavillain” روز چهارشنبه این درخواست باج را به همراه یک ساعت شمارش معکوس منتشر کرد. هکرها گفتند که Revolut ۲۴ ساعت فرصت دارد تا ۶۰۰۰ واحد XMR را ارسال کند پیش از آنکه سوابق مشتریان را به گروههای مجرم دیگر ارائه دهند.
با ارزش ضمنی حدود ۵۰۰ دلار به ازای هر توکن، این درخواست در مجموع تقریباً ۳ میلیون دلار میشود. این گروه مونرو را انتخاب کرد زیرا این رمزارز برای پنهان کردن اطلاعات مربوط به فرستنده، گیرنده و مبلغ درگیر در یک تراکنش طراحی شده است.
به گزارش FT، تا زمان انتشار گزارش آن، هیچ مذاکرهای بین Revolut و هکرها صورت نگرفته بود. Revolut نگفته بود که آیا قصد دارد به این درخواست پاسخ دهد یا کنترل این گروه بر اطلاعات به سرقت رفته را تأیید کند.
هکرها یک ضبط صفحه ۶۰ ثانیهای به روزنامه ارائه دادند که به نظر میرسید بخشی از مواد موجود در اختیار آنها را نشان میدهد. بر اساس این گزارش، گذرنامهها، گواهینامههای رانندگی، عکسهای ارسالی در طول بررسیهای شناخت مشتری (KYC) و تاریخچههای تراکنش مشتری در این ویدئو ظاهر شدند.
حداقل ۶۸۰ حساب تحت تأثیر قرار گرفتند، اگرچه Revolut به طور عمومی این تعداد را تنها بخش "بسیار محدود" از پایگاه مشتریان خود توصیف کرده است. گزارش قبلی crypto.news نشان داد که دفتر کمیساریای اطلاعات بریتانیا پس از گزارش این حادثه توسط شرکت به رگولاتورها، تحقیقاتی را آغاز کرده است.
Revolut گفته است که سیستمهای خود و وجوه مشتریان به خطر نیفتاده است. در عوض، این افشاگری پس از دریافت درخواستهای جعلی توسط شرکت از طریق یک حساب ایمیل با استفاده از دامنه یک نهاد دولتی قانونی رخ داده است.
به جای نفوذ مستقیم به زیرساخت Revolut، مهاجمان خود را به عنوان مقامات دولتی معرفی کرده و به دنبال اطلاعات مشتری بودند. این درخواستها دارای اعتبارنامههای معتبر تأیید دامنه بودند و از بررسیهایی که Revolut برای ارزیابی قانونی بودن آنها استفاده میکرد، عبور کردند.
Revolut سپس سوابق مشتریان را ارائه داد پیش از آنکه کشف کند درخواستها جعلی بودهاند. پس از شناسایی این طرح، شرکت اعلام کرد که آدرس ایمیل را مسدود کرده و با نهاد دولتی، سازمانهای اجرای قانون، مقامات حفاظت از دادهها و رگولاتورهای مالی تماس گرفته است.
همانطور که پوشش اولیه جزئیات را بیان کرد، اطلاعات منتشر شده شامل نامهای کامل، تاریخ تولد، شغل، آدرسهای منزل، آدرسهای ایمیل و شماره تلفنها بود. کپی گذرنامهها یا گواهینامههای رانندگی و سلفیهای ارائه شده برای تأیید هویت نیز از جمله سوابق ذکر شده بودند.
دادههای حساب شامل شمارههای بینالمللی حساب بانکی (IBAN)، تاریخهای افتتاح حساب، وضعیت حساب، سوابق برداشت و تاریخچههای کامل تراکنشها بود. شمارههای مرجع کیف پول بیتکوین و سوابق تراکنشهای بیتکوین نیز در برخی صورتحسابهای حساب وجود داشتند.
اطلاعیه مشتری Revolut عکسهای بررسی هویت را از دادههای تلهمتری بیومتریک چهره که شرکت اعلام کرد بخشی از این افشاگری نبوده است، متمایز کرد. این اطلاعیه همچنین کلیدهای خصوصی، رمز عبور، کدهای امنیتی یا جزئیات کامل کارت پرداخت را در میان اطلاعات افشا شده شناسایی نکرد.
بیانیه قبلی شرکت این حادثه را "یک کلاهبرداری پیچیده جعل هویت خارجی" توصیف کرده و تأکید کرده بود که سیستمهای Revolut امن باقی ماندهاند. شرکت به طور عمومی نهاد دولتی که دامنه ایمیل آن استفاده شده است را شناسایی نکرده و توضیح نداده است که مهاجمان چگونه به حسابی که از طریق آن دامنه فعالیت میکرد، دسترسی پیدا کردهاند.
هکرها به FT گفتند که از تحلیل بلاکچین برای انتخاب مشتریان Revolut که به نظر میرسید مقادیر قابل توجهی ارز دیجیتال نگهداری میکنند، استفاده کردهاند. اظهارات آنها، در صورت صحت، نشان میدهد که گروه آسیبدیده تا حدی از طریق فعالیتهای مالی خود و نه از طریق جمعآوری تصادفی پروفایلهای مشتری، انتخاب شدهاند.
