• 请不要在回答技术问题时复制粘贴 AI 生成的内容
hippoboy
V2EX  ›  程序员

讨论一下今天 apple pay 万事达 被盗刷的技术漏洞

  •  
  •   hippoboy · 1 day ago · 4232 views
    今天我也遇到了中行万事达被盗刷,尽管 apple pay 卡片下方没有提示,但微信提示 apple pay 渠道消费。

    我去搜索了小红书,就在这 24 小时内大量的中行 apple pay 万事达被盗刷。少量招行和农行?这个需要核实。

    有人说撞库?还是拖库?

    银行,万事达中国,万事达,apple 四家肯定有一家有漏洞。

    有没有相关技术的从业者或者懂行的人聊聊?

    重点是今后如何避免,因为 apple pay 对于普通人就是黑箱,能被盗刷真是不可思议。
    49 replies  •  2026-09-27 13:08:06 +08:00
    Admstor
        1
    Admstor  
       1 day ago
    同时用了 mac ?
    hippoboy
        2
    hippoboy  
    OP
       1 day ago
    @Admstor 同时使用 mac ,但是 mac 没有绑定 apple pay ,甚至检查付款也是关闭状态。
    hippoboy
        3
    hippoboy  
    OP
       1 day ago
    小红书有些人会在 apple pay 卡片下面有消费记录,感觉是盗刷者把虚拟卡复制成了实体卡?我不知道 apple 是如何处理 token 的,感觉这里面有问题,难道虚拟卡的信息可以被固定,这就很可怕了。
    Jooooooooo
        4
    Jooooooooo  
       1 day ago
    找不到原因的情况下先取消关联了吧
    hippoboy
        5
    hippoboy  
    OP
       1 day ago
    @Jooooooooo 已经做了止付,主要是以往一直说 apple pay 不用实体卡可以防止盗刷,现在看来 apple pay 也会出问题,就是不知道是哪方。apple pay 在国外好多年了,没有大规模事故,今年万事达中国才上线 apple pay ,感觉有问题,但是不是断言,纯猜测。
    413420
        6
    413420  
       1 day ago via iPhone
    apple pay 的被盗刷率是最低的
    ImINH
        7
    ImINH  
       1 day ago   ❤️ 2
    大概和 apple pay 、万事达都没关系,应该是中行在上线 Apple Pay 万事达的时候,因为要在屎山上变更,所以寻求了某种捷径来实现,存在某种逻辑漏洞(某些方式下的白名单或者跳过验证,然后被灰黑产发现,然后批量利用。但是在已经成熟的传统金融网络里,这种盗刷意义不大,而且国内行的尿性,可以按照营销费用给用户赔付(逃。可能商家应该是损失最大的。
    hippoboy
        8
    hippoboy  
    OP
       1 day ago
    @413420 所以说手机在手里,apple pay 卡片多了一条消费记录,不可思议。我猜测大概率是某些企业魔改了 apple pay 的实现原则,比方说把虚拟卡当作开实体卡,并且记录了各种信息到数据库。
    hippoboy
        9
    hippoboy  
    OP
       1 day ago
    @ImINH 银行补卡要收费,补卡费补贴营销费了。
    fbcskpebfr
        10
    fbcskpebfr  
       1 day ago via iPhone   ❤️ 1
    大概率是万事达和 apple pay 的问题

    几年前 Apple card ,Chase IHG ,WF Bilt ,这些都有过巴西盗刷的记录,而且都是万事达
    byteharbork2
        11
    byteharbork2  
       1 day ago
    吃瓜
    zooo
        12
    zooo  
       1 day ago
    我早上也收到了 apple 渠道的招行信用卡消费提醒,一直在刷 1 美元的支付
    但是几笔都支付失败了,吓死我了
    q534
        13
    q534  
       1 day ago
    新出的万事互联出问题? applepay 这么大规模,很少听说盗刷事故。
    我很好奇如果受害者没关注账单或者没发现其中一笔是盗刷会赔付吗
    q534
        14
    q534  
       1 day ago
    @Jooooooooo 我看见有 xhs 回复说已经解绑的也有可能被盗刷
    AmericanExpress
        15
    AmericanExpress  
       1 day ago via iPhone
    @fbcskpebfr
    Bilt 我记得是 wells fargo 的问题吧
    AmericanExpress
        16
    AmericanExpress  
       1 day ago via iPhone
    @fbcskpebfr
    nvm 大概率是 mastercard 的问题
    lijiext
        17
    lijiext  
       1 day ago
    APPLE PAY 软件里面是能看到这笔消费的,不过止付以后就什么都看不到了
    PerFectTime
        18
    PerFectTime  
       23h 59m ago   ❤️ 3
    因未知原因,该部分设备卡允许通过三要素进行支付,卡号采用顺序发卡,且不校验 CVV ,同时可能并无 3DS 等额外校验措施,因此仅需通过稍加猜测或复用其他类似卡有效期即可实现盗刷。且除中行外亦有他行被盗刷的报告。
    PerFectTime
        19
    PerFectTime  
       23h 59m ago
    在 tg 看到的小道消息
    413420
        20
    413420  
       23h 32m ago
    @PerFectTime 以后可以附上来源 https://t.me/encmasuta
    413420
        21
    413420  
       23h 32m ago   ❤️ 2
    apple pay 真是倒了血霉了和内地合作结果踩了这么个大坑
    IsaacYoung
        22
    IsaacYoung  
       21h 31m ago
    离谱
    mooyo
        23
    mooyo  
       19h 35m ago
    居然现在才开始讨论万事达盗刷吗?

