幸知日报
← 文章

Revolut 假冒政府请求致客户数据泄露——事实底稿

调研冻结时间:2026-09-13 00:40(北京时间,UTC+8)。事件仍在演化,本底稿为当时可核验状态。 置信度标记:[事实] 已打开一手源确认 / [推断] 多条间接证据 / [推测-待确认] 单一线索 / [待核实] 追踪未果并写明过程。

幸知 调研报告 调研

#监管#数据泄露#Revolut#UTC

调研冻结时间:2026-09-13 00:40(北京时间,UTC+8)。事件仍在演化,本底稿为当时可核验状态。 置信度标记:[事实] 已打开一手源确认 / [推断] 多条间接证据 / [推测-待确认] 单一线索 / [待核实] 追踪未果并写明过程。

概况

英国金融科技公司 Revolut 确认:公司把一批客户的敏感数据交给了未授权第三方,原因是对方使用某政府机构真实邮件域名提交了欺诈性信息调阅请求。Revolut 将其定性为「精密的外部冒充事件」,称受影响客户为「有限数量」,但未公布具体人数、未公布涉及哪个市场、未公布被冒用的是哪个政府机构

事件的结构性看点不在于规模,而在于被击穿的防线类型:攻击者没有伪造一个相似域名,而是从真实政府域名发出请求并(据媒体报道)通过了域名层面校验,从而绕开了「验证来源域名」这一多数合规团队的默认控制点。这与美国联邦调查局(FBI)2024 年专门就此发布的行业预警属同一类滥用模式——信任型数据索取通道被滥用

本条目的核心事实链已由 3 家独立媒体各自取得 Revolut 发言人直接回应而交叉成立(TechCrunch、BNO News、BeInCrypto);但监管侧零公开表态、官方新闻室无法直接打开,是本次调研最明确的两个缺口。


时间线

时间(UTC)事件来源与置信度
2026-09-11(周五)多名 Revolut 客户收到安全告警邮件。客户通知称数据「可能」已被共享PrimeXBT(明确写「Friday, Sep. 11」);[事实]
2026-09-11 晚间链上调查员 ZachXBT 在其个人频道公开客户通知内容ChainCatcher(2026-09-12 14:34 站点时间)称「多名用户昨日收到相关安全告警邮件」;TechCrunch 称其「late on Friday」发帖;[事实]
2026-09-12 09:20 UTCBeInCrypto 发布首篇完整英文报道(09:40 UTC 更新),取得 Revolut 发言人对该媒体的直接回应[事实]
2026-09-12 14:40 UTCTechCrunch 发布报道,Revolut 发言人向 TechCrunch 确认「limited」客户受影响[事实]
2026-09-12(周六)BNO News 发布报道,Revolut 发言人向 BNO 补充「发现后立即封堵该地址并通报」表述[事实]
2026-09-12受影响用户 Marc Zeller 在 X 发文:「Woke up to all my data leaked by @Revolut.」BeInCrypto 引 X 帖;[事实]
至 2026-09-13 00:40未检索到任何监管机构公开表态或立案公告见「监管侧」;[事实](就公开可检索范围而言)

关键时序校正:BeInCrypto(09:20 UTC)早于 TechCrunch(14:40 UTC)约 5 小时。TechCrunch 是本次日报的线索来源,但不是首发信源。


核心事实

一、事件本身

F1|Revolut 确认向未授权第三方披露了客户数据 Revolut 发言人对三家媒体均确认此事,措辞一致地定性为「精密的外部冒充」。[事实]

F2|发现与确认时间

  • 确认时间:[事实] 2026-09-12(Revolut 向媒体确认;BeInCrypto 09:20 UTC、TechCrunch 14:40 UTC)。
  • 发现时间:[待核实] Revolut 官方原话仅称「recently identified」(近日发现),未给出具体日期。已检索 TC/BNO/BeInCrypto/PrimeXBT 四家报道,均无发现时间点。
  • 客户通知发出时间:[事实] 2026-09-11(周五)。

F3|泄露数据字段(字段级)

以下字段来自发给受影响客户的客户通知(TechCrunch 称其审阅了该邮件;BNO News 与 BeInCrypto 各自复述):

类别字段信源
身份信息全名、出生日期、职业BNO News
联系方式通讯地址、电子邮箱、电话号码TechCrunch、BNO News
身份证件副本护照、驾驶执照TechCrunch、BNO News、BeInCrypto
生物识别相关验证用自拍照(照片本身)TechCrunch、BNO News、BeInCrypto
账户信息账户对账单、IBAN、账户状态、开户日期、钱包参考号BNO News、PrimeXBT
交易记录提款记录、完整交易历史(含比特币活动BNO News、PrimeXBT、BeInCrypto