پیش از این، محقق بلاکچین ZachXBT گفته بود که این حادثه به نظر میرسد کاربران با دارایی بالا را درگیر کرده باشد، اگرچه Revolut این ارزیابی را تأیید نکرده بود. آخرین بیانیه هکرها گزارشی مشابه از روش هدفگیری آنها ارائه میدهد، اما به طور مستقل تأیید نشده است.
بلاکچینهای عمومی میتوانند تاریخچه تراکنشها، موجودی کیف پولها و نقل و انتقالات بین آدرسها را افشا کنند. تحلیلگران گاهی اوقات میتوانند این فعالیت را با یک شخص شناسایی شده مرتبط کنند، زمانی که یک صرافی، شرکت مالی یا سایر خدمات سوابقی را نگه میدارند که یک حساب مشتری را به یک آدرس بلاکچین پیوند میدهد.
سوابق افشا شده Revolut ممکن است هر دو طرف این ارتباط را شامل شود. اسناد هویتی و اطلاعات تماس میتوانند صاحب حساب را شناسایی کنند، در حالی که تاریخچه تراکنشهای بیتکوین و شمارههای مرجع کیف پول میتوانند بخشهایی از فعالیت کریپتوی فرد را ترسیم کنند.
یک بررسی در ماه آگوست درباره رمزارزهای حریم خصوصی توضیح داد که مونرو حریم خصوصی تراکنش را اجباری میکند. امضاهای حلقهای آن، فرستنده واقعی را در میان گروهی از شرکتکنندگان احتمالی پنهان میکنند، آدرسهای مخفی آدرس عمومی گیرنده را پنهان میکنند و تراکنشهای محرمانه حلقهای (Ring Confidential Transactions) مقدار ارسال شده را پنهان میکنند.
استفاده مجرمانه از XMR ثابت نمیکند که این توکن یا همه کاربران آن در فعالیتهای غیرقانونی مشارکت دارند. مونرو همچنین به افرادی که به دنبال حریم خصوصی مالی هستند، خدمت میکند، اما طراحی آن میتواند ردیابی پرداختهای غیرقانونی را برای محققان دشوارتر از فعالیتهای انجام شده در شبکههای شفاف مانند بیتکوین یا اتریوم کند.
یک پرونده جداگانه در ماه آگوست همین چالش را نشان داد، پس از آنکه محققان گفتند داراییهای ناشی از هک ۷.۹ میلیون دلاری گزارش شده Coinsbuy به مونرو تبدیل شدهاند. شرکتهای بلاکچین بخشهایی از این وجوه را از طریق چندین صرافی ردیابی کردند پیش از آنکه برخی داراییها طبق گزارشها به XMR تبدیل شوند.
گزارش FT مشخص نکرد که آیا هیچ یک از ۶۸۰ حساب آسیبدیده متعلق به مشتریان آمریکایی بوده است. با این حال، ترکیب سوابق هویتی تأیید شده و دادههای تراکنشهای رمزارز، ریسک قابل توجهی را برای آمریکاییهایی که پیامهایی را دریافت میکنند که ادعا میکنند از Revolut، یک صرافی، یک نهاد دولتی یا یک ارائهدهنده کیف پول هستند، ایجاد میکند.
چنین سوابقی میتواند به مجرمان اجازه دهد پیامهایی با نام واقعی، تراکنش، جزئیات حساب یا سند هویتی دقیق ایجاد کنند. وجود اطلاعات شخصی دقیق ثابت نمیکند که یک تماسگیرنده یا فرستنده نماینده بانک است.
راهنمای امنیتی Revolut در ایالات متحده میگوید که این شرکت به طور غیرمنتظره با مشتریان تماس نمیگیرد و از آنها نمیخواهد پرداختی انجام دهند یا کدهای تأیید و امنیتی را افشا کنند. مشتریانی که تماس مشکوکی دریافت میکنند، میتوانند آن را از طریق کانال پشتیبانی درون برنامهای شرکت تأیید کنند.
برای آمریکاییهایی که اطلاعات شخصی یا بانکی آنها افشا شده است، کمیسیون تجارت فدرال مصرفکنندگان را به IdentityTheft.gov برای انجام اقدامات بر اساس نوع دادههای درگیر، هدایت میکند. این آژانس همچنین به کاربران توصیه میکند تلاشهای فیشینگ را از طریق ReportFraud.ftc.gov گزارش دهند.
مرکز شکایت جرایم اینترنتی (IC3) افبیآی از افرادی که کلاهبرداریهای مرتبط با رمزارز را گزارش میدهند میخواهد که آدرسهای کیف پول، مقادیر تراکنش، انواع دارایی، هش تراکنش و تاریخ و زمان نقل و انتقالات را در صورت امکان ارائه دهند.





