بانک دیجیتال رولوت (Revolut) یک درخواست دولتی جعلی را واقعی تشخیص داد و اطلاعات حساس تعدادی از مشتریانش را تحویل داد؛ از مدارک هویتی و آدرس تا سلفی احراز هویت و سابقه تراکنشهای بیتکوین.
به بهانه نشت اطلاعات کاربران این بانک دیجیتال مشهور، مسئله مهمتری را بررسی میکنیم: اطلاعاتی که ظاهراً فقط چند خط متن و عدد هستند، چگونه به ابزار سرقت هویت، حساب بانکی یا دارایی کریپتویی تبدیل میشوند؟
چکیده مطلب
- رولوت پس از دریافت یک درخواست جعلی از دامنه واقعی یک نهاد دولتی، اطلاعات برخی کاربران را افشا کرد؛ اما پول و رمز ورود آنها مستقیماً سرقت نشد.
- ترکیب شماره تلفن، مدارک هویتی و سوابق مالی میتواند برای فیشینگ، جعل هویت و فریب کاربر به کار برود.
- در کریپتو، افشای سابقه تراکنش خطرساز است؛ اما لو رفتن عبارت بازیابی یا کلید خصوصی میتواند مستقیماً کیف پول را خالی کند.
ماجرای نشت اطلاعات کاربران رولوت چه بود؟
طبق گزارش کویندسک در ۲۱ شهریور ۱۴۰۵، فردی با جعل هویت سازمانی (Impersonation Attack) خود را نماینده یک نهاد دولتی معرفی کرد. درخواست از دامنه واقعی همان نهاد آمده بود؛ بنابراین رولوت آن را قانونی تشخیص داد. پاکت مهر داشت، اما نامه قلابی بود!
رولوت بعداً متوجه فریب شد. شرکت میگوید سیستمها، داراییها و رمزهای ورود آسیب ندیدهاند؛ اما نام، اطلاعات تماس، مدارک هویتی، صورتحساب و سابقه تراکنش برخی مشتریان افشا شده است. تعداد افراد درگیر هنوز مشخص نیست.

اطلاعات لورفته چگونه به سرقت تبدیل میشوند؟
دیتالیک (Data Leak یا نشت اطلاعات) فقط هک سرور نیست؛ تحویل اشتباه یا دسترسی بدون مجوز به داده هم نشت محسوب میشود. سرقت هویت، کلاهبرداری و زیان مالی از پیامدهای احتمالی آن است.
| اطلاعات افشاشده | راه احتمالی سوءاستفاده |
|---|---|
| نام، تلفن و ایمیل | پیام و تماس جعلیِ متناسب با مشخصات قربانی |
| کد ملی و تصویر مدرک | جعل هویت یا فریب واحد پشتیبانی |
| آدرس و سابقه سفر یا سفارش | تهدید حریم خصوصی، تعقیب یا اخاذی |
| رمز تکراری یا کد امنیتی | ورود به حساب ایمیل، بانکی یا صرافی |
خطر با مهندسی اجتماعی (Social Engineering) کامل میشود: کلاهبردار اطلاعات واقعی را در اختیار شما قرار میدهد، اعتماد میسازد و بعد رمز، کد پیامکی یا پول میخواهد.
دیتالیک چه خطری برای کاربران کریپتو دارد؟
در کریپتو باید میان سه سطح خطر تفاوت بگذاریم:
- آدرس کیف پول یا سابقه تراکنش: بهتنهایی اجازه برداشت نمیدهد؛ اما اتصال هویت واقعی به تراکنشهای بیتکوین میتواند موجودی تقریبی و رفتار مالی فرد را آشکار و او را به هدف فیشینگ یا اخاذی تبدیل کند.
- رمز صرافی یا کد ورود دومرحلهای: میتواند راه ورود به حساب و تلاش برای برداشت را باز کند؛ بهخصوص اگر کاربر یک رمز را در چند سرویس تکرار کرده باشد.
- عبارت بازیابی یا کلید خصوصی: این مورد کلید اصلی کیف پول است. هرکس عبارت بازیابی را در اختیار داشته باشد، کنترل کیف پول را هم در اختیار دارد.
این زنجیره در نشت اطلاعات کوینبیس در سال ۲۰۲۵ واقعاً رخ داد. رمز و کلید خصوصی افشا نشد، اما مهاجمان خود را پشتیبانی جا زدند و بعضی قربانیان را به انتقال دارایی فریب دادند. دیتالیک کیف پول را باز نکرد؛ کاربر را وادار کرد خودش در را باز کند.
اگر فقط آدرس عمومی یا سابقه تراکنش افشا شده، انتقال عجولانه دارایی لازم نیست. اگر عبارت بازیابی یا کلید خصوصی لو رفته، دارایی باید به کیف پولی کاملاً جدید منتقل شود.

در ایران چند دیتالیک اتفاق افتاده و کاربران چه کنند؟
آمار یکپارچهای از نشت اطلاعات کاربران در ایران نداریم؛ اما چند رخداد بزرگ و علنی نشان میدهند این اتفاق استثنایی نیست:
| سال | رخداد | آنچه گزارش شد |
|---|---|---|
| ۱۳۹۹ | ربات اطلاعات هویتی | پیوست فعالیت ربات را گزارش کرد؛ ادعای ۸۰ میلیون رکورد محل اختلاف بود. |
| ۱۳۹۹ | نسخههای غیررسمی تلگرام | شناسه و تلفن حدود ۴۲ میلیون حساب در یک پایگاه بدون محافظت پیدا شد. |
| ۱۴۰۲ | تپسی | سرقت بخشی از دادهها تأیید شد؛ عدد ۲۷ میلیون ادعای مهاجم بود. |
| ۱۴۰۲ | اسنپفود | رخداد تأیید شد؛ آمار ۲۰ میلیون کاربر و ۸۸۰ میلیون سفارش ادعای مهاجم بود. |
| ۱۴۰۵ | دیجیشهر | دسترسی محدود تأیید شد؛ عدد پنج میلیون تأیید نشد. |
امروز هم رباتهایی تبلیغ میشوند که با گرفتن شماره تلفن، وعده نمایش نام، کد ملی یا آدرس را میدهند. صحت آنها تأیید نشده و لزوماً دسترسی زنده دولتی ندارند؛ برخی احتمالاً چند دیتابیس لورفته را با شماره موبایل به هم وصل میکنند. نامشان را منتشر نمیکنیم و واردکردن شماره در آنها هم امن نیست.
- رمزهای تکراری را عوض و ورود دومرحلهای (2FA) را فعال کنید.
- هشدارهای ایمیل، سیمکارت و حساب مالی را زیر نظر بگیرید.
- رمز، کد پیامکی یا عبارت بازیابی را به تماسگیرنده ندهید.
- درخواست انتقال پول یا کریپتو را فقط از مسیر رسمی سرویس بررسی کنید.
ماجرای رولوت نشان میدهد نشت اطلاعات کاربران همیشه با شکستن قفل فنی اتفاق نمیافتد. پول مشتریان مستقیماً سرقت نشد، اما داده افشاشده میتواند نقشه راه سرقت بعدی باشد؛ مثلاً از طرف «پشتیبانی کیف پول» که ناگهان بیشازحد درباره شما میداند.