Revolut, поддельный запрос от «правоохранителей» и двойной стандарт compliance
11 сентября финтех компания Revolut передала мошенникам историю биткоин-транзакций и персональные данные — паспорта, адреса, селфи верификации. Запрос пришёл с почтового сервера, мимикрирующего под государственный орган, об инциденте написали криптодетектив ZachXBT и Марк Карпелес (экс-CEO биржи Mt.Gox). https://www.cryptotimes.io/2026/09/12/revolut-handed-over-bitcoin-histories-passports-on-spoofed-government-email/
Хочу обратить внимание на ряд моментов.
→ Запросы от правоохранителей — это урегулированная процедура
В случае если сервис является лицензированным, то естественно есть каналы взаимодействия — это и специально выделенная электронная почта, это специальная форма для обращения. И в целом лицензированные сервисы такие данные по запросам правоохранительных органов предоставляют. Другой вопрос — как это происходит в случае трансграничного запроса. Провести проверку, идентифицировать что правоохранитель из другой страны действительно является тем за кого себя выдаёт, достаточно проблематично, особенно с учётом текущей ситуации.
→ Поддельные запросы — давно отработанный инструмент
Уже было достаточно много случаев когда подделывали решения судов и таким образом получали с различных площадок информацию, направляли поддельные постановления о блокировке счетов и разблокировке уже на собственные адреса — и таким образом похищали средства. Социальная инженерия в этом направлении активно использовалась. Это просто ещё один показательный пример.
→ Данные запрашивались целенаправленно — это не случайная рассылка
Данные были получены в отношении крупных клиентов. Скорее всего злоумышленники использовали это для проведения какой-то многоходовой операции, уже имея какую-то информацию — то есть они точно запросили данные в отношении именно крупных клиентов, есть видимо какие-то к ним подходы. И аналитика которую они смогли получить даст им соответственно возможность манипуляции.
→ Показательная коллизия: строгость к клиенту и слабость к поддельному госзапросу
В некоторых ситуациях — и ввиду санкционной риторики и ввиду каких-то сложностей — такие криптовалютные сервисы часто бывает так что отказывают в предоставлении какой-либо информации когда действительно есть какой-то реальный кейс связанный даже с криминалом. А в этой ситуации наоборот — информация была предоставлена, а оказалось что на уровне compliance-подразделения и служб безопасности не были проведены надлежащие мероприятия чтобы удостовериться что запрашивающий субъект действительно является правоохранительным органом. Для клиента сервис устанавливает жёсткие барьеры с точки зрения верификации, много случаев когда отказывают и правоохранительным органам — а здесь наоборот, кейс показал что вот вроде как легко получить информацию, и этим как раз мошенники и воспользовались. Получается достаточно курьёзная ситуация.
Post #55
83