Revolut承诺承担客户因数据泄露更换身份文件的费用:截至10月7日的进展
Revolut西欧洲负责人Béatrice Cossa-Dumurgier于2026年10月7日在接受法国BFM电视台采访时宣布,如果客户因遭遇数据盗窃而需要重新办理身份文件,银行将承担相关费用。路透社在同日报道了这一承诺。此次泄露事件影响了680个客户账户。Cossa-Dumurgier未透露总成本估算,也未说明是否有客户已经更换了证件。
对于持有加密货币且受此影响的客户来说,除了身份证补办费之外,还存在另一个与费用无关的严重问题。据报道,流出银行的数据包括身份证明文件副本、地址数据以及账户对账单。这正是服务提供商在重建用户身份时所需的关键数据集。本文将该承诺置于背景之中,列出已确认的数据事实,并梳理欧洲地区目前开放的应对步骤。
承诺的具体内容与局限
根据路透社的报道,Cossa-Dumurgier表示,若受影响客户今后需要更换身份证明文件,Revolut将承担由此产生的关联费用。然而,该声明中并未包含具体的申请流程、截止日期或赔偿上限。任何希望利用这一承诺的客户,应联系银行支持团队并获得书面确认,因为电视采访中的口头承诺并不构成公开的报销政策。
在同一采访中,这位西欧洲负责人划定了两条界限:一是银行自身的系统未被攻破;二是Revolut不会支付赎金。她指出,公共当局有时是安全链条中的薄弱环节,以此解释数据是如何从银行流出的。正如机构报告所述,该承诺中并未提及680名受影响客户中有多少居住在德国。
费用覆盖范围之外的损失
在此案例中,新证件的费用仅是最小的损失部分。更换身份证并不能消除出生日期、地址、职业和资金流动记录已落入第三方手中的事实;这些细节并不会随着新芯片卡的发行而改变。因此,仅获得费用报销的客户,仅仅解决了可以用欧元衡量的那部分损害。
680个受影响账户与五个月访问期:数据泄露的时间线
此案的发生时间远比勒索要求提出的时间更早。根据SecurityWeek的分析,攻击者的访问权限持续了五个月,涉及680个账户,勒索金额约为300万美元。据路透社报道,在680名受影响客户中,有55人居住在法国;据悉,Revolut已向所有680名客户提供了帮助。
该事件于2026年9月公开,当时黑客组织设定了最后期限并威胁要出售数据。当时我们对此阶段进行了报道,其中包括如何确认自身受影响状态的问题:“Revolut数据泄露:我是否受影响?我的比特币历史怎么办?”
关于身份证费用的承诺是银行迈出的第一步,超越了单纯的信息披露,真正涉及金钱支出。
680这个数字是底线,而非最终统计
SecurityWeek将680个账户列为高价值目标账户。审查完成后,这一数字是否准确仍有待观察;由于访问权限持续五个月,最终计数取决于哪些披露行为被事后认定为未经授权。因此,实际数字可能更高,但现有来源并未对此进行证实。
被劫持的政府邮箱作为入口:攻击者如何获取数据
据Revolut方面称,在收到来自带有公共当局域名的电子邮件地址的信息请求后,银行向未经授权的一方提供了客户数据。报道称,攻击者控制了某意大利当局的邮件系统以实现这一目的。从技术上讲,这并非对银行系统的入侵,而是滥用了银行日常必须为执法机构服务的程序。
意大利内政部长对此批评了Revolut,认为银行本应更仔细地核实请求是否确实来自意大利政府。这是他的观点,而非我们的判断;是否构成失职将由监管机构和法院裁定,而非编辑部。
为何这种攻击路线难以防御
来自执法机构的信息请求本质上来自外部,具有紧急性,且不能让客户察觉。这三个特点恰恰剥夺了银行通常的反向检查机制:询问客户是被排除的,只要当局自己的邮箱处于他人控制之下,发件人域名看起来就是真实的。验证的第二渠道(例如拨打独立获取的官方号码)是此类攻击失败的关键点。
从护照到验证自拍:被盗取的数据字段
报道描述的数据集远超姓名和账号范围。它包括全名、出生日期、职业、地址和联系方式,以及护照和驾照、账户对账单、面部验证图像和交易历史。综合来看,这是一份完整的身份档案,附带金融画像。
据称,Revolut是在响应来自被劫持政府地址的请求后释放了这些数据。银行卡号可以在几天内冻结并替换,但出生日期无法更改,地址只有在搬家后才能变更,而面部图像则完全无法更改。这正是此次事件与普通卡欺诈的真正区别:泄露的数据字段在多年内仍可使用。