明确未泄露:登录密码/通行码、登录凭据、生物特征模板(系统由照片生成的面部模板)、完整卡号;Revolut 称账户与客户资金未受影响,无资金被转移。[事实](Revolut 向 BeInCrypto 表述)

[!warning] 一处易被误读的界分 「验证自拍照已泄露」与「生物特征数据未泄露」并不矛盾:泄露的是客户上传的照片文件,未泄露的是系统从照片提取的面部模板。BeInCrypto 明确指出,客户通知唯一排除的是「biometric facial telemetry」(面部模板),照片本身列在已披露项内。多篇转述把这两件事混为一谈。

F4|影响客户数量:未公布

  • [事实] Revolut 官方口径:「limited number」(有限数量)/对 TechCrunch 称「limited」,拒答具体人数
  • [事实] BNO News 引「知情人士」称是「非常有限的一组」(very limited group)客户。
  • [事实] ZachXBT 称规模「可能有限」(possibly limited),但看起来针对高净值用户
  • [事实] 客户通知本身未给出人数(PrimeXBT 核实:ZachXBT 公开的该通知片段中无确认计数)。
  • 结论:截至冻结时间,受影响人数为「未公布」。任何具体数字均无信源支撑。

[!danger] 数字污染警告(必读) 检索中出现的「超 50,000 人受影响」来自 Revolut 2022 年 9 月的另一起事件(员工遭钓鱼,受影响 50,144/50,150 人,由立陶宛数据保护机构披露)。 出处:wall-street.ro(明确标注 19 Sep. 2022)、BankInfoSecurity(2022-09-20)。 该数字与 2026-09-12 事件无关。 中文/多语种聚合站已在混用,V1 引用时必须隔离。

二、攻击手法

F5|形态:从「真实政府域名」发出欺诈请求,而非相似域名

  • Revolut 官方原话:「utilised a legitimate government agency domain email to submit fraudulent requests for information」(使用某政府机构的合法域名邮箱提交欺诈性信息调阅请求)。[事实]
  • PrimeXBT 明确点出与「相似域名」的区别:「The unauthorized sender used the agency’s official email domain rather than an address designed to merely resemble it.」[事实]

F6|是否通过域名校验(SPF/DKIM/DMARC)

  • PrimeXBT 称「Revolut said the email carried valid domain authentication credentials, which is why it treated the request as authentic」——把该说法归于 Revolut。[事实:该媒体如此声称]
  • 德语站 boerse-express 进一步点名 SPF/DKIM/DMARC 三项机制「均成功通过」,但其原文明确写「Berichten vom 12. September 2026 zufolge」(据 2026-09-12 的报道),即二手转述,非一手确认。
  • [待核实] TechCrunch、BNO News、BeInCrypto 三家均未出现 SPF/DKIM/DMARC 字样。Revolut 官网无公开声明可校验(见下)。「三项机制全部通过」目前属媒体层表述,未经 Revolut 官方文本或监管方确认。

F7|政府邮箱是被黑还是内鬼所为?——未确认 BeInCrypto 的原话最准确:「Revolut will not say which agency’s domain was used, citing the live police investigation. So nobody outside the company knows whether a government mailbox was hijacked, or whether someone already inside it pressed send.」 BNO News 亦写:「It’s unclear how the malicious actor was able to use the government agency’s email domain.」 [事实] 该问题在公开层面仍是空白,两条路径(外部入侵邮箱/内部人员发出)均无法排除。

F8|具体法律通道未披露 [待核实] 报道统称「fraudulent requests for information」。该请求走的是执法紧急数据披露通道、传票,还是监管问询,无任何报道明确。因此不应将本案直接等同于美式「伪造紧急数据请求(fake EDR)」——两者形态相似,法律通道是否同一尚无证据(详见「争议与不确定」)。

三、官方回应原文

F9|Revolut 声明逐字引语(三个版本,注意差异)

版本 A(TechCrunch,2026-09-12)

“Revolut recently identified a sophisticated external impersonation scam where an unauthorised third party utilised a legitimate government agency domain email to submit fraudulent requests for information,”

版本 B(BeInCrypto,2026-09-12)

“Revolut recently identified a sophisticated external impersonation attack where an unauthorised third party utilised a legitimate government agency domain email to submit fraudulent requests for information… Revolut systems and customer funds are unaffected.”

版本 C(BNO News,2026-09-12)

“Upon detection, we immediately blocked the address and alerted the relevant government agency as well as enforcement agencies, data protection, and financial regulators,” … “Revolut systems and customer funds are unaffected.”

