Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

Numa reviravolta surpreendente, um pedido falso do governo passou nas verificações de segurança do gigante bancário digital Revolut. Isso fez com que a empresa compartilhasse, sem saber, dados confidenciais de clientes, incluindo IDs, endereços e Bitcoin [BTC] históricos de transações.
Posteriormente, a Revolut descobriu que a solicitação era fraudulenta e, portanto, bloqueou o invasor e notificou os clientes e reguladores afetados.
Neste ataque de phishing, o o invasor parece ter enganado Processo interno da Revolut para responder a pedidos de informação governamentais.
Alguém enviou à Revolut um pedido que parecia vir de uma autoridade governamental real. Como o e-mail parecia legítimo e as suas credenciais técnicas de autenticação eram válidas, as verificações de segurança da Revolut aparentemente trataram o pedido como genuíno.
A Revolut então forneceu informações do cliente à pessoa por trás da solicitação fraudulenta.
De acordo com a Revolut,
A solicitação originou-se de uma conta de e-mail não autorizada criada diretamente na infraestrutura de domínio de uma autoridade governamental oficial.
O gigante do banco digital acrescentou,
A comunicação continha credenciais genuínas de autenticação de domínio, levando a Revolut a atender à solicitação sob a crença razoável de que se tratava de uma solicitação autêntica de uma agência governamental.
Isso, por sua vez, resultou na possível exposição de dados KYC confidenciais – incluindo nomes, endereços, detalhes de contato, identidades e selfies de verificação.
Os dados expostos também podem incluir IBANs, extratos de conta, registros de saques e históricos completos de transações, incluindo Bitcoin atividade.
Escusado será dizer que, se não for resolvido, isso poderá permitir que os invasores vinculem a identidade, o endereço residencial e os detalhes de contato de uma pessoa real aos seus acervos e transações criptográficas.
Isto é especialmente preocupante porque as transações Bitcoin são públicas, mas os endereços das carteiras normalmente não estão diretamente ligados a identidades reais.
ZachXBT sugerido a violação pode ter como alvo clientes de alto patrimônio, embora a Revolut não tenha confirmado o número exato ou o perfil das pessoas afetadas.
Embora o incidente seja provavelmente limitado em tamanho, parece ter sido direcionado a usuários de alto patrimônio líquido.
Portanto, para evitar isso, as provas de conhecimento zero (ZKPs) são úteis. Eles permitem que alguém prove que atende a um requisito – como passar na verificação de identidade – sem revelar seu passaporte completo, endereço ou outros dados pessoais.
Isto apoia uma abordagem de minimização de dados, onde as instituições recolhem e revelam apenas o que é necessário, reduzindo os danos de futuras violações.
Infelizmente, tudo isso aconteceu depois do OCC concedeu aprovação condicional à Revolutl para estabelecer um banco nacional dos EUA, mas ainda precisa de cumprir os requisitos e garantir as aprovações da FDIC e da Reserva Federal para avançar.