为何KYC数据集比卡号更具权重
在银行或加密交易所开设账户需要通过身份检查,而同一检查机制也作为许多服务在用户丢失访问权限时的应急出口。这一机制解释了后续的风险:
- 建立可信度:知道出生日期、地址、职业及最近资金流动情况的呼叫者,听起来不像骗子,而像他所声称的案件处理人员。账户对账单提供了外界通常无法掌握的细节。
- 获取访问权:在许多服务中,身份证图片和自拍是找回丢失访问权限的证明。如果这两者都在第三方手中,账户的安全性就取决于提供商是否额外要求数据集中不包含的因素,如硬件密钥或特定设备上的应用程序。短信确认无效,因为拥有完整身份文件的人可以将电话号码转移到自己的设备上。
- 网络外的风险:记录在案的家庭地址与记录的财富水平相结合,构成了行业所称的“扳手攻击”(即物理胁迫而非技术迂回)的前提条件。黑客组织声称通过区块链分析选择了持有大量加密货币的客户;虽然这种选择未经文档证实,仅来自肇事者自身,但这解释了为何该数据集在加密社区中被视为不同于地址买卖的特殊风险。
6,000门罗币作为赎金:按当前价格的等价物
自称“iamnotavillain”的组织根据《金融时报》的报道,要求支付6,000枚门罗币,并设定了24小时的最后期限。在提出要求时,这相当于约300万美元。2026年10月10日,门罗币的交易价格为527.46美元;按此价格计算,6,000 XMR约合316万美元。因此,尽管攻击者未做任何改变,但以美元计价的勒索金额略有上升。
货币的选择本身就是威胁的一部分。门罗币在其协议本身中掩盖了金额和参与者,因此缺少使比特币调查成为可能的支付轨迹。据路透社报道,Revolut表示不会支付赎金,同时也表示与该责任团体没有直接接触,也未收到其提出的要求。这两项陈述并存,但来源并未解决其中的矛盾。
数据被盗,而非余额被转走
根据报道和Revolut方面的说法,没有资金离开银行。损失在于身份和账户信息,而非空空的账户。这一区分对于定位案件至关重要:财务损失只能在数据引发二次攻击的地方稍后产生。
46欧元的德国身份证费用:费用覆盖实际购买了什么
自2026年2月7日起,24岁及以上申请人的德国身份证费用为46欧元,此前为37欧元;联邦参议院于2026年1月30日批准了此次涨价,市政当局自此公布实施。对于有效期为六年的24岁以下申请人,费用为27.60欧元。临时身份证费用为10欧元,直接邮寄到家另加15欧元。
由于引用的来源中给出的护照金额仍沿用旧的身份证价格37欧元,因此早于此次涨价,无法据此得出2026年的护照费用。想要更换护照的人应向负责的地方登记处咨询费用,而不是依赖指南中的估计数字。对于Revolut的报销而言,重要的是办公室出具的收费通知,而非预估金额。
更换证件只能解决一半的问题
新的身份证带有新的证件号码,旧号码随即失效。这消除了依赖于有效号码的滥用部分,例如需要证件检查的新注册。相比之下,验证用的面部图像仍然可用,只要地址仍然正确,地址也可继续使用。
KYC泄露后的身份盗窃:详细的攻击路径
可以基于此数据集构建多种攻击,区别在于肇事者还需要什么额外的东西。
带有内部知识的电话诈骗
呼叫者冒充银行、交易所或公共当局的员工,并利用账户对账单中的细节来证明其角色。目的是获取授权、代码或将资金转移到所谓的安全账户。没有任何银行或加密交易所会通过电话索要恢复代码或钱包备份助记词;这条规则是终止此类呼叫的红线。
恢复他人的访问权限
在许多服务中,身份证图片和自拍是找回丢失访问权限的证明。如果两者都在第三方手中,账户的安全性就取决于提供商是否额外要求数据集中不包含的因素,如硬件密钥或特定设备上的应用程序。短信确认无效,因为拥有完整身份文件的人可以将电话号码转移到自己的设备上。
通过家庭地址的路径
旁边有记录在案的加密货币持有的地址将风险从技术领域转移到家庭领域。有助于通过存储持仓来准备,以便单次转移不会导致全部损失,例如将用于日常使用的小余额与自我托管的大额余额分开。
GDPR第82条下的补偿:德国受影响客户的法律框架
《通用数据保护条例》(GDPR)第82条赋予每个人因违反条例的处理行为而遭受物质和非物质损害时获得赔偿的权利。第34条要求控制器通知那些面临高风险数据泄露的受影响者,第15条授予人们了解存储在身上的数据及其披露对象的权利。
