讨论一下今天 apple pay 万事达 被盗刷的技术漏洞

hippoboy 2026-09-26 13:05 1

今天我也遇到了中行万事达被盗刷,尽管 apple pay 卡片下方没有提示,但微信提示 apple pay 渠道消费。

我去搜索了小红书,就在这 24 小时内大量的中行 apple pay 万事达被盗刷。少量招行和农行?这个需要核实。

有人说撞库?还是拖库?

银行,万事达中国,万事达,apple 四家肯定有一家有漏洞。

有没有相关技术的从业者或者懂行的人聊聊?

重点是今后如何避免,因为 apple pay 对于普通人就是黑箱,能被盗刷真是不可思议。
最新回复 (49)
  • Admstor 09-26 13:06
    1楼
    同时用了 mac ?
  • hippoboy 楼主 09-26 13:07
    2楼
    @Admstor 同时使用 mac ,但是 mac 没有绑定 apple pay ,甚至检查付款也是关闭状态。
  • hippoboy 楼主 09-26 13:12
    3楼
    小红书有些人会在 apple pay 卡片下面有消费记录,感觉是盗刷者把虚拟卡复制成了实体卡?我不知道 apple 是如何处理 token 的,感觉这里面有问题,难道虚拟卡的信息可以被固定,这就很可怕了。
  • Jooooooooo 09-26 13:16
    4楼
    找不到原因的情况下先取消关联了吧
  • hippoboy 楼主 09-26 13:24
    5楼
    @Jooooooooo 已经做了止付,主要是以往一直说 apple pay 不用实体卡可以防止盗刷,现在看来 apple pay 也会出问题,就是不知道是哪方。apple pay 在国外好多年了,没有大规模事故,今年万事达中国才上线 apple pay ,感觉有问题,但是不是断言,纯猜测。
  • 413420 09-26 13:55
    6楼
    apple pay 的被盗刷率是最低的
  • ImINH 09-26 14:01
    7楼
    大概和 apple pay 、万事达都没关系,应该是中行在上线 Apple Pay 万事达的时候,因为要在屎山上变更,所以寻求了某种捷径来实现,存在某种逻辑漏洞(某些方式下的白名单或者跳过验证,然后被灰黑产发现,然后批量利用。但是在已经成熟的传统金融网络里,这种盗刷意义不大,而且国内行的尿性,可以按照营销费用给用户赔付(逃。可能商家应该是损失最大的。
  • hippoboy 楼主 09-26 14:03
    8楼
    @413420 所以说手机在手里,apple pay 卡片多了一条消费记录,不可思议。我猜测大概率是某些企业魔改了 apple pay 的实现原则,比方说把虚拟卡当作开实体卡,并且记录了各种信息到数据库。
  • hippoboy 楼主 09-26 14:05
    9楼
    @ImINH 银行补卡要收费,补卡费补贴营销费了。
  • fbcskpebfr 09-26 14:17
    10楼
    大概率是万事达和 apple pay 的问题

    几年前 Apple card ,Chase IHG ,WF Bilt ,这些都有过巴西盗刷的记录,而且都是万事达
  • byteharbork2 09-26 14:20
    11楼
    吃瓜
  • zooo 09-26 14:25
    12楼
    我早上也收到了 apple 渠道的招行信用卡消费提醒,一直在刷 1 美元的支付
    但是几笔都支付失败了,吓死我了
  • q534 09-26 14:39
    13楼
    新出的万事互联出问题? applepay 这么大规模,很少听说盗刷事故。
    我很好奇如果受害者没关注账单或者没发现其中一笔是盗刷会赔付吗
  • q534 09-26 14:43
    14楼
    @Jooooooooo 我看见有 xhs 回复说已经解绑的也有可能被盗刷
  • AmericanExpress 09-26 15:03
    15楼
    @fbcskpebfr
    Bilt 我记得是 wells fargo 的问题吧
  • AmericanExpress 09-26 15:04
    16楼
    @fbcskpebfr
    nvm 大概率是 mastercard 的问题
  • lijiext 09-26 15:05
    17楼
    APPLE PAY 软件里面是能看到这笔消费的,不过止付以后就什么都看不到了
  • PerFectTime 09-26 15:18
    18楼
    因未知原因,该部分设备卡允许通过三要素进行支付,卡号采用顺序发卡,且不校验 CVV ,同时可能并无 3DS 等额外校验措施,因此仅需通过稍加猜测或复用其他类似卡有效期即可实现盗刷。且除中行外亦有他行被盗刷的报告。
  • PerFectTime 09-26 15:18
    19楼
    在 tg 看到的小道消息
  • 413420 09-26 15:45
    20楼
    @PerFectTime 以后可以附上来源 https://t.me/encmasuta
  • 413420 09-26 15:45
    21楼
    apple pay 真是倒了血霉了和内地合作结果踩了这么个大坑
  • IsaacYoung 09-26 17:46
    22楼
    离谱
  • mooyo 09-26 19:42
    23楼
    居然现在才开始讨论万事达盗刷吗?

