Para penyerang yang mendakwa berada di sebalik kebocoran Revolut telah menggugurkan tuntutan bitcoin terdahulu dan kini meminta 6,000 XMR, kira-kira $3 juta, untuk memastikan 680 fail pelanggan tidak dijual di pasaran.
Penyerang yang Memperdaya Revolut Kini Menuntut 6,000 XMR

Intipati Utama
- Revolut dilaporkan menghantar rekod bagi 680 pengguna selepas penjenayah menyamar sebagai pegawai melalui sistem e-mel Itali yang sebenar.
- Sindiket penggodaman yang digelar Iamnotavillain menuntut 6,000 monero (XMR), kira-kira $3 juta, selepas memperoleh fail pelanggan Revolut. Pada mulanya, penggodam menuntut BTC.
- Revolut mendedahkan penipuan itu pada 12 Sept. ketika penyiasat meneliti bagaimana saluran e-mel kerajaan itu disalahgunakan.
Menurut penggodam yang bercakap secara eksklusif dengan Financial Times (FT), Revolut tidak kehilangan data pelanggan kerana penggodam berjaya memecahkan pelayan mereka. Para penyerang sekadar memintanya. Menyamar sebagai penguat kuasa undang-undang Itali selama berbulan-bulan dan menggunakan sistem e-mel kerajaan yang sah, kumpulan yang menggelarkan dirinya iamnotavillain menghabiskan berbulan-bulan meminta fail tentang pengguna mata wang kripto tertentu.
Dakwaan penggodam itu dibuat kepada wartawan FT Tom Wilson, Laith Al-Khalaf, dan Amy Kazmin melalui “satu siri mesej.” Revolut didakwa mematuhi permintaan tersebut, menghantar rekod yang merangkumi pasport, swafoto, dan sejarah transaksi. Kini kumpulan itu berkata ia memiliki data tentang kira-kira 680 orang dan mahukan 6,000 monero (XMR), kira-kira $3 juta, sementara jam kira detik awam mengancam untuk menyerahkan fail identiti tersebut kepada penjenayah lain.
Mereka Tidak Menggodam Masuk. Mereka Meminta
Kebocoran data Revolut dilaporkan berlaku kerana para penyerang didakwa menggunakan sistem Posta Elettronica Certificata Itali, atau PEC, iaitu rangkaian e-mel bertauliah yang digunakan untuk komunikasi undang-undang dan kerajaan. Mesej yang dihantar melalui saluran yang telah dikompromi itu membawa kelayakan pengesahan domain yang tulen, jadi Revolut melihat e-mel yang kelihatan seolah-olah datang daripada pihak berkuasa kerajaan yang sebenar.
Itulah helahnya. Pengesahan boleh menunjukkan bahawa e-mel datang daripada domain yang sah, tetapi ia tidak dapat membuktikan bahawa individu di sebalik akaun itu benar-benar pegawai yang diberi kuasa. Bukannya mengatasi sistem keselamatan Revolut, para penyerang mendakwa mereka mengeksploitasi proses yang direka untuk mengendalikan permintaan kerajaan yang sah.
Mangsa Dipilih Terlebih Dahulu
Ini bukan rampasan data secara rawak. Kumpulan itu mendakwa ia menggunakan analisis onchain untuk mengenal pasti pengguna Revolut dengan aktiviti mata wang kripto yang besar, kemudian meminta rekod tentang individu tersebut mengikut nama. Laporan FT menyatakan kumpulan terjejas sekitar 680 orang yang menggunakan platform itu di 31 negara, dengan ramai di Switzerland dan Perancis.
Fail tersebut didakwa termasuk nama, alamat, nombor telefon, ID akaun, deposit dan pengeluaran kripto, pemindahan fiat, dokumen KYC, dan swafoto pengesahan. Dalam bahasa mudah, kumpulan itu bukan mengumpul maklumat hubungan asas. Ia sedang membina pakej identiti terperinci ke atas orang yang dipercayainya berbaloi untuk disasarkan.
Kemudian Datang Tuntutan Monero
Pada 16 Sept., Iamnotavillain menyiarkan ultimatum awam di sebuah laman web dengan nama yang sama, menuntut 6,000 XMR, dinyatakan sebagai kira-kira $3 juta, dalam tempoh 24 jam atau fail yang dicuri akan dijual kepada kumpulan jenayah lain. Tuntutan awal 10,000 bitcoin (BTC) tersebar di Telegram, tetapi kumpulan itu kemudian menyalahkan angka tersebut kepada seorang penyamar atau bekas rakan sekutu.

Bagi ramai pemerhati, pertukaran kepada monero (XMR) masuk akal untuk tuntutan pemerasan. Transaksi bitcoin dapat dilihat pada lejar awam, manakala XMR direka untuk menyembunyikan butiran transaksi. Revolut pula memberitahu media bahawa ia tidak menerima sebarang tuntutan secara langsung daripada pihak yang mendakwa bertanggungjawab ketika kira detik itu muncul, menjadikan jam itu lebih kepada kempen tekanan awam daripada rundingan.
Revolut menegaskan bahawa sistemnya dan dana pelanggan tidak terjejas. Penjenayah itu nampaknya tidak menembusi rangkaian teras syarikat atau mengeluarkan wang daripada akaun pelanggan. Dakwaan yang wujud ialah mereka dilaporkan memujuk Revolut supaya menyerahkan maklumat melalui apa yang kelihatan seperti permintaan rasmi yang sah.
Itu tidak bermakna rekod yang dicuri itu tidak berbahaya. Pasport, swafoto, alamat rumah, nombor telefon, dan sejarah transaksi boleh menyokong penyamaran, penetapan semula akaun, panggilan sokongan palsu, dan serangan susulan terhadap perkhidmatan kewangan lain. Bahaya sebenar bukan hanya apa yang diambil daripada Revolut, tetapi apa yang fail tersebut boleh membuka akses di tempat lain.
Masalah Lebih Besar Ialah Saluran Kepercayaan KYC
Revolut memberitahu Techcrunch pada 12 Sept. bahawa ia telah mengenal pasti penipuan penyamaran itu, menyekat alamat tersebut, dan memaklumkan agensi berkaitan, penguat kuasa undang-undang, serta pengawal selia. Penyiasat kini meneliti bagaimana saluran komunikasi kerajaan yang sah menjadi sebahagian daripada operasi itu.
Itu meninggalkan satu persoalan yang tidak selesa melangkaui firma mata wang digital itu sendiri. Jika satu peti mel kerajaan yang dikompromi boleh menghasilkan berbulan-bulan permintaan maklumat yang meyakinkan, institusi kripto lain mungkin telah menerima mesej yang serupa. Para penyerang tidak memecahkan peti besi. Mereka menjadikan diri mereka kelihatan seperti pihak yang dibenarkan secara undang-undang untuk memintanya dibuka.
Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.












