
Revolut-tietovuoto: väärennetty viranomaispyyntö paljasti passi- ja bitcoin-tiedot
- Huijari lähetti Revolutille tietopyynnön aidosta viranomaisen verkkotunnuksesta ja sai asiakkaiden passikopioita ja bitcoin-siirtohistorioita.
- Entinen Mt. Gox –toimitusjohtaja Mark Karpelès vahvisti julkisesti olevansa yksi vuodon kohteista.
- On-chain-tutkija ZachXBT arvioi vuodon kohdistuneen erityisesti varakkaisiin käyttäjiin ja nostavan niin sanotun jakoavainhyökkäyksen riskiä.
- Revolut toimii Liettuan pankkilisenssillä koko EU:ssa, ja tapaus tuo GDPR- ja identiteettivarkausriskin myös suomalaisille käyttäjille.
Vuoto altistaa tunnistetut bitcoin-omistajat identiteettivarkaudelle ja niin sanotulle jakoavainhyökkäykselle, koska varkaat pystyvät nyt yhdistämään nimen ja lompakko-osoitteen.
– Näyttää siltä, että kohteena olivat erityisesti varakkaat käyttäjät, arvioi on-chain-tutkija ZachXBT, joka toi Revolutin tietovuotoilmoituksen julkisuuteen.
ZachXBT on aiemmin jäljittänyt useita kryptovarkauksia. Ilmoitus alkoi kiertää Telegramissa ja X:ssä lauantaina 12. syyskuuta.
Jakoavainhyökkäys (wrench attack)
Jakoavainhyökkäyksessä rikolliset kohdistavat väkivaltaisen ryöstön tai kiristyksen tunnettuun kryptovarallisuuden haltijaan tämän kotona tai liikkeellä ollessa. Hyökkäykset ovat yleistyneet, kun lohkoketjun julkiset tapahtumat paljastavat epäsuorasti, kenellä on suuria bitcoin-omistuksia.
Tutkijan mukaan tunnistettujen bitcoin-omistajien tietojen päätyminen vääriin käsiin nostaa niin sanotun jakoavainhyökkäyksen riskiä.
Revolut kertoo, että ulkopuolinen taho esiintyi viranomaisena ja lähetti aidosta viranomaisen verkkotunnuksesta yhtiölle viranomaisen tietopyynnöltä näyttäneen vilpillisen pyynnön, ja koska pankkien ja maksulaitosten odotetaan vastaavan viranomaisten tietopyyntöihin nopeasti, aidolta näyttänyt lähettäjäosoite läpäisi Revolutin tavanomaiset tarkistukset. Pyyntö käsiteltiin aitona, ja vasta jälkikäteen asia varmistettiin oikealta virastolta, joka kiisti lähettäneensä sitä.
Yhtiö esti huijarin käyttämän sähköpostiosoitteen ja ilmoitti tapauksesta asiakkailleen, virastolle, jonka nimissä huijari esiintyi, poliisille sekä valvontaviranomaisille. Revolut ei täsmennä, kuinka pitkään huijarin käyttämä osoite ehti olla käytössä ennen kuin huijaus havaittiin.
– Kyse oli taitavasti toteutetusta huijauksesta, jossa ulkopuolinen taho esiintyi viranomaisena ja lähetti vilpillisiä tietopyyntöjä aidosta viranomaisen verkkotunnuksesta, Revolut sanoo tiedotteessaan.
Useat kansainväliset teknologia- ja tietoturvamediat ovat toisistaan riippumatta vahvistaneet Revolutin kuvaaman tapahtumaketjun.
Vuodossa paljastui koko nimi, syntymäaika, ammatti, postiosoite, sähköposti ja puhelinnumero sekä passin tai ajokortin kopioita ja tunnistusselfieitä. Biometrisiä kasvotietoja ei vuotanut.
Ulkopuolisten käsiin päätyi myös tiliotteita IBAN-numeroineen, lompakkoviitteitä, nostotapahtumia ja kokonaisia bitcoin-siirtohistorioita. Yhdistelmä on poikkeuksellinen, koska se liittää asiakkaan oikean henkilöllisyyden suoraan hänen bitcoin-lompakkonsa siirtohistoriaan.
Mark Karpelès, entinen Mt. Gox –toimitusjohtaja, vahvisti julkisesti olevansa yksi vuodon kohteista ja jakoi Revolutin lähettämän ilmoitussähköpostin. Karpelès johti vuonna 2014 romahtanutta Mt. Gox –pörssiä, ja hän on toistaiseksi ainoa julkisuuteen tullut uhri, sillä Revolut ei itse kerro uhrien määrää.
Revolut korostaa, ettei sen järjestelmiin murtauduttu eikä asiakasvaroihin päästy käsiksi, vaan kyse oli lakisääteisen tietopyyntöprosessin epäonnistumisesta.
Rikollisfoorumeilla kiertää samaan aikaan erillinen ja vahvistamaton väite 75 miljoonan Revolut-käyttäjän maksukorttitietojen vuodosta, jota ei pidä sekoittaa tähän tapaukseen.
Revolut toimii Liettuan pankkilisenssillä, jonka nojalla se voi tarjota palvelujaan koko EU- ja ETA-alueella, ja yhtiöllä on Suomessa laaja käyttäjäkunta. Suomalaiset ovat käyttäneet Revolutin sovellusta yleisesti myös bitcoinin ostoon ja myyntiin, koska kryptokaupankäynti on rakennettu suoraan tavalliseen pankkisovellukseen.
Passikopioiden ja bitcoin-siirtohistorioiden päätyminen vääriin käsiin merkitsee suoraa GDPR-riskiä ja identiteettivarkauden vaaraa myös niille suomalaisille asiakkaille, jotka ovat pitäneet tai siirtäneet bitcoinia sovelluksen kautta.
Yhtiö ei kerro tarkkaa uhrimäärää vaan puhuu rajoitetusta joukosta asiakkaita. Revolut ei myöskään kerro, minkä viraston nimissä huijari esiintyi, koska viraston nimeäminen antaisi muille huijareille valmiin toimintamallin, jota ne voisivat kopioida.









