万事达批量盗刷撞上国庆出境:出发前10分钟自查、两张开关表、中招后的5步处置——这波"卡没离身钱没了",账要这么算

源自120位全网作者

10:06

9月26日凌晨开始,小红书、知乎、微博同时冒出一批一模一样的帖子:卡就在钱包里,人没出国,凌晨却收到巴西、巴拉圭、乌拉圭、英国的扣款提醒,账单渠道大多显示Apple Pay,币种是巴西雷亚尔、乌拉圭比索,还夹杂着0.21英镑、9.1美元这种小额扣款。

中招的集中在境内银行发行的万事达卡:中国银行(留学生圈人手一张的卓隽卡是重灾区),随后招商银行、农业银行的用户也陆续反馈同类交易,中信、浦发有用户自查后提到自己的锁一直开着、暂时没动静。有人人在印度旅游、实体卡留在国内,被盗刷折合超2万元的巴西货币资金;有英国留学生半夜收到圣保罗商户的扣款通知;也有额度不足的账户,盗刷尝试直接被拒付。知乎小红书

万事达批量盗刷撞上国庆出境:出发前10分钟自查、两张开关表、中招后的5步处置——这波

到9月28日—29日,事情基本定调:中行等涉事银行已主动致电被盗刷持卡人,明确不用还款,未入账的预授权交易统一撤销,同步安排换卡或补发数字卡;经济参考报9月29日确认持卡人陆续接到撤销电话、不会遭受资金损失,但盗刷原因暂未披露。第一财经从中行客服拿到的口径是:部分盗刷被风控当场拦截,没拦住的由银行协调卡组织赔付,相应资金无须客户还款。第一财经

钱大概率追得回来——但这不等于可以躺平。距离10月1日出境高峰只剩两天,这篇文章把三件事一次讲清:这波盗刷到底是怎么回事、出发前10分钟该做什么、万一在境外中招了怎么处置。

一、时间线:从零星爆料到批量撤销,只用了72小时

  • 8月23日:已有零星前兆案例。有用户凌晨收到中行万事达卡在亚马逊的扣款提醒,三笔合计约5500美元,走的是传统盗刷争议流程。

  • 9月26日凌晨:中行万事达卡持卡人集中爆料境外异常扣款,交易地集中在巴西、巴拉圭,结算币种多为巴西雷亚尔、乌拉圭比索,部分为小额英镑扣款,账单渠道多显示Apple Pay。当天新浪财经"金融一线"跟进报道,部分卡片因"疑似风险交易"被银行暂停使用,中行对具有类似盗刷行为模式的卡片做了统一冻结处理。小红书

  • 9月27日:招行、农行等更多银行的万事达用户反馈同类交易,盗刷场景高度相似;爆料扩散到微博热搜边缘。当晚22时起(社区测试结果),中行的万事达Apple Pay设备卡已无法用于三要素无卡支付。

  • 9月28日:大批持卡人陆续接到银行客服电话,确认盗刷无需还款、启动撤销、安排换卡。第一财经、北京商报、21世纪经济报道跟进;据界面新闻从知情人士处了解,本轮所有涉事客户均已被银行联系对接。

  • 9月29日:经济参考报确认最新进展:交易被撤销、持卡人不会遭受资金损失,盗刷原因暂未披露。

一个需要说清的边界:目前银行官方层面确认最完整的是中行;招行、农行的案例主要来自持卡人在社交平台自行发布,各行之间是否同源,官方还没有定论。

二、和去年浦发那次对比:同样的剧本,更大的舞台

玩卡的人对这一幕不会陌生。2025年9月9日—11日,浦发银行万事达无价世界卡遭遇全网集中境外盗刷:交易集中发生在巴西,以雷亚尔计价,多笔金额在4900雷亚尔附近,商户覆盖二手车经销、餐饮、出租车。当时浦发信用卡中心与万事达、万事网联先后发声明,称源于外部黑客攻击,已阻断风险并推进资金保障。知乎

把两轮事件放在一起看,三个变化值得注意:

第一,涉事机构从1家变成一批。 上一轮集中在浦发一家的单一卡种;这一轮公开反馈覆盖中行、招行、农行等多家银行的万事达卡,中行最集中。风险从"单家银行的账户问题"升级成了"跨机构的网络问题"。

第二,币种和金额更散。 上一轮金额高度集中在4900雷亚尔左右;这一轮从0.21英镑的小额试刷到折合2万多元的大额扣款都有,币种横跨雷亚尔、乌拉圭比索、英镑、美元——小额试刷混在大额盗刷里,说明黑产在批量测卡。

第三,中间隔着一部新规章。 《银行卡清算机构管理办法》2025年11月1日施行,正好卡在两轮事件之间:要求清算机构建立跨机构风险监测和信息共享机制,重大风险事件24小时内向央行报告、2日内提交正式报告。上一轮万事达和万事网联承诺"追溯风险源、阻断潜在风险",但此后没有公开过技术根因的正式材料。这部办法落地后的第一次大考,就是这波。知乎

三、为什么"卡没离身也会被刷":三个名词串起来的漏洞链

官方原因还没披露,以下是目前公开信息里最完整的拼图,其中社区测试的部分要打个标注——未经官方确认,但多方信源相互印证。

先认识三个名词:

1. 设备卡号(Token/DPAN)。 把银行卡绑进Apple Pay时,手机安全芯片里存的不是你的真实卡号,而是一个"替身卡号"。按设计,这个替身只能配合本次交易生成的动态密文使用,单独拿出来应该刷不了任何交易。小红书

万事达批量盗刷撞上国庆出境:出发前10分钟自查、两张开关表、中招后的5步处置——这波

2. 三要素无卡支付(CNP)。 境外线上交易的常见模式:卡号+有效期+CVV就能扣款,不要密码、不要短信、不要卡在身边。这是国际惯例,也是盗刷黑产最常钻的口子。

3. 3DS验证与"弱3DS通道"。 3DS相当于境外线上支付的"验证码环节"。巴西、巴拉圭等南美部分收单通道对3DS要求松,被称作弱3DS通道——上一轮浦发盗刷和这一轮,交易都集中出现在这类通道。

串起来,社区测试指向的链路是这样的:有人拿到了境内发行的万事达Apple Pay设备卡号,把它当成普通卡号塞进境外三要素无卡支付通道;而部分发卡行对设备卡号走三要素交易时,没有校验CVV和有效期,也没有触发3DS——等于替身卡号被当成了"只读卡号就能扣款"的万能钥匙。爆料源头DocOfCard频道的测试称,境内发行的万事达Apple Pay设备卡仅凭设备卡号即可发起无卡支付,且设备卡号随机性不足、存在被批量猜测的可能;该频道还实测确认,农行、广发、中信在早前已封堵这条利用链,中行于9月27日晚完成封堵。支付网关侧也有动作:据社区反馈,Stripe等已开始拒绝设备卡卡BIN发起的三要素交易。

两个必须强调的边界:

其一,这些细节来自社区测试和媒体转述,银行、万事网联、苹果均未官方确认。 新京报采访的业内人士明确提醒,不宜简单归因于Apple Pay——苹果的Token化机制目前没有证据被攻破,风险更可能出在发卡行的验证配置、绑卡环节或清算链路。账单上写着"Apple Pay",只能说明清算报文带了钱包类标识,不代表交易真的经过了你的手机。知乎

其二,这轮集中盗刷几乎全是万事达,但不等于其他卡就绝对安全。 社区测试称Visa系统会拒绝Apple Pay设备卡用于三要素无卡支付,本轮公开案例中也未见Visa、银联卡的同类集中盗刷。但传统盗刷——实体卡CVV被侧录、境外商户留存卡信息泄露——一直都在:去年11月有人在吉隆坡机场免税店刷卡后被盗刷,卡背CVV早就贴住遮上了也没用;今年8月的亚马逊盗刷走的也是传统链路。别把所有账算到Apple Pay头上,也别以为没绑Apple Pay就高枕无忧,本轮确有未绑AP的用户中招。小红书

四、出发前10分钟:对号入座,两张开关表

先对号入座,四类人建议今天就自查:

  1. 手里有境内银行发行的万事达卡(中行卓