رِولوت اعلام کرد پس از رخنهٔ اخیر دادهها، هیچ درخواست باجِ مستقیمی دریافت نکرده است. جاناتان ریس، تحلیلگر سرتیک، هشدار داد که قواعد اجباری «مشتری خود را بشناسید» (KYC) پلتفرمها را وادار میکند دادههای حساس هویتی را ذخیره کنند و همین موضوع آنها را به اهدافی باارزش برای هکرها تبدیل میکند.
رولوت تماس هکر را درباره ادعای گزارششده باجخواهی ۳ میلیون دلاری رد کرد

نکات کلیدی
- رِولوت اعلام کرد پس از آنکه هکرها دادههای ۶۸۰ مشتری اروپایی را سرقت کردند، هیچ درخواست باجِ مستقیمی دریافت نکرده است.
- جاناتان ریس، تحلیلگر سرتیک، هشدار داد الزامهای سختگیرانهٔ KYC اهدافی باارزش برای مجرمان سایبری ایجاد میکند.
- نهادهای ناظر و پلتفرمهای فینتک مانند رِولوت شاید لازم باشد برای مهار ریسکهای امنیتی، نگهداشت دادههای هویتی را کاهش دهند.
رِولوت میگوید هیچ درخواست مستقیمی دریافت نشده است
رِولوت اعلام کرد هیچ تماس مستقیم یا درخواستی از سوی هیچ گروهی که مسئولیت رخنهٔ اخیر دادهها را بر عهده بگیرد دریافت نکرده است. تکذیب این شرکت فینتک کمتر از ۲۴ ساعت پس از گزارشهایی منتشر شد که میگفتند هکرها برای جلوگیری از عرضهٔ فایلهای مشتریانِ بهطور غیرقانونی دسترسییافته در بازار، ۶,۰۰۰ XMR به ارزش ۳ میلیون دلار مطالبه کردهاند.
این شرکت فینتک مستقر در لندن اوایل همین ماه تأیید کرد که یک شخص ثالثِ غیرمجاز با استفاده از دامنهٔ ایمیل یک نهاد دولتیِ معتبر برای ارسال درخواستهای جعلیِ داده، به اطلاعات حساس متعلق به تعداد محدودی از مشتریان دست یافته است. بیانیههای عمومی که این هفته بهصورت آنلاین توسط هکری با نام «IAmNotAVillain» منتشر شد، تهدید کرد که مگر آنکه رِولوت پرداخت کند، دادههای مشتریان را منتشر یا آنها را بفروشد.
به نقل از سخنگوی شرکت آمده است: «رِولوت هیچ تماس مستقیم یا درخواستی از سوی افراد یا گروهی که این ادعاها را مطرح میکنند دریافت نکرده است.» این رخنه که گفته میشود حدود ۶۸۰ مشتریِ ثروتمند در سراسر اروپا را هدف قرار داده، شامل نفوذ فنی مستقیم به سامانههای اصلی رِولوت نبوده است.
در عوض، مهاجمان طی چند ماه با مهندسی اجتماعی خود را بهعنوان مقامات دولتی جا زدند و فایلهای احراز هویت مشتری، مدارک هویتی و سوابق تراکنشها را به دست آوردند. رِولوت تأکید کرد که وجوه مشتریان و سامانههای داخلی امن و بیتأثیر باقی ماندهاند. این شرکت گفت پس از کشف رخنه، آدرس ایمیل جعلی را مسدود کرده و حادثه را به مجریان قانون، نهادهای حفاظت از داده و نهادهای ناظر مالی گزارش داده است.
تحلیلگر درباره آسیبپذیریهای KYC هشدار میدهد
این رخداد آسیبپذیریهای نظاممند گستردهتری را در نحوهٔ مدیریت دادههای هویتیِ اجباری توسط نهادهای مالی برجسته میکند. جاناتان ریس، تحلیلگر اطلاعات متنباز و بلاکچین در شرکت امنیتی سرتیک، استدلال کرد که ریشهٔ مشکل فراتر از دفاعیات شرکتهای منفرد است و به الزامات مقرراتی خودِ این حوزه بازمیگردد.
ریس گفت: «مسئلهٔ واقعی این است که KYC یک لایهٔ هویتیِ فوقالعاده حساس ایجاد کرده که پلتفرمهای مالی ملزم به نگهداشت آن هستند، اغلب به این دلیل که دولتها و نهادهای ناظر اطلاعات هرچه دقیقتری از مشتریان مطالبه میکنند.» او افزود: «بنابراین مسئولیت فقط بر دوش بانکها، فینتکها یا صرافیهای ارز دیجیتال نیست.»
به گفتهٔ ریس، مقامات عمومی همچنین باید بررسی کنند آیا هر قطعه اطلاعاتی که طلب میکنند واقعاً ضروری است و چه مدت باید نگهداری شود. آنها باید بپرسند آیا رویههای موجود برای درخواست دادههای مشتری به اندازهٔ کافی امن هست یا نه.
ریس در عین حال خاطرنشان کرد که افشای فایلهای هویتیِ دقیق میتواند در بخش داراییهای دیجیتال، ریسکهای واقعیِ بیشتری در دنیای خارج به همراه داشته باشد. ریس افزود: «پلتفرمها همچنان باید نگهداشت داده را به حداقل برسانند، دسترسی را محدود کنند و احراز هویتِ درخواستهای دولت و نیروهای مجری قانون را از طریق کانالهای راستیآزماییِ مستقل تقویت کنند.»
در حالی که بحث دربارهٔ تاکتیکهای هکرها ادامه خواهد یافت، ریس معتقد است این رخداد باید صنعت و نهادهای ناظر را وادار کند مدل فعلی را بازنگری کنند. هدف دیگر نباید تنها به حفاظت از کیفپولها و وجوه محدود باشد؛ بلکه باید شامل حفاظت از هویتهای مالی کاربران نیز بشود.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