[!note] 逐字差异需留痕 同一发言人的同一句话,TechCrunch 用 scam、BeInCrypto 用 attack。此处无法判定是发言人两次措辞不同,还是其中一家转写有误。引用时建议采用「scam/attack」并标注差异,不要择一当成唯一原文。

F10|已通报哪些机构 [事实] 依据 Revolut 自述(版本 C):① 涉事政府机构本身;② 执法部门;③ 数据保护监管机构;④ 金融监管机构。 [事实] TechCrunch 版本表述为「the relevant government agency, law enforcement, and relevant regulators」(未细分监管类别)。 关键限制:[事实] 无任何一家监管机构公开确认收到通报或宣布立案。 且 Revolut 从未点名具体机构(FCA?ICO?立陶宛 VDAI?爱尔兰 DPC?),仅以类别指称。

F11|受影响客户属于哪个法律实体:未公布

  • [事实] 三家独立媒体均未报出受影响客户归属哪个 Revolut 实体,也均未报出涉及哪个市场。TechCrunch 明确写:「It also did not answer whether the incident was limited to a specific market.」
  • [事实] Revolut 持多国牌照、以多个法律实体运营。本次调研中唯一经一手/准一手确认的相关事实是历史事实:2022 年事件中,Revolut「obtained a banking license through Lithuania in 2018」,由立陶宛数据保护机构(VDAI)主导并公开披露(BankInfoSecurity 2022、wall-street.ro 2022)。
  • [推断] 因此本次通报的「data protection regulator」在立陶宛实体敞口下指向 VDAI,在英国实体敞口下指向 ICO——但这是推断,非事实。2026 年本次事件中 Revolut 未确认涉及哪一实体,故无法据此确定管辖监管机构
  • [待核实] Revolut 各实体的当前牌照格局(英国附限制银行牌照、立陶宛 Revolut Bank UAB 及其在爱尔兰/法国的分支等)本次调研未从一手源核实,故本报告不对实体结构作具体断言。

四、监管侧

F12|截至冻结时间,监管侧零公开表态

已实际打开并检索的监管信源:

机构检索动作结果
英国 FCA站内搜索 Revolut返回 12 条结果,无一与本次事件相关(多为 2022 年「REVOLUT TRADE HUB INC」未授权警告等)[事实]
英国 FCA新闻 RSS fca.org.uk/news/rss.xml无 Revolut 相关条目 [事实]
英国 ICO执法行动页 /action-weve-taken/enforcement/无 Revolut [事实]
爱尔兰央行/news/article 新闻列表无 Revolut [事实]
立陶宛 VDAI/en/news/HTTP 403,被挡,未能核查 [待核实]
立陶宛央行/en/newsHTTP 403,被挡,未能核查 [待核实]

F13|72 小时通报义务的合规悬念(有信源支撑的框架,非结论) PrimeXBT 引用英国 ICO 口径指出:组织一般须在知悉泄露后 72 小时内通知监管机构,而客户通知未说明 Revolut 是否已完成该通报。[事实:该媒体如此表述] [待核实] 「是否已按时通报监管」这一关键合规问题,公开层面无人回答

五、同类先例(近年伪造政府/执法请求致数据泄露)

P1|Revolut 自身的 2022 年事件(同公司先例) 员工遭钓鱼 → 50,144/50,150 名客户数据泄露(姓名、地址、邮箱、电话、部分卡数据、账号)→ 由立陶宛数据保护机构披露并立案调查。 出处:BankInfoSecurity(2022-09-20)、wall-street.ro(2022-09-19)。[事实]

P2|2021 年「伪造紧急数据请求」浪潮(行业原点) 与 Recursion Team、Lapsus$ 相关的攻击者,用被入侵的执法机构邮箱账号发出伪造紧急请求,从 Apple、Meta、Discord 取得用户数据。Bloomberg 与 Krebs on Security 于 2022 年 3 月披露,美国参议员 Wyden 随即发起问询。 一手/准一手:Krebs on Security 原文《Hackers Gaining Power of Subpoena Via Fake “Emergency Data Requests”》《Fake Emergency Search Warrants Draw Scrutiny from Capitol Hill》(已打开)。[事实]

P3|FBI 行业预警(本次调研最硬的一手先例文件) FBI 私营业通报(PIN)编号 20241104-001,2024 年 11 月 4 日发布,TLP:CLEAR,经 DHS/CISA 协调。标题:

“Easy Access to Information for Conducting Fraudulent Emergency Data Requests Impacts US-Based Companies and Law Enforcement Agencies”

已打开 PDF 并逐段核实,其中记载(均为 FBI 原文)[事实]:

  • 「As of August 2024, FBI noted an uptick in criminal forum posts regarding conducting fraudulent emergency data requests」
  • 2024 年 8 月:网络罪犯兜售「High Quality .gov emails for espionage/social engineering/data extortion/Dada requests, etc」,含美国凭据,并可指导买家完成紧急数据请求、出售真实被盗传票文件以冒充执法人员
  • 2024 年 3 月:某网络罪犯自称「拥有」超过 25 个国家的政府邮箱,称通过一次传票即可获得用户名、邮箱、电话等客户私密信息
  • 2024 年 3 月:有人向 PayPal 提交伪造的《刑事司法协助条约》(MLAT)请求(涉儿童贩运),附案号与法条以通过校验,最终被 PayPal 拒绝
  • 2023 年 12 月:伪造紧急请求附带「若不立即提供信息,某人将严重受苦或死亡」的陈述
  • 2023 年 8 月:有人在教人自行制作并提交紧急数据请求以获取任意社媒账号信息,收费 100 美元
  • 缓解建议原文要点:对收到的紧急数据请求「apply critical thinking」;「pay close attention to doctored images such as signatures or logos」;核对所引法条是否与来源机关匹配(「a foreign country’s law enforcement would not be attaching a U.S. subpoena」);「If suspicion and the need for validation arises, the FBI recommends contacting the sender and originating authority to discuss the request further」

P3 是本次调研唯一完整打开并核实的官方文件。它同时构成两个结论的一手依据:①「信任型数据索取通道被滥用」是已被官方承认的真实威胁类别;②「仅验证域名不够、必须另走通道向来源机关确认」这一原则来自官方文本本身,而非安全厂商的推销话术。

P4|立法动向(未核实状态) 检索显示存在《Digital Authenticity for Court Orders Act》(要求法院命令具备数字签名),由参议员 Wyden、Tillis、Whitehouse 提出。该提案是否通过、当前状态如何,本次调研未能核实——Wyden 参议院新闻页返回 HTTP 403,未能打开;结论文本(Kodex 称「has not passed」)为厂商页面表述。[待核实]

六、行业信号研判

S1|这是否构成「信任型数据索取通道被滥用」的新趋势? [事实] 该类别独立于本次事件即已被 FBI 正式承认(PIN 20241104-001,2024-11-04),且有 2021 年起的连续公开案例(P2、P3)。所以不是新类别。 [推断] 本次 Revolut 事件的新意在于行业边界外扩:既往案例集中于美国法域下、援引 18 U.S.C. § 2702(b)(8) 紧急披露例外的科技平台;本次是一家多国持牌的英国金融科技公司,且触发的是政府机构信息调阅请求(而非社媒用户数据)。若属实,意味着该滥用模式已从「美国科技平台 × 紧急例外」扩散到「跨境金融机构 × 政府调阅」。

S2|被击穿的具体防线是什么? [推断] 不是密码、不是权限、不是加密——是**「来源域名为真」被当成了「请求为真」**。攻击者继承的不是系统权限,而是合规反射动作。这一点有 FBI 原文的直接支撑(P3 缓解建议要求另行向来源机关确认,说明美方也认定域名级校验不足以单独成立)。

S3|厂商说法 vs 实证研究——必须区分(本项为日报重要提示)

说法来源性质核实状态
伪造紧急数据请求的作案手法、$100 教程、25+ 国家凭据、PayPal 案例FBI 官方文件(一手)[事实] 已打开 PDF 逐条核对
域名校验不足、须向来源机关二次确认FBI 官方文件(一手)[事实] 原文有载
「Verizon 半年收到逾 36,000 份紧急请求、依从率约 90%;紧急请求占总执法请求量的 5%–30%」安全厂商 Kodex 页面(有商业利益:其主营产品即「请求人验证」)[待核实] 尝试核验 Verizon 官方透明度报告,所取的《International Transparency Report 1H 2024》PDF 为排样模板文件(正文为无意义占位文本),未含该数据。该数字目前仅有厂商单一信源
「伪造紧急请求即服务:$1,000–$3,000/次,验证过的警方邮箱账号约 $1,000/个」安全厂商 Kodex 页面[待核实] FBI 原文只确认 $100 教程与账号买卖事实,未含该价格区间。属厂商独有说法
「18 U.S.C. § 2702(b)(8) 为紧急披露例外法条」Kodex 页面引用[推断] 法条存在且被广泛引用,但本次调研未打开法条原文核实条文内容
Kodex 称接入「15,000 个政府机构与 150,000 名调查员」厂商自我宣传[待核实] 无第三方可核

[!tip] 给日报的措辞建议 引用「伪造紧急数据请求已成产业化攻击服务」时,以 FBI PIN 20241104-001 为唯一权威依据(它足以支撑「有人在卖教程、有人在卖凭据、有 PayPal 这样的公司被试探」)。不要引用 $1,000–$3,000 定价与 Verizon 36,000 这两个数字——它们目前只有厂商单一信源,且厂商从中获益。