但这并不意味着在Revolut案中一定发生了违规行为。这一评估属于 competent 监管机构,并在争议中由法院决定,关键在于信息请求的审查是否符合所需标准。作为受影响者,无论评估结果如何,您在第15条下的权利都是开放的,通过第15条的主题访问请求是将您自身的暴露情况记录在案的方式,而不是假设它存在。
管辖权与监管
Revolut在欧盟通过立陶宛银行牌照开展银行业务,并在其他成员国提供欧洲护照服务。受影响客户可以向其居住国的数据保护当局提出投诉,在德国则是向主管州当局提出;当局在程序期间相互协调。通过您所在的州当局进行投诉是更短的路径,因为它以您的语言工作且无需跨境元素。
使用硬件钱包进行自我托管:如何缩小攻击面
提供商的账户依赖于身份检查,而这正是本案的弱点。自我托管颠倒了这种关系:在那里,设备的占有权和备份知识决定访问权限,而别人手中的身份证图片对此毫无帮助。哪些设备是候选者以及它们有何不同,请参阅我们的加密硬件钱包比较。
这种做法有一个与此案相符的副作用。任何人持有自己的密钥都独自承担丢失的风险,此时备份助记词是唯一重要的东西。这些词语既不应放在照片中,也不应放在云存储中,因为像此处泄露的数据集所显示的那样,一旦信息以数字形式存在,其传播程度有多远。
持仓转移时的税务适用情况
在您自己的钱包之间的转账不属于处置,在德国不触发税收。重要的是文档: acquisition 日期必须保持可追溯,因为一年的持有期取决于它们。任何人如果没有记录地转移持仓,并没有失去期限本身,但失去了简单的证明。将持仓转移到自我托管时,应记录日期、金额和地址,以便一年期保持可证明;您自己钱包之间的转账仍然是免税的。
自九月文章以来的变化
九月,主要问题是您自己是否受到影响,以及公开发布的数据集意味着什么。此后有两件事发生了变化。首先,截至10月7日,银行做出了超越建议且涉及金钱的承诺。其次,SecurityWeek的分析记录了五个月的时期,这使得该事件表现为长期访问而非单一的错误披露。
仍有三点开放,对于德国客户结案来说是必要的:680名受影响客户中有多少居住在德国,报销通过何种途径运行,以及数据是否在最后期限过后被出售或发布。对于这些点, reviewed sources 均未提供答案。
我们的评估:费用覆盖是一个信号,而非补偿
在编辑团队看来,这一承诺是正确的,但力度太小。数字说明了情况:46欧元的身份证费用对抗的是一个包含出生日期、地址、职业、账户对账单和面部图像的数据集,其中只有证件号码可以通过更换文件更新。五个月的访问和680个账户也不是一个可以通过费用退款来解决的数量级。
另一方面,根据所有 reviewed sources 的说法,Revolut是某人政府邮箱遭受攻击的受害者,而非其自身系统被入侵的受害者。回答执法机构信息请求是银行履行义务;唯一的问题是它在这样做时如何进行严格的反向检查。标准是否足够由监管机构判断,在此之前,该承诺仍然是它现在的样子:一个涵盖费用并将其余部分留待解决的初步步骤。加密投资可能导致全部损失;本评估仅评判局势,既不推荐购买也不推荐卖出。
Revolut数据泄露:十年的有效期,十年的暴露期
德国身份证有效期为十年,24岁以下申请人为六年。只要不更换文件,泄露的副本在那段时间内仍可用作证明。接下来的步骤取决于此。
书面确立您的暴露情况并开始报销
根据GDPR第15条向支持部门请求信息,在同一案件中书面确认费用覆盖的承诺,并保留登记处的收费通知。对于手机上的日常余额,查看加密软件钱包的比较也是值得的,因为分离持仓可以限制任何单一泄露造成的损害。
将登录信息与短信代码脱钩
在每个交易所和经纪商处,将第二因素切换到应用程序或硬件密钥,并审查恢复路径,因为一旦有人拥有完整的身份文件,电话号码就是可攻击的。哪些提供商受到欧洲监管以及它们提供哪些保障措施,请参阅最佳监管加密交易所概览。
记录进入自我托管的过程
任何人从交易所提取持仓都应记录日期、金额和地址,以便一年期保持可证明;您自己钱包之间的转账仍然是免税的。相关工具可在加密税务软件和组合跟踪器概览中找到。
(截至2026年10月10日。本文不构成投资建议。价格和费用结构会发生变化;购买前请与提供商核对条款。)

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种