Dijital bankacılık şirketi Revolut, sahte bir hükümet talebinin güvenlik kontrollerini aşması sonucu, kimlikler, adresler ve Bitcoin işlem geçmişleri de dahil olmak üzere hassas müşteri verilerini yanlışlıkla paylaştı. Şirket, talebin sahte olduğunu fark ettikten sonra saldırganı engelledi ve etkilenen müşteriler ile düzenleyicilere durumu bildirdi.
Saldırgan, Revolut'un hükümet bilgi taleplerine yanıt süreçlerini kandırarak, gerçek bir hükümet otoritesinden geliyormuş gibi görünen bir talep gönderdi. Email görünüşte meşru ve teknik doğrulama bilgileriyse geçerliydi. Revolut da bu nedenle talebi gerçek kabul ederek müşteri bilgilerini sağladı. Revolut, bu talebin resmi bir hükümet domain altyapısı içinde oluşturulan yetkisiz bir email hesabından geldiğini açıkladı.
Olayın etkisiyle isimler, adresler, iletişim bilgileri, kimlikler ve doğrulama selfie'leri gibi KYC verileri ile IBAN ve hesap hareketleri, para çekme kayıtları ve Bitcoin işlem geçmişleri gibi bilgiler açığa çıkmış olabilir. Bu durum saldırganların bir kişinin gerçek kimliği, ev adresi ve iletişim bilgilerini kripto varlıkları ve işlemleriyle ilişkilendirmelerine imkan verebilir. Revolut konuyla ilgili etkilenen kullanıcı sayısı ve profili hakkında ayrıntı vermedi ancak sızıntının yüksek net değere sahip kullanıcıları hedef aldığı düşünülüyor.
Öte yandan, benzer durumlara karşı veri minimizasyonunu destekleyen sıfır bilgi kanıtları (ZKP) gibi yöntemlerin kullanılması öneriliyor. ZKP, kimlik doğrulaması gibi gerekliliklerin tüm kişisel bilgileri açığa çıkarılmadan kanıtlanmasını sağlar.
Bu olay, Revolut'un ABD'de ulusal banka kurmak için aldığı şartlı onayın ardından yaşandı. Şirketin FDIC ve Federal Reserve onaylarını da alması gerekiyor.