争议与不确定

U1|「Revolut 案是否属于 fake EDR 类案件」——本报告不作此断言 报道只说是「政府机构域名的欺诈性信息调阅请求」,未披露法律通道。美式 fake EDR 依赖特定紧急披露例外;Revolut 是英国/欧盟多牌照机构,可能的通道还包括监管问询等。形态相似 ≠ 通道相同。 日报若使用「Revolut 遭遇伪造紧急数据请求」的表述,属于超出信源的推断。

U2|SPF/DKIM/DMARC 的具体细节未经一手确认(见 F6)。建议表述为「据媒体报道该请求通过了域名校验」,并标注未获官方确认。

U3|客户通知与公司公开口径存在范围差 [事实] BeInCrypto 原文:「The notices sent to customers put it differently.」 [事实] TechCrunch 对自拍照/对账单/交易历史使用 may have also included(可能包含)的缓和措辞;BNO News 与 PrimeXBT 则指出客户通知列出的是「可能被共享的信息类别」,并不确立每位受影响客户都确实存有并泄露了每一项记录。 → 不要断言「所有人都被泄露了全部字段」。 已泄露字段的准确边界仍待 Revolut 确认。

U4|人数、市场、机构名、受影响实体——四项全未公布(见 F4、F7、F11)。

U5|是否已依法完成监管通报——无公开答案(见 F13)。

U6|媒体报道的客户规模基数互相矛盾 TechCrunch 称「more than 80 million customers globally and operates as a bank in more than 30 countries, per its website」;BNO News 称「more than 70 million customers in over 40 countries and is valued at $75 billion, according to figures released in May」。 [待核实] 两处数字不一致,且均未在本次调研中回到 Revolut 一手页面确认(官网被挡,见下)。与事件本身无关,但若日报要写「Revolut 体量」,须先核实,勿直接采信任一版本。

U7|未被本报告采信的弱信源 CoinMarketCap 社区「Yellow News」客座帖、Pluang、arzdigital、gandul.ro 等聚合/投稿类站点内容质量不足或为纯转载,未作为断言依据


信源获取方法与受阻记录(求是留痕)

通道结果
curl.exe 直抓 + 桌面浏览器 UA主力通道,本次绝大部分素材由此取得
Revolut 官网新闻室 revolut.com/news//en-GB/news//security/help.revolut.com全部 HTTP 403(Cloudflare 拦阻)。改用 Googlebot UA 重试仍 403。→ Revolut 是否另发过官方公告,本次无法排除,也无法确认
Revolut 公开博客 revolut.com/blog/HTTP 200,但为 JS 单页应用外壳(HTML 内无文章链接、breachimpersonat 关键词 0 命中、无 Cloudflare 挑战)。按可检索内容判断:Revolut 公开博客未发布本次事件声明 [推断]
r.jina.ai 代理前缀 https://r.jina.ai/<原URL> 返回 403,且 https://r.jina.ai/https://example.com/ 同样 403(Cloudflare 挑战页)→ 代理通道整体不可用,非单站封锁
Internet Archive / Wayback/revolut.com/news/ 存档快照时间为 2026-09-09 15:11:00(事件前),且为 SPA 外壳无正文;CDX 查询显示事件后无有效快照;随后 Internet Archive 服务返回「Temporarily Offline」。→ 存档通道不可用
监管站 403立陶宛 VDAI vdai.lrv.lt、立陶宛央行 lb.ltHTTP 403,未能核查
Wyden 参议院新闻页HTTP 403,立法状态未能核实
数据保护专业库 DataGuidance页面为 Angular SPA,正文不在 HTML;检索到标题《Lithuania: VDAI initiates investigation into Revolut for data breach》但无法打开确认日期,从标题与 VDAI 历史角色判断大概率为 2022 年事件,故未采信
Verizon 透明度报告 PDF下载成功(690 KB, 5 页),但正文为排样占位文本,不含紧急请求数据 → Kodex 引用的 Verizon 数字未能核实
内置网页读取工具返回「no usable web provider is registered」,不可用,全程以 curl 替代

