روولت روز شنبه به تککرانچ (TechCrunch) گفت که روولت اطلاعات حساس مشتریان را در اختیار یک شخص ثالث غیرمجاز قرار داده است. این شخص ثالث از طریق دامنه ایمیل یک سازمان دولتی معتبر، درخواستهای جعلی برای دریافت سوابق ثبت کرده بود.
یکی از سخنگویان روولت در گفتگو با رسانه The Block این حادثه را یک «کلاهبرداری پیچیده جعل هویت خارجی» توصیف کرد و گفت که این شرکت پس از شناسایی آدرس ایمیل، آن را مسدود کرده است. این سخنگو افزود که سیستمهای روولت و دارایی مشتریان تحت تأثیر قرار نگرفتهاند.
روولت اعلام کرد که تعداد محدودی از مشتریان تحت تأثیر قرار گرفتهاند و شرکت مستقیماً با آنها تماس گرفته است؛ به طوری که برخی از مشتریان دریافت ایمیلهایی در روز جمعه را گزارش کردهاند. این شرکت از اعلام تعداد دقیق افراد آسیبدیده، اینکه آیا این رویداد محدود به یک بازار خاص بوده است و اینکه از دامنه کدام سازمان دولتی استفاده شده است، خودداری کرد.
بر اساس اطلاعیهای که برای مشتریان آسیبدیده ارسال شده است، اطلاعات فاش شده ممکن است شامل نام مشتریان، تاریخ تولد، آدرس پستی و ایمیل، شماره تلفن و کپی مدارک هویتی از جمله پاسپورت و گواهینامه رانندگی باشد. همچنین عکسهای سلفی احراز هویت، صورتحسابهای بانکی و تاریخچه تراکنشها نیز ممکن است لو رفته باشد.
نسخهای از اطلاعیه روولت که توسط مدیرعامل سابق صرافی Mt. Gox، مارک کارپلس (Mark Karpelès) که اعلام کرد خود او نیز در میان افراد آسیبدیده قرار دارد، به صورت عمومی به اشتراک گذاشته شد، نشان میدهد که صورتحسابها، شمارههای شبا (IBAN)، سوابق برداشت و تاریخچه کامل تراکنشها از جمله تراکنشهای بیتکوین، از جمله جزئیاتی بودهاند که احتمالاً در اختیار این شخص ثالث غیرمجاز قرار گرفتهاند.
این سخنگو به The Block گفت که شرکت همچنین این موضوع را به سازمان دولتی مربوطه، مراجع قانونی، مقامات حفاظت از دادهها و نهادهای نظارتی مالی اطلاع داده است.
ZachXBT، کارآگاه آنچِین، این نقض امنیتی را به دنبالکنندگان خود اطلاع داد و گمانهزنی کرد که این حادثه ممکن است کاربران ثروتمند روولت را هدف قرار داده باشد. او نوشت:
با وجود اینکه این حادثه احتمالاً در ابعاد محدودی رخ داده است، اما به نظر میرسد که کاربران ثروتمند را هدف قرار داده باشد.
توسعه عملیات بانکی و ارزهای دیجیتال روولت
این حادثه در حالی رخ میدهد که این شرکت فینتک بریتانیایی به دنبال گسترش عملیات بانکی و ارزهای دیجیتال خود در ایالات متحده و فراتر از آن است.
اوایل این ماه، روولت تأییدیه مشروطی را از دفتر کنترل ارز ایالات متحده برای تأسیس یک بانک ملی در آمریکا دریافت کرد. انتظار میرود بانک پیشنهادی، محصولات بانکی سنتی را در کنار خدمات استیبلکوین (Stablecoin) ارائه دهد؛ روولت پیش از این پس از درخواست مجوز تأسیس بانک جدید در اوایل سال جاری، این برنامهها را شرح داده بود.
روولت همچنین در ماه اوت عرضه EURR، اولین استیبلکوین با پشتوانه یوروی خود را برای مشتریان منتخب در دانمارک، لهستان و پرتغال آغاز کرد. این شرکت در آن زمان اعلام کرد که به 80 میلیون مشتری در سطح جهان خدمات ارائه میدهد و قصد دارد این استیبلکوین را در سراسر منطقه اقتصادی اروپا گسترش دهد.
این شرکت همچنین در حال توسعه Revolut X، پلتفرم معاملاتی مستقل ارزهای دیجیتال خود بوده است. در ماه جولای، روولت این صرافی را به دستیارهای هوش مصنوعی شخص ثالث از جمله Claude و Gemini متصل کرد تا به مشتریان این امکان را بدهد که بازارها را تحلیل کرده و از طریق دستورات به زبان طبیعی معاملات خود را ثبت کنند.
آخرین مورد از مجموعه نشتهای اطلاعات مشتریان
حادثه روولت جدیدترین مورد از زنجیره ادامهدار حوادث امنیت دادههای مشتریان در شرکتهای و فینتکهای مرتبط است.
ماه گذشته، ارائهدهنده کیف پول ارزهای دیجیتال سیفپال (SafePal) اعلام کرد که نقصی در سیستم پیگیری سفارشات باعث افشای نامها، اطلاعات تماس، آدرسهای پستی و جزئیات خرید حدود 39,798 مشتری شده است. سیفپال تأکید کرد که کلیدهای خصوصی، عبارات بازیابی (Seed phrases) و دارایی مشتریان تحت تأثیر قرار نگرفتهاند.
هفته گذشته، سازنده کیف پول سختافزاری ترزور (Trezor) اعلام کرد که یک نقض امنیتی در ارائهدهنده خدمات ارسال مرسولات یعنی شیپمانک (ShipMonk) حدود 67,000 مشتری دیگر در ایالات متحده را تحت تأثیر قرار داده است که به طور قابلتوجهی دامنه حادثهای را که این شرکت ابتدا در ماه اوت فاش کرده بود، گسترش داد. اطلاعات فاش شده در این مورد نیز شامل نام، ایمیل، شماره تلفن، آدرس پستی و شماره سفارشها بود.
ترزور در این هفته به صورت جداگانه فاش کرد که نفوذ به یک ارائهدهنده خدمات ایمیل شخص ثالث باعث شده تا ایمیلهای فیشینگ از دامنه معتبر این شرکت ارسال شوند؛ این حادثه شباهتهایی به پرونده روولت دارد، چرا که مهاجمان توانستند از یک دامنه قابل اعتماد و معتبر سوءاستفاده کنند.