
Sebuah kelompok kriminal telah memberikan batas waktu 24 jam kepada Revolut, menuntut $3 juta dalam Monero atau mereka akan menjual ratusan dokumen identitas dan catatan transaksi pelanggan kepada penjahat lain, demikian dilaporkan Financial Times.
Tuntutan tersebut, yang diunggah pada hari Rabu di sebuah situs web yang dibuat kelompok itu untuk tujuan tersebut, meminta "6.000 XMR / $3.000.000" dan memperingatkan bahwa jika tidak "semua data akan dijual, dan darah akan ada di tangan Anda."
Monero, sebuah koin privasi, mengaburkan informasi pengirim, penerima, dan jumlah menggunakan tanda tangan cincin (ring signatures) dan alamat siluman (stealth addresses). Koin ini telah dihapus dari daftar oleh bursa kripto besar termasuk Binance, Coinbase, dan Kraken.
Kelompok pemerasan memintanya dan terkadang memberikan diskon atas tuntutan mereka untuk korban yang membayar dengannya, menurut TRM Labs, tetapi sebagian besar tebusan masih diselesaikan dalam Bitcoin, yang digambarkan sebagai "jauh lebih mudah untuk diperoleh, dipindahkan, dan dikonversi dalam skala besar."
Yang membedakan pelanggaran ini adalah cara korban dipilih. Kelompok tersebut mengatakan kepada FT bahwa mereka melakukan analisis blockchain terlebih dahulu, memilih pelanggan Revolut yang aktivitas on-chain mereka menunjukkan kepemilikan substantial, dan kemudian menargetkan akun-akun spesifik tersebut.
Revolut menyerahkan data tersebut sendiri, menanggapi permintaan informasi yang datang dari domain email asli lembaga pemerintah dan membawa otentikasi yang valid. Perusahaan menggambarkannya sebagai "penipuan peniruan identitas eksternal yang canggih."
FT melaporkan bahwa permintaan tersebut datang melalui sistem email pemerintah Italia yang telah disusupi dan dilakukan selama beberapa bulan, dengan setidaknya 680 akun yang terpengaruh.
Data yang dicuri sangat ekstensif, termasuk nama, tanggal lahir, pekerjaan, alamat rumah, salinan paspor atau SIM, swafoto yang dikirimkan pelanggan untuk verifikasi, laporan akun dengan IBAN dan referensi dompet, catatan penarikan, dan riwayat transaksi lengkap. Para peretas sejak itu telah menunjukkan kepada FT rekaman layar file-file tersebut.
Penyelidik blockchain ZachXBT, yang pertama kali menyebarkan pemberitahuan pelanggan, mengatakan pelanggaran itu tampaknya "ditargetkan pada pengguna bernilai tinggi," yang sejalan dengan penjelasan kelompok tersebut tentang bagaimana mereka memilih korban. Kombinasi identitas terverifikasi, alamat rumah, dan kepemilikan yang terbukti adalah profil di balik peningkatan serangan kekerasan (wrench attacks) terhadap pemilik kripto yang dikenal.
Revolut menyatakan pada Rabu malam bahwa mereka "belum menerima kontak atau tuntutan langsung dari individu atau kelompok yang membuat klaim ini." Mereka menyebut jumlah pelanggan yang terpengaruh "terbatas," mengatakan dana dan sistem tidak tersentuh, dan menolak menyebutkan nama lembaga yang terlibat.