    你们可以关注下去年,前年的汇丰蓝狮子盗刷事件,当时因为活动要求绑定美团,甚至怀疑是美团内鬼在参与盗刷。

    结合今年这次来看,应该是万事达自己有洞
  • silverzidan 09-26 19:47
    24楼
    发卡行的问题呗 从技术角度看 除非银行侧数据库漏了 导致不用你的手机也能生成 tokencrypto 然后做了这笔交易 不然不能理解 apple 钱包也能看到交易🌚
  • SenLief 09-26 19:48
    25楼
    目前看到的都是 apple pay 的盗刷,没发现其他渠道的?
  • silverzidan 09-26 19:50
    26楼
    @mooyo 这个是 3 要素泄漏 和这个不是一个概念 3 要素的话 线上支付的每一个环节都可能泄漏 我还见过某个东南亚的支付网关 api 明文传 cvv 的🌚盗刷也不是太奇怪 线上交易的交易争议基本不存在输的可能性
  • silverzidan 09-26 19:52
    27楼
    理论上 applepay 交易属于是高可信的 3ds 验证过的 不会发卡行不认账吧🤣
  • solecc 09-26 20:09
    28楼
    @silverzidan 不太清楚国内会爽快的认账么。会不会拉扯很久才做 dispute
  • licong 09-26 20:41
    29楼
    没绑定 apple pay 的没事吧
  • billccn 09-26 21:02
    30楼
    @PerFectTime 如果是这样,那完全就是银行方面弱智级别的错误。


    @silverzidan 这个漏洞根本不需要 token ,甚至不需要经过 Apple 。每个手机 NFC 支付后面都对应一套银行生成的三要素,这个是为了兼容旧系统或者离线/降级时候使用的(比如美国很多地方的实体店并不会正确使用预授权、部分请款等功能,而是把三要素读出来后面再按照无卡交易进行操作)。

    正常银行是不会允许这些三要素进行联机( POS 机有网)或者互联网交易的,这些交易应该完全通过 Apple pay 进行,但是显然有银行没有验证他们交易的来路。如果他们的卡号顺序发行,那过期日期都是规律的,完全可以被枚举出来,不需要任何的泄漏。
  • TigerK 09-26 21:21
    31楼
    请打开『中国银行』手机 App ,底栏点击『信用卡』-页面中间位置『更多』,滑动中间标签找到”密码及安全“栏目。
    『一键锁卡』-选择卡片-自定义锁定:境外交易限额输入 0 ,境内交易按需设置即可。( Apple Pay 需要刷卡交易限额)
    时间根据需要设置即可,推荐境外交易选择 00:00-23:59 ,境内交易选择早起前 1 小时,及最晚到家时间(付打车费)
  • aricch 09-26 21:30
    32楼
    @zooo 这个是 AWS 这种验卡吧,我也收到了。
  • takeshima 09-26 21:34
    33楼
    问题应该在中行,现在的问题原因是中行的万事达设备卡号居然可以当普通卡号用三要素支付,这让 Apple Pay 的安全机制等于不存在了
  • takeshima 09-26 21:35
    34楼
    @PerFectTime 设备卡号允许通过三要素支付简直太逆天了😱
  • 659746321 09-26 21:36
    35楼
    不知道国内有没有 Disposable Virtual Card ,一次性信用卡,用完就销毁
  • biaoge123 09-26 21:49
    36楼
    我也绑过一张中行万事达信用卡 还好没收到消息
  • kapr1k0rn 09-26 21:56
    37楼
    前几天开始多次收到境外电话的诈骗短信,之前从来没有过。我的中行信用卡是 visa ,绑的这个手机号,不知道是不是和这个有关,看来像中行相关的信息泄漏
  • fkmc 09-26 22:49
    38楼
    中行弱智到把这些交易 当成离线交易 发起 capture?
    这种情况确实不需要授权的
  • wenhuibrave 09-26 22:51
    39楼
    中国银行承担主要责任。 银行作为发卡方,其授权系统负有最终审批交易的责任。把 Token 卡号当作普通 PAN 卡号放行,且未触发风控拦截大批量异常的境外拉美交易,这是严重的后端逻辑漏洞。
  • akatale 09-26 22:54
    40楼
    一眼盲猜苹果的问题
  • fkmc 09-26 22:57
    41楼
    搞反了

    中行作为发卡行, 在线授权 难道不验证 这些授权的 要素的 有效性?