断言清单

#断言置信度有信源信源 URL
A1Revolut 确认将客户数据交给未授权第三方,起因是来自合法政府机构域名的欺诈请求[事实]是(3 家独立媒体各自取得发言人回应)https://techcrunch.com/2026/09/12/revolut-confirms-customer-data-breach-through-fake-government-requests/ · https://bnonews.com/index.php/2026/09/revolut-shared-sensitive-customer-data-after-fake-government-request/ · https://beincrypto.com/revolut-data-breach-fake-government-request/
A2客户通知列出的字段:全名、出生日期、职业、通讯地址、邮箱、电话[事实]https://bnonews.com/index.php/2026/09/revolut-shared-sensitive-customer-data-after-fake-government-request/
A3泄露含护照/驾照副本与验证自拍照[事实]https://techcrunch.com/2026/09/12/revolut-confirms-customer-data-breach-through-fake-government-requests/ · https://beincrypto.com/revolut-data-breach-fake-government-request/
A4泄露含账户对账单、IBAN、开户日期、钱包参考号、提款记录、完整交易历史(含比特币)[事实]https://bnonews.com/index.php/2026/09/revolut-shared-sensitive-customer-data-after-fake-government-request/ · https://primexbt.one/news/revolut-disclosed-bitcoin-records-after-fake-government-request/
A5未泄露:登录密码/通行码、登录凭据、生物特征模板、完整卡号;无资金被转移[事实]是(Revolut 表述)https://beincrypto.com/revolut-data-breach-fake-government-request/
A6受影响人数:未公布(官方仅称「limited」)[事实]https://techcrunch.com/2026/09/12/revolut-confirms-customer-data-breach-through-fake-government-requests/ · https://bnonews.com/index.php/2026/09/revolut-shared-sensitive-customer-data-after-fake-government-request/
A7「超 50,000 人受影响」属 2022 年事件,与本案无关[事实]https://www.wall-street.ro/articol/Finante-Banci/289691/atac-cibernetic-revolut-au-fost-compromise-datele-personale-a-peste-50-000-de-persoane.html · https://www.bankinfosecurity.asia/digital-bank-revolut-confirms-customer-data-breach-a-20117
A8请求发自政府机构真实域名,非相似域名[事实]https://beincrypto.com/revolut-data-breach-fake-government-request/ · https://primexbt.one/news/revolut-disclosed-bitcoin-records-after-fake-government-request/
A9该请求通过域名校验(SPF/DKIM/DMARC)[待核实]部分:一家媒体归于 Revolut,一家为二手转述,三家主力媒体均无此细节https://primexbt.one/news/revolut-disclosed-bitcoin-records-after-fake-government-request/ · https://www.boerse-express.com/news/articles/revolut-datenleck-behoerden-e-mail-taeuscht-sicherheitsfilter-946733
A10政府邮箱系被入侵还是内鬼发出——未确认[事实](即「未确认」本身为事实)https://beincrypto.com/revolut-data-breach-fake-government-request/
A11Revolut 拒答涉及哪个市场、被冒用哪个机构(理由是警方调查中)[事实]https://techcrunch.com/2026/09/12/revolut-confirms-customer-data-breach-through-fake-government-requests/ · https://beincrypto.com/revolut-data-breach-fake-government-request/
A12Revolut 称已通报政府机构、执法部门、数据保护监管机构、金融监管机构[事实](通报对象为 Revolut 自述)https://bnonews.com/index.php/2026/09/revolut-shared-sensitive-customer-data-after-fake-government-request/
A13无任何监管机构公开确认收到通报或宣布立案[事实](就公开可检索范围)是(负面证据,见信源登记)https://www.fca.org.uk/search-results?search_term=Revolut · https://www.fca.org.uk/news/rss.xml · https://ico.org.uk/action-weve-taken/enforcement/ · https://www.centralbank.ie/news/article
A14受影响客户属哪个 Revolut 法律实体——未公布[事实]https://techcrunch.com/2026/09/12/revolut-confirms-customer-data-breach-through-fake-government-requests/
A15未确认 Revolut 是否已在 72 小时内向监管通报[待核实]部分(合规框架有信源,事实缺失)https://primexbt.one/news/revolut-disclosed-bitcoin-records-after-fake-government-request/
A16FBI 于 2024-11-04 发布 PIN 20241104-001,就伪造紧急数据请求发出行业预警[事实]是(一手官方文件,已打开 PDF 核实https://www.ic3.gov/CSA/2024/241104.pdf
A17FBI 文件记载:2024-03 有人自称持有逾 25 国政府邮箱;2024-03 有人向 PayPal 提交伪造 MLAT 被拒;2023-08 有人以 100 美元教制作紧急数据请求[事实]是(一手)https://www.ic3.gov/CSA/2024/241104.pdf
A18FBI 建议对数据请求「批判性思考」、另向来源机关确认,即域名级校验不足[事实]是(一手)https://www.ic3.gov/CSA/2024/241104.pdf
A19WaterISAC 独立确认该 FBI PIN 的存在与要点[事实]是(第三方转述官方文件)https://www.waterisac.org/threat-awareness-compromised-us-and-foreign-government-emails-used-conduct-fraudulent
A202021 年 Recursion Team/Lapsus$ 用伪造紧急请求从 Apple、Meta、Discord 取得用户数据[事实]https://krebsonsecurity.com/2022/03/hackers-gaining-power-of-subpoena-via-fake-emergency-data-requests/ · https://krebsonsecurity.com/2022/03/fake-emergency-search-warrants-draw-scrutiny-from-capitol-hill/
A21Revolut 2022 年泄露 50,150 名客户数据,由立陶宛数据保护机构立案[事实]https://www.bankinfosecurity.asia/digital-bank-revolut-confirms-customer-data-breach-a-20117
A22「Verizon 半年 36,000 份紧急请求/依从率 90%」[待核实]仅安全厂商单一信源https://www.kodexglobal.com/fraudulent-emergency-data-requests (厂商页,未获独立核实)
A23「伪造请求即服务 $1,000–$3,000/次」[待核实]仅安全厂商单一信源https://www.kodexglobal.com/fraudulent-emergency-data-requests
A24《Digital Authenticity for Court Orders Act》当前立法状态[待核实]否(Wyden 页面 403,未能打开)https://www.wyden.senate.gov/news/press-releases/wyden-tillis-and-whitehouse-introduce-bipartisan-bill-to-combat-counterfeit-court-orders/ (HTTP 403)
A25Revolut 公开博客未发布本次事件声明[推断]部分(基于可检索内容)https://www.revolut.com/blog/ (HTTP 200 但为 SPA 外壳,无相关关键词)
A26Revolut 客户规模(8000 万/30 国 vs 7000 万/40 国)[待核实]两家媒体互相矛盾,官网 403 无法定案https://techcrunch.com/2026/09/12/revolut-confirms-customer-data-breach-through-fake-government-requests/ · https://bnonews.com/index.php/2026/09/revolut-shared-sensitive-customer-data-after-fake-government-request/
A27ZachXBT 称规模可能有限但似针对高净值用户[事实](转述其在个人频道/社媒发言)https://www.chaincatcher.com/en/article/2289332 · https://beincrypto.com/revolut-data-breach-fake-government-request/
A28首发时间为 2026-09-12 09:20 UTC 的 BeInCrypto,早于 TechCrunch(14:40 UTC)[事实]https://beincrypto.com/revolut-data-breach-fake-government-request/ · https://techcrunch.com/2026/09/12/revolut-confirms-customer-data-breach-through-fake-government-requests/