    你们可以关注下去年,前年的汇丰蓝狮子盗刷事件,当时因为活动要求绑定美团,甚至怀疑是美团内鬼在参与盗刷。

    结合今年这次来看,应该是万事达自己有洞
    silverzidan
        24
    silverzidan  
       19h 30m ago via iPhone
    发卡行的问题呗 从技术角度看 除非银行侧数据库漏了 导致不用你的手机也能生成 tokencrypto 然后做了这笔交易 不然不能理解 apple 钱包也能看到交易🌚
    SenLief
        25
    SenLief  
       19h 29m ago
    目前看到的都是 apple pay 的盗刷,没发现其他渠道的?
    silverzidan
        26
    silverzidan  
       19h 27m ago via iPhone
    @mooyo 这个是 3 要素泄漏 和这个不是一个概念 3 要素的话 线上支付的每一个环节都可能泄漏 我还见过某个东南亚的支付网关 api 明文传 cvv 的🌚盗刷也不是太奇怪 线上交易的交易争议基本不存在输的可能性
    silverzidan
        27
    silverzidan  
       19h 25m ago via iPhone
    理论上 applepay 交易属于是高可信的 3ds 验证过的 不会发卡行不认账吧🤣
    solecc
        28
    solecc  
       19h 8m ago
    @silverzidan 不太清楚国内会爽快的认账么。会不会拉扯很久才做 dispute
    licong
        29
    licong  
       18h 36m ago
    没绑定 apple pay 的没事吧
    billccn
        30
    billccn  
       18h 15m ago
    @PerFectTime 如果是这样,那完全就是银行方面弱智级别的错误。


    @silverzidan 这个漏洞根本不需要 token ,甚至不需要经过 Apple 。每个手机 NFC 支付后面都对应一套银行生成的三要素,这个是为了兼容旧系统或者离线/降级时候使用的(比如美国很多地方的实体店并不会正确使用预授权、部分请款等功能,而是把三要素读出来后面再按照无卡交易进行操作)。

    正常银行是不会允许这些三要素进行联机( POS 机有网)或者互联网交易的,这些交易应该完全通过 Apple pay 进行,但是显然有银行没有验证他们交易的来路。如果他们的卡号顺序发行,那过期日期都是规律的,完全可以被枚举出来,不需要任何的泄漏。
    TigerK
        31
    TigerK  
       17h 57m ago
    请打开『中国银行』手机 App ,底栏点击『信用卡』-页面中间位置『更多』,滑动中间标签找到”密码及安全“栏目。
    『一键锁卡』-选择卡片-自定义锁定:境外交易限额输入 0 ,境内交易按需设置即可。( Apple Pay 需要刷卡交易限额)
    时间根据需要设置即可,推荐境外交易选择 00:00-23:59 ,境内交易选择早起前 1 小时,及最晚到家时间(付打车费)
    aricch
        32
    aricch  
       17h 47m ago
    @zooo 这个是 AWS 这种验卡吧,我也收到了。
    takeshima
        33
    takeshima  
       17h 43m ago via iPhone
    问题应该在中行,现在的问题原因是中行的万事达设备卡号居然可以当普通卡号用三要素支付,这让 Apple Pay 的安全机制等于不存在了
    takeshima
        34
    takeshima  
       17h 42m ago via iPhone
    @PerFectTime 设备卡号允许通过三要素支付简直太逆天了😱
    659746321
        35
    659746321  
       17h 41m ago
    不知道国内有没有 Disposable Virtual Card ,一次性信用卡,用完就销毁
    biaoge123
        36
    biaoge123  
       17h 28m ago
    我也绑过一张中行万事达信用卡 还好没收到消息
    kapr1k0rn
        37
    kapr1k0rn  
       17h 21m ago
    前几天开始多次收到境外电话的诈骗短信,之前从来没有过。我的中行信用卡是 visa ,绑的这个手机号,不知道是不是和这个有关,看来像中行相关的信息泄漏
    fkmc
        38
    fkmc  
       16h 28m ago   ❤️ 1
    中行弱智到把这些交易 当成离线交易 发起 capture?
    这种情况确实不需要授权的
    wenhuibrave
        39
    wenhuibrave  
       16h 26m ago   ❤️ 1
    中国银行承担主要责任。 银行作为发卡方,其授权系统负有最终审批交易的责任。把 Token 卡号当作普通 PAN 卡号放行,且未触发风控拦截大批量异常的境外拉美交易,这是严重的后端逻辑漏洞。
    akatale
        40
    akatale  
       16h 24m ago
    一眼盲猜苹果的问题
    fkmc
        41
    fkmc  
       16h 20m ago
    搞反了

    中行作为发卡行, 在线授权 难道不验证 这些授权的 要素的 有效性?

