9月2日中午,一位上海用户在小红书发了条求助:他打算去东南亚旅行,带一张有NFC功能的Visa卡,怕盗刷,想用银行的"锁卡"功能。但他没开国际漫游,手机上插的是境外电话卡——锁卡容易,解锁要短信验证码,人在国外根本收不到。小红书
这条帖子底下很快聚了11个人,给的主意五花八门:有人说只用Apple Pay就不会盗刷;有人说绑了Apple Pay之后,把卡背面的安全码用东西贴住;还有一位人在日本的用户现身说法——换中工农的卡吧,解关锁设置密码就行,无需验证码。小红书
这不是孤例。光是最近半个月,小红书上盗刷相关的帖子就没断过:8月18日一天两条,一条是工行星座卡Visa从日本回来就被盗刷——这位博主办卡前就看过提醒,用绝缘胶带把卡号、安全码、名字全贴住了,也确实锁了卡,才没损失扩大。小红书另一条定位韩国,标题是"被盗刷信用卡气晕了"。8月31日,有人给Google Play充值后发现工行Visa出现不认识的扣款。9月2日,还有人回国俩月没用过信用卡,结果收到境外支付短信,好在所有支付锁都开着,钱没出去。小红书
离国庆出境高峰还有不到一个月,我把过去一年几十条真实盗刷帖、几百条评论翻了一遍,整理出三件事:出发前哪些防护真有用、各银行锁卡功能里藏着什么坑、万一被盗刷,钱怎么最快追回来。
先说反常识的:卡一直在你手里,钱照样能被刷走
那篇1432赞、1446收藏的爆帖《一张只在韩国便利店用过的visa卡被盗刷了》下面,有人问:不懂就问,没丢实体卡也能盗刷吗?回答是:能的,实体卡一直在手上,有些交易只需要卡号和有效期就行,密码都不用。小红书
这就是境外盗刷的主要形态——无卡交易(CNP)。境外线上消费,很多商户只要卡号、有效期、背面三位安全码就能扣款,不需要密码,也不需要卡在你手上。东阳公安在知乎的科普里把盗刷手段归了三类:ATM被加装读卡器和摄像头窃取信息、违规POS机侧录、以及卡号/有效期/CVV/短信验证码的信息泄露。知乎也就是说,你的卡信息可能在旅行中任何一个环节被拿走:便利店插卡那一下、ATM取现、线上绑过Agoda和Booking、甚至一个假冒快递的钓鱼网站——9月1日刚有人发了反诈实录,在假冒的加拿大快递页面填了卡号信息,卡就被盗刷了。小红书而且盗刷不一定当场发生——有人回国两个月后、甚至半年后才收到境外扣款短信。信息泄露和盗刷之间,可以隔很久。
案例翻完:韩国出现频率最高,但先别急着拉黑韩国
我翻的几十条案例里,出现频率最高的目的地是韩国:首尔便利店消费后被刷(就是那篇1432赞的帖子)、江南便利店ATM取现后被刷、明洞Olive Young总店刷卡次日被盗刷、乐天市场出现不明扣款。小红书小红书

但这里要泼一盆冷水:频率高不等于韩国绝对更危险。那篇韩国爆帖的评论区里就吵过这个问题,有人说建行的卡在境外特别容易被盗刷,立刻有人反驳:盗不盗刷和是什么银行的卡没区别,你刷到是因为这张卡用户多,基数在那。小红书同样的逻辑,去韩国的中国游客基数大、便利店和药妆店刷卡频次高,案例自然多。对普通用户的实际意义是:国庆去首尔看演唱会、扫货的人,便利店插卡、药妆店排队刷卡这些场景,值得多一分警惕,而不是换目的地。
出发前:银行APP里的5分钟设置,比贴胶带管用
先说官方态度。8月5日,人民网转发了上海市反电诈中心的视频《手把手教你给银行卡上锁》,735赞、601次转发——"锁卡"已经从卡圈黑话变成反诈中心的官方建议。人民网
但锁卡功能各家银行做得差别很大,坑也不一样:
工行:设置最全。那篇68收藏的攻略帖把路径写得很细:工行APP底部切到"信用卡",进卡片详情的"消费设置"和"账户安全锁",一共六个开关——境外锁(ATM/POS)、境外无卡支付锁、地区锁、夜间锁、限额锁、闪付免密锁。小红书注意这是双向的坑:境外锁锁太死,人到当地刷不出卡;全放开,又回到裸奔状态。攻略帖的建议是出境后境外锁和无卡支付锁不上锁,靠地区锁和限额锁控制风险。