信源清单

一手/官方(最高权重)

  1. FBI Private Industry Notification 20241104-001(2024-11-04,TLP:CLEAR) https://www.ic3.gov/CSA/2024/241104.pdf |本地留档:tmp/swarm-materials/ic3-csa-241104.pdfic3-csa-241104.pypdf.txtic3-csa-241104.wrapped.txt

直接取得 Revolut 发言人回应的独立媒体(核心三源)

  1. BeInCrypto — Lockridge Okoth,2026-09-12 09:20 UTC(09:40 更新) https://beincrypto.com/revolut-data-breach-fake-government-request/
  2. TechCrunch — Jagmeet Singh,2026-09-12 14:40 UTC https://techcrunch.com/2026/09/12/revolut-confirms-customer-data-breach-through-fake-government-requests/
  3. BNO News — 2026-09-12 https://bnonews.com/index.php/2026/09/revolut-shared-sensitive-customer-data-after-fake-government-request/

补充独立/半独立报道

  1. PrimeXBT — 2026-09-12(提供「域名校验凭据」「9 月 11 日收到告警」「ICO 72 小时义务」等细节) https://primexbt.one/news/revolut-disclosed-bitcoin-records-after-fake-government-request/
  2. boerse-express(德)— 2026-09-12(唯一点名 SPF/DKIM/DMARC,但自述为转述报道) https://www.boerse-express.com/news/articles/revolut-datenleck-behoerden-e-mail-taeuscht-sicherheitsfilter-946733
  3. ChainCatcher(快讯,2026-09-12 14:34 站点时间)— ZachXBT 频道内容转述 https://www.chaincatcher.com/en/article/2289332
  4. TheBlockBeats(快讯) https://en.theblockbeats.news/flash/366746
  5. euroweeklynews — 2026-09-12 https://euroweeklynews.com/2026/09/12/revolut-sends-out-passports-and-bitcoin-records-to-a-fake-email-what-to-do-now/

转述/派生(仅作交叉,不作断言依据)

  1. Mezha(英)— 明确标注转自 TechCrunch https://mezha.net/eng/news/d933458c_revolut_confirms_customer/
  2. Edgen(繁中)— 转自 BeInCrypto,2026-09-12 10:14 https://www.edgen.tech/zh-tw/news/post/revolut-sent-bitcoin-records-to-fake-government-email-hitting-3-data-sets
  3. TokenPost(韩) https://www.tokenpost.kr/news/breaking/406998
  4. 其他语言版本(BeInCrypto 系/聚合站):https://cn.beincrypto.com/revolut-data-breach-fake-government-request/https://pl.beincrypto.com/wyciek-danych-revolut-falszy-wniosek-rzadowy/https://br.beincrypto.com/revolut-violacao-de-dados-pedido-falso-do-governo/https://id.beincrypto.com/revolut-pelanggaran-data-permintaan-pemerintah-palsu/https://fr.finance.yahoo.com/actualites/revolut-confirme-avoir-envoy%C3%A9-donn%C3%A9es-092043291.html

