免密支付这玩意,好像真不能常开着了。
这几天我看到了这样一条新闻。
一位女士的支付宝账户,从 7 月 25 日开始,陆陆续续被人盗刷「哈啰出行」的车费。
每笔从十几块钱到 199 块钱不等。
累计加起来被盗刷了 6551.34 元。

" 会不会是支付宝账号被盗了,或者是人家打了车忘记了呢?"
还真不是。
事实就是,这女士的支付宝账号,被实打实刷走了 109 笔「哈啰车费」。
而且这段时间,她从未换过手机号,没告诉过任何人账号密码。
这就很打破固有认知了对吧。
一边是支付宝,数亿人都在用的国民级支付应用。
另一边是哈啰出行,同样是名声在外的打车软件。
怎么好端端的支付宝余额,就这样被盗刷了呢?
真正的盲点,出在「免密支付」和「被二次放号的手机号」上。

这位被盗刷支付宝余额的女士,平日里一直有用哈啰出行打顺风车,为了方便省事也开了免密支付。
但最近招商银行忽然发了短信,提示她最近的消费情况。
她才发现 ...
不对啊,怎么我支付宝一直被哈啰打车扣钱?

再到 7 月 29 日。
对方越刷越频繁,打车金额也从十几块钱,涨到 199 块钱,而且有过 " 先付后退 " 的操作
很显然,那人是在测试她的免密支付额度有多大。

等到哈啰客服和支付宝客服回应完后,整个漏洞终于浮出水面。
哈啰客服这边表示:
" 盗刷账户绑定的是女士两年前已注销的旧手机号,目前该号码为空。"
支付宝金融客服那边又说:
" 一旦签约免密支付功能,除非手动关闭这个功能,不然即使本人不再使用这个账户,依然可以实现免密支付。"
两边串起来看,整个盗刷链条阔然开朗。
首先呢,手机号注销,并不代表永久消失。
根据《电信服务规范》,运营商会把注销的账号回收,过一段时间后重新投放市场,给其他用户使用。
这事儿其实全球运营商都在做,毕竟号码资源是有限的,运营商不可能一直只发新号码。

大概率成为了别人在用的新号。
而拿到了旧号码的人,完全可以通过接受验证码的方式,登进她当年绑定了旧号的那些网络账号。
哈啰出行 App,自然也不在话下。
然后最关键的一步来了。
这位女士当年用旧号注册过哈啰出行,又开通支付宝免密支付。

盗刷者登录了她当年注册的哈啰出行账号,用里面的免密支付协议下单打车。
单子照样能下,钱照样能扣,全从她支付宝里走。
因为客服早就说过了。
免密支付协议一旦签了,如果不主动去关,它就永远有效。

我跟你说,恰恰相反。
咱们编辑部的八弟前阵子就中招了。
他几年前注销了旧的手机号,换了个新的流量卡,结果最近发现有陌生人在用他支付宝的钱打车。
期间他没啥跟哈啰扯皮,跟机哥聊天还各种口吐芬芳,骂了哈啰出行一路。

哈啰客服还是给他申请了补偿。
但文章里提到的那位被盗刷好几千块钱的女士,就没那么幸运了。
哈啰平台那边表示,最高赔付额度只有 200 元。
其余数额,只有找到实际乘车人还款后,平台才能赔付回来。
顺着这事儿,机哥也上网搜了下,发现中招的网友不能说多,简直是数不胜数。

发现支付宝提示被哈啰打车扣了 30 多块钱。
然而自己并没有打车,去查订单也没有关于打车的踪迹。

想破脑都分析不出,究竟是平台数据库问题,还是自己隐私被泄露了。

手机二次放号 + 免密支付这组合技,其实跟大伙是息息相关的。
如果机友们看到这篇文章后,刚好手头有空。
可以尽早去检查下微信、支付宝等 App 的「支付」选项。
把那些无关紧要的、平日里使用频率超低的免密支付都关掉。
微信这边,在我 - 服务 - 钱包 - 支付设置里。

路径也差不多,进入设置,找到支付设计,把「免密支付 / 自动续费」都过一遍。
用不上的免费支付协议,直接解约就完事。

大伙注销手机号前,也记得先把账号解绑干净。
特别是跟钱挂钩的账号,以及跟云盘、社交等隐私关联度很高的账号。
要是实在记不清绑过啥。
没关系,官方早就出了「一证通查」服务,在微信搜该小程序,填入你手机号,就能查到手机号绑定了哪些互联网账号。

为了确保万无一失,最好在运营商官方 App 里,把「二次号码焕新」流程走一走。
这东西能申请解绑旧号绑定的互联网账号。
目前覆盖了 200 多块主流 App,还挺够用的。

一样能走「二次号码焕新」。
把自己名下多出来的账号解绑掉。
总之整个事情的本质,是两个系统之间没做好互通,用户本身是不背锅的。
运营商二次投放号码没问题,但它没跨平台的权限,去解除该号码的互联网账号。
关键是哈啰出行。
平日里一直引导用户开启免密支付,但又没有做定期风控验证,反而显得问题大一些。

机哥觉得,完全可以加上定期验证机主身份的机制。
要么你别偷偷塞开关,骗过用户眼睛开免密验证。
既然要做这事儿,就该把机制做得足够完善。
不然三天两头有用户被盗刷打车,谁特么还乐意用下去。