建行:那篇韩国爆帖评论区点赞最高的办法(393赞)就来自建行用户——APP里有个安全锁,日常把境外无卡支付时间设置为1秒,需要用的时候解开,用完再锁住。小红书相当于给无卡交易开了一个"用时才通的闸门"。
招行:风控主动性强,后面盗刷应对部分细说。
平安:有一键锁卡,APP里直接搜就能找到。小红书
而开头那位翘课叔叔踩的坑——解锁要短信验证码——是所有锁卡功能里最隐蔽的一个。解法有两条:一是出发前开通国际漫游,开漫游也能免费接验证码,别为了省这点钱裸奔;二是优先用解锁只需密码/人脸的银行(按那位日本用户的实测,中工农都可以),出发前在家先把"锁上再解开"完整测一遍,别把这个测试留到东南亚的收银台前。小红书
物理防护:用胶带或贴纸遮住卡背安全码,有用,但别指望它够。工行星座卡那位博主把卡号、安全码、名字全贴住了,照样遇到盗刷尝试——真正救他的是锁卡。小红书贴安全码防的是"卡不离眼时被瞥一眼",防不了侧录和信息泄露。
Apple Pay:评论区吵得最凶的问题。原理上,Apple Pay用的是设备专属的token卡号,商户拿不到你的真实卡号,确实能显著降低"商户端泄露→无卡盗刷"这条路径的风险,这也是那位留学博主发"用Apple Pay绑定VISA卡减少盗刷风险"(16赞21收藏)的依据。小红书但边界要说清:如果你的卡信息已经在某次插卡或ATM取现时被侧录,绑没绑Apple Pay都救不了。工行星座卡那位博主就是Agoda、Booking线上绑定,线下Apple Pay、拍卡和插卡全都用过,最后也说不清哪个环节泄露。小红书结论:能走Apple Pay的场景尽量走,但别把"绑了=绝对安全"当免死金牌。

留学生和长期出境的:知乎一篇防盗刷经验帖的建议很实在——同时办2到3张Visa卡,避免一张被盗刷挂失后无卡可用;日常消费用额度低的专用卡,大额卡平时锁着。知乎
万一真被盗刷:四步,和一张价值千金的小票
第一步:立刻在附近刷一笔小额消费或ATM取现,留好凭条。 这是所有步骤里最容易被忽略、又最值钱的。知乎上一篇2523赞的文章讲了重庆一位女士的案例:半夜发现卡被连续盗刷,她做的第一件事不是报警挂失,而是下楼去超市刷3块钱买了袋盐——这张小票证明"人和卡都在重庆本地",后来成了她起诉银行、两场官司全胜、追回全部损失的关键证据。知乎那篇韩国爆帖评论区里,一位被刷了3万美金的用户给的建议一模一样——赶紧给银行打电话,然后找个最近的ATM刷一下,证明卡在手里。小红书
第二步:马上打银行客服,锁卡并声明盗刷。 招行的两个案例值得单独说:一个是用户在加拿大被连续盗刷几笔,招行风控先于用户发现异常,连打三通电话——用户前两通以为是推销没接,第三通才确认盗刷,随后银行停用原卡、补寄新卡,两天内追回全部盗刷费用。小红书另一个是去年9月在韩国的案例:第一笔5英镑的盗刷刚发生,招行就直接锁了卡(209赞175收藏)。小红书教训是:人在境外时,陌生来电显示银行名字,别一律当推销挂掉。

第三步:报警,拿到报案回执。 这一步在国内办也可以,回执是后续跟银行交涉、乃至走法律程序的证据链一环。
第四步:配合银行提交盗刷调查/拒付申请,然后管理好预期。 那篇韩国建行案例给了完整时间线:11月13日发现盗刷→在手机银行提交凭证→银行排查→小额那笔联系商户直接退回→大额那笔走追索→12月1日结案→12月2日退款到账,前后约20天,中间博主打了无数次电话催。小红书知乎一位在英国被盗刷的用户,流程是银行主动来电锁卡、填纸质申请单、拍实体卡照片邮件提交,大约半个月后确认盗刷、款项冲抵。知乎综合下来:银行主动风控拦截的,最快两天解决;走完整拒付流程的,两周到三周是常态,小额快、大额慢。
法律底线是有的:最高法《关于审理银行卡民事纠纷案件若干问题的规定》第四条写明,持卡人主张争议交易为伪卡盗刷交易或者网络盗刷交易的,可以拿真实交易记录、报案回执等证据维权。知乎信用卡持卡人还可以请求银行返还被扣划的透支款本息和违约金。知乎这也解释了为什么第一步那张"真卡在身边"的小票如此关键——它就是司法解释里说的"真实交易记录"。
最后滤掉两条噪音
一是"Visa零责任,盗刷全赔"。 知乎对比卡组织的回答里确实有Visa、MasterCard提供全球零责任保障、盗刷全赔的说法。知乎但我没有翻到对国内发行卡适用的官方承诺文件;上面所有真实退款案例,走的都是发卡行的调查流程,没有一例是直接找Visa赔的。零责任政策在Visa的不少市场确实存在,但适用范围由发卡行和卡种决定——把它当成"反正会赔"的心理依赖,不如把锁卡和凭条留好。
二是"XX银行的卡容易被盗刷"。 前文说过了,基数效应。真正该比较的不是哪家被盗刷,而是哪家的风控会主动打电话、哪家的锁卡不需要短信验证码、哪家的退款走得快——这三件事,翻翻你自己的银行APP,今晚就能验证。
出发前把这三件小事做了:测一遍锁卡-解锁流程(确认要不要短信验证码)、把境外无卡交易限额调低或时间窗收紧、查一遍卡片背面安全码有没有磨损露出。国庆在外刷卡时记住一句话:任何一笔不认识的扣款短信,都值得你立刻找家便利店刷3块钱买瓶水——那张小票,可能就是几万块。