监管(逐一打开核查,均为负面结果)

  1. 英国 FCA 站内搜索 https://www.fca.org.uk/search-results?search_term=Revolut
  2. 英国 FCA 新闻 RSS https://www.fca.org.uk/news/rss.xml
  3. 英国 ICO 执法行动页 https://ico.org.uk/action-weve-taken/enforcement/
  4. 爱尔兰央行新闻 https://www.centralbank.ie/news/article
  5. 立陶宛 VDAI 新闻页 https://vdai.lrv.lt/en/news/HTTP 403,未能核查
  6. 立陶宛央行新闻 https://www.lb.lt/en/newsHTTP 403,未能核查

官方新闻室(受阻,因而不构成「无声明」的确证)

  1. Revolut 新闻室 https://www.revolut.com/news/https://www.revolut.com/en-GB/news/HTTP 403
  2. Revolut 安全页 https://www.revolut.com/security/HTTP 403
  3. Revolut 帮助中心 https://help.revolut.com/en-GB/HTTP 403
  4. Revolut 公开博客 https://www.revolut.com/blog/ (HTTP 200,SPA 外壳,无相关关键词)

先例与行业信号

  1. Krebs on Security《Hackers Gaining Power of Subpoena Via Fake “Emergency Data Requests”》 https://krebsonsecurity.com/2022/03/hackers-gaining-power-of-subpoena-via-fake-emergency-data-requests/
  2. Krebs on Security《Fake Emergency Search Warrants Draw Scrutiny from Capitol Hill》 https://krebsonsecurity.com/2022/03/fake-emergency-search-warrants-draw-scrutiny-from-capitol-hill/
  3. WaterISAC 对 FBI PIN 的转述(独立确认官方文件存在) https://www.waterisac.org/threat-awareness-compromised-us-and-foreign-government-emails-used-conduct-fraudulent
  4. TechSpot 对 FBI 公告的报道(2024-11-08) https://www.techspot.com/news/105505-fbi-alerts-tech-companies-forged-subpoenas-used-data.html
  5. Kodex《Fraudulent Emergency Data Requests》(厂商页,有商业利益,价格与 Verizon 数字未获独立核实https://www.kodexglobal.com/fraudulent-emergency-data-requests
  6. BankInfoSecurity — Revolut 2022 年事件(2022-09-20) https://www.bankinfosecurity.asia/digital-bank-revolut-confirms-customer-data-breach-a-20117
  7. wall-street.ro — Revolut 2022 年事件(2022-09-19,「5 万人」数字的真实归属https://www.wall-street.ro/articol/Finante-Banci/289691/atac-cibernetic-revolut-au-fost-compromise-datele-personale-a-peste-50-000-de-persoane.html
  8. Wyden 参议院新闻稿(HTTP 403,未能核实https://www.wyden.senate.gov/news/press-releases/wyden-tillis-and-whitehouse-introduce-bipartisan-bill-to-combat-counterfeit-court-orders/

本地素材留档

全部抓取原文与清洗文本存于 tmp/swarm-materials/(HTML 原件 + *.clean.txt 清洗文本 + FBI PDF 及其提取文本),未写入知识库正文目录。


日报使用建议(V1/V2 条目)

可直接作为 [事实] 使用:A1、A2、A3、A4、A5、A6、A8、A11、A12、A13、A14、A16–A21、A27、A28。

必须带限定语使用

  • 「通过了 SPF/DKIM/DMARC 校验」→ 写「据媒体报道该请求通过了域名校验,Revolut 未公开确认具体机制」
  • 「这是伪造紧急数据请求(fake EDR)案例」→ 不建议。写「形态上属『假冒政府机构身份索取数据』,具体法律通道未披露」
  • 「疑似针对高净值用户」→ 归因 ZachXBT,非官方

禁止使用:任何具体受影响人数(含 50,000)、$1,000–$3,000 定价、Verizon 36,000 数字。

待追踪(下一轮可推进)

  1. Revolut 官方新闻室 / 公告页解封或出现正式声明
  2. ICO 或 VDAI 是否立案(立陶宛两站需绕过 403)
  3. 英国/立陶宛警方或检方是否发布调查通报
  4. 《Digital Authenticity for Court Orders Act》立法状态(congress.gov 直查)
  5. Revolut 是否公布受影响人数与实体归属

更多文章 →