    如果是离线授权,直接请款 只能全赖收单行. 不过讲不通哎, 等上班 看看 specs
    fkmc
        42
    fkmc  
       16h 7m ago
    不过 mastercard 草台班子,全特码 是阿三.
    真的是血泪
    nicaiwss
        43
    nicaiwss  
       16h 2m ago via iPhone
    这流程如果让 AI 设计让 AI 写就不会出这种低级错误
    lefthand2006
        44
    lefthand2006  
       11h 44m ago
    @fkmc 你甚至可以怀疑也许就是阿三程序员故意写下这些 bug 等着哪天提现
    kkwa56188
        45
    kkwa56188  
       5h 49m ago
    "根据 encmasuta 的 DP ,农业银行、广发银行和中信银行目前测试相同路径时已经会被拒绝,说明这些银行大概率之前就做过相应限制"
    q534
        46
    q534  
       5h 22m ago
    @fkmc #41 朋友,有大致结论了不
    P945
        47
    P945  
       4h 17m ago via iPhone
    Apple Pay 绑过中行银联卡,支付会弹验证(输入密码)验证,风控上中行应该不会出现那么大的问题。
    atone
        48
    atone  
       3h 25m ago
    中行的渣 IT 常规操作了。在中行手机银行的 app 里,Apple Pay 里有一个免密限额,可以设置使用银联 Apple Pay 线上支付时免输密码的限额。中行渣 IT 把小数点位置搞错,导致设置为 1000 (允许的最大值)时,实际的免密限额为 10 块。好几年了都没修。
    silverzidan
        49
    silverzidan  
       2h 9m ago via iPhone
    #万事网联 Apple Pay 设备卡盗刷问题和原因复现测试

    绑定在 Apple Pay 的卡会分配一个设备卡
    号,通过这个卡号消费就会显示 Apple Pay 消费

    • [DP1]: 招行、浦发万事达 Apple Pay 设备卡无校验成功发起无卡交易
    • [DP2]: 使用招行金葵万事达 Apple Pay 设备卡的卡号 + 有效期,成功发起无卡交易

    ▎正常情况:

    Apple Pay 其他地区发行的卡的设备卡号,你读出来也是不可能用来支付的,只有真正通过 Apple Pay NFC 支付(即只有 tokenized 交易) 才能正常使用

    ▎(部分银行)的万事网联卡问题:

    国内银行发行的万事达 Apple Pay 设备卡,发卡行配置有问题 ,仅仅依靠输入传统的那种三要素到网付里面,别的啥都不用填,就可以直接付款了,根本不验证 cvv 。而万事网联的虚拟卡号是顺序发放,且 Apple Pay 上线时间集中在最近几个月,很容易推测卡号+有效期

    有些不验证有效期的就更容易了,直接输入设备卡号就完成付款了

    ▎目前的建议:

    在这个问题修复前,建议所有持有万事网联借记卡/信用卡的卡友锁定境外交易,直到万事网联或发卡行对此事发布回应

    👉🏿 @DocOfCard_channel / 入群链接





    这个看起来可信多了 dpan 被发卡行作为 pan 接受了 可以做线上无卡交易 (dpan 和有效期) 特征也非常明显 据说大部分银行已经拦截了 同时这笔 dpan 卡号做的交易也会在 ap wallet 中显示

    token 交易一定要有 token🌚



    业务声明:近期,万事达卡及万事网联在中国境内监测到部分未经授权的交易。保护持卡人财产安全是万事达卡及万事网联的核心关切。我们与发卡银行一起第一时间启动应急调查,成立专项小组追溯风险源、阻断潜在风险,并共同推进相关持卡人的资金保障流程,避免持卡人承担不应由其承担的损失。

    万事达官网也发声明了 赔偿的事也不太需要担心 境内大部分银行没有专门的 dispute 部分 盗刷处理起来很烦人 慎用吧 交易量大了 可能以后会有吧
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Privacy   ·   Solana   ·   2701 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 78ms · UTC 07:18 · PVG 15:18 · LAX 00:18 · JFK 03:18
    ♥ Do have faith in what you're doing.