コンテンツにスキップ

Revolut、偽の政府要請で顧客のBitcoin取引履歴が流出

Revolutが確認した。政府機関を装った巧妙な要請により、一部顧客の本人確認書類とBitcoin取引履歴が流出した。システムや資産への侵害はなし。

読了時間:6分 編集方針

Revolut(レボルト)は、一部顧客の機密データ、具体的にはBitcoin取引履歴の全記録が、正規の政府機関による依頼に見えた要請に応じた結果として、権限のない第三者に渡ったことを正式に認めた。このケースが通常のサイバー攻撃と本質的に異なる点は、RevolutのBitcoin関連データが流出した際、技術的なシステムへの侵入は一切なかった事実にある。サーバーはハッキングされず、パスワードも盗まれていない。データは、正規の法的依頼と信じた担当者によって、正面玄関から持ち出された。

このインシデントを深く理解する価値があるのは、問題の本質がシステムセキュリティや預かり資産の安全性にあるのではないからだ。両者はともに無傷だった。より微妙で、ある意味でより不気味な問題、つまりデータを要求した相手が本当に名乗った通りの存在だったかどうかの確認プロセスに脆弱性があったということだ。何が起き、なぜその手口が手口として完成されているのかを整理する。

何が起きたか、正確に

Revolut自身が確認した内容によると、同社は実際の政府機関のドメインインフラ内で運用されていたメールアドレスから情報提供要請を受け取った。本物に酷似した偽ドメインを使う手口とは異なり、受信したメールは技術的な認証チェックを通過していた。発信元が実際にそのドメインから来ていたからだ、少なくとも技術的な観点では。

Revolutは声明の中でこれを「外部の高度ななりすまし詐欺」と表現した。Reuters(ロイター)が報じたところによれば、関与した顧客数は限定的とされているが、何人が対象だったか、どの機関が隠れ蓑に使われたかは意図的に明かされていない。同様の手口を持つメールが他社のシステムに潜んでいたとしても特定しにくくするための、意図的な判断だ。異常に気付いた後、Revolutは社内全システムで該当メールアドレスをブロックし、実際の政府機関と法執行機関、金融規制当局、およびデータ保護当局に通知した。

何のデータが流出したか

影響を受けた顧客への通知によると、権限のない第三者と共有された可能性のある情報には、本人確認書類、居住地住所、連絡先情報、口座明細、国際銀行口座番号(IBAN)、出金記録、そしてBitcoinを含む取引の完全な履歴が含まれる。本人確認用の自撮り写真や生体認証データについては情報が錯綜しており、一部の報告ではこれらも流出対象に含まれるとされているが、Revolutが顧客に送付した公式通知では顔の生体認証データは対象外と明記されているとも伝えられている。この点については、より明確な情報が出るまで慎重に見守る必要がある。

ブロックチェーン取引分析を専門とする著名リサーチャーは、このインシデントが特に高額資産を保有する顧客を標的にしていた可能性を指摘し、単純なデジタルプライバシーを超えた懸念を提起した。確認済みの実名、居住地住所、暗号資産保有履歴の詳細という組み合わせは、業界で「レンチ攻撃」と呼ばれる手口、すなわち多額の暗号資産を保有することで知られる人物を狙った物理的暴力、を誘発しうる情報の典型例だ。公に被害を認めた人物の中には、業界に名を残すある著名な暗号資産取引所の元CEOも含まれている。その取引所は劇的な経緯で破綻したことで今日最もよく知られている。

Revolutケースのまとめ

判明していること。出典:Revolut、Reuters、2026年

  • ハッキングではない:システムへの侵入はなし。正規機関を装った相手にデータを渡した。
  • 流出したもの:本人確認書類、住所、IBAN、Bitcoinを含む取引履歴の全記録。
  • リスク:実名と暗号資産保有履歴の組み合わせは、標的型フィッシングや物理的攻撃を誘発しうる。

孤立した事例ではない

言い換えると、この事件をより重大なものにするコンテキストがある。今回のインシデントのわずか3日前、大手ハードウェアウォレットメーカーが性質の似た別の事件を認めた。公式通知の送信に使用していたアカウントが侵害され、数十万人の登録者に偽のセキュリティ警告が送信されたのだ。BitBoxとTrezorのユーザーを標的にした偽のセキュリティメールについて報じた際に詳述した手口と、構造的にまったく同じスキームだ。

RevolutとTrezorのタイムライン
RevolutとTrezorのタイムライン

細部は異なるものの、2件の事案には共通する構造がある。暗号技術そのものは破られていない。攻撃者が悪用したのは、ユーザーや企業が安全と思い込んでいた既存の信頼チャネルだった。同じ原理は、Liquid Networkで確認された不審なpeg-outや、Cosmosエコシステムの6つのブロックチェーンを襲ったエクスプロイトなど、他の最近の事案でも繰り返し観察されている。基盤となる暗号そのものが崩れることはほぼなく、脆弱なのはその周囲に積み上げられた人的・組織的プロセスだ。

Security incident at Brevo, our third-party email provider
Trezor's third-party marketing e-mail provider, Brevo has been breached in an attack. Trezor has quickly taken down the domain and is investigating the situation.

被害を受けた可能性がある場合の対処法

Revolutを利用しており今回の事案への関与を懸念するユーザーは、まず公式アプリまたは公式サイトで直接確認することが最優先だ。メールで届いたリンクはクリックしてはならない。インシデント直後の数日間は詐欺師が混乱に乗じて偽メールを送ってくるリスクが高く、こうしたフィッシング試行は現実の脅威として認識すべきだ。

相当量の暗号資産を保有しており、個人情報がデジタル資産と紐づけられた可能性があるユーザーは、物理的・デジタル的な安全対策を具体的に見直す必要がある。実際の個人情報を使って信頼性を装う不審な連絡には特に注意を払うこと。そして重要な事実がある。一度流出した情報は取り消せない。正しい保管方法については、SpazioCryptoが公開している暗号資産の保護ガイドを参照してほしい。

より広い視点から読み解く

Revolutの事案は単発の出来事を超えた問題を浮き彫りにする。本人確認済みの実名情報が、暗号資産保有の詳細な履歴とともに無許可の第三者に渡った場合、従来のサイバーセキュリティの懸念にとどまらない。個人の身体的安全に直結するリスクへと転化する。これはクリプト業界が長年向き合ってきた問題であり、コードの脆弱性やハッキング被害とは別の次元で深刻だ。

この事案から導き出せる教訓は2つある。まず、KYC要件は規制遵守上は必要でも、現実のトレードオフを伴う。収集・紐づけされる個人情報が増えるほど、万が一流出した際の潜在的被害は拡大する。次に、数日の間隔で異なる企業を標的にした今回のような事案は、すべての金融事業者に対して警鐘を鳴らす。伝統的な金融機関であれ暗号資産企業であれ、技術的な防御を強化するだけでは足りない。正当な機関からの要請に見せかけた不審なリクエストを検証する人的プロセスこそが、見直しを迫られている。セキュリティとは結局のところ、コードと暗号技術の問題であると同時に、人と手続きの問題でもある。

プロモーションコンテンツ