    如果是离线授权,直接请款 只能全赖收单行. 不过讲不通哎, 等上班 看看 specs
  • fkmc 09-26 23:10
    42楼
    不过 mastercard 草台班子,全特码 是阿三.
    真的是血泪
  • nicaiwss 09-26 23:15
    43楼
    这流程如果让 AI 设计让 AI 写就不会出这种低级错误
  • lefthand2006 09-27 03:33
    44楼
    @fkmc 你甚至可以怀疑也许就是阿三程序员故意写下这些 bug 等着哪天提现
  • kkwa56188 09-27 09:28
    45楼
    "根据 encmasuta 的 DP ,农业银行、广发银行和中信银行目前测试相同路径时已经会被拒绝,说明这些银行大概率之前就做过相应限制"
  • q534 09-27 09:55
    46楼
    @fkmc #41 朋友,有大致结论了不
  • P945 09-27 11:00
    47楼
    Apple Pay 绑过中行银联卡,支付会弹验证(输入密码)验证,风控上中行应该不会出现那么大的问题。
  • atone 09-27 11:52
    48楼
    中行的渣 IT 常规操作了。在中行手机银行的 app 里,Apple Pay 里有一个免密限额,可以设置使用银联 Apple Pay 线上支付时免输密码的限额。中行渣 IT 把小数点位置搞错,导致设置为 1000 (允许的最大值)时,实际的免密限额为 10 块。好几年了都没修。
  • silverzidan 09-27 13:08
    49楼
    #万事网联 Apple Pay 设备卡盗刷问题和原因复现测试

    绑定在 Apple Pay 的卡会分配一个设备卡
    号,通过这个卡号消费就会显示 Apple Pay 消费

    • [DP1]: 招行、浦发万事达 Apple Pay 设备卡无校验成功发起无卡交易
    • [DP2]: 使用招行金葵万事达 Apple Pay 设备卡的卡号 + 有效期,成功发起无卡交易

    ▎正常情况:

    Apple Pay 其他地区发行的卡的设备卡号,你读出来也是不可能用来支付的,只有真正通过 Apple Pay NFC 支付(即只有 tokenized 交易) 才能正常使用

    ▎(部分银行)的万事网联卡问题:

    国内银行发行的万事达 Apple Pay 设备卡,发卡行配置有问题 ,仅仅依靠输入传统的那种三要素到网付里面,别的啥都不用填,就可以直接付款了,根本不验证 cvv 。而万事网联的虚拟卡号是顺序发放,且 Apple Pay 上线时间集中在最近几个月,很容易推测卡号+有效期

    有些不验证有效期的就更容易了,直接输入设备卡号就完成付款了

    ▎目前的建议:

    在这个问题修复前,建议所有持有万事网联借记卡/信用卡的卡友锁定境外交易,直到万事网联或发卡行对此事发布回应

    👉🏿 @DocOfCard_channel / 入群链接





    这个看起来可信多了 dpan 被发卡行作为 pan 接受了 可以做线上无卡交易 (dpan 和有效期) 特征也非常明显 据说大部分银行已经拦截了 同时这笔 dpan 卡号做的交易也会在 ap wallet 中显示

    token 交易一定要有 token🌚



    业务声明:近期,万事达卡及万事网联在中国境内监测到部分未经授权的交易。保护持卡人财产安全是万事达卡及万事网联的核心关切。我们与发卡银行一起第一时间启动应急调查,成立专项小组追溯风险源、阻断潜在风险,并共同推进相关持卡人的资金保障流程,避免持卡人承担不应由其承担的损失。

    万事达官网也发声明了 赔偿的事也不太需要担心 境内大部分银行没有专门的 dispute 部分 盗刷处理起来很烦人 慎用吧 交易量大了 可能以后会有吧
* 帖子来源V2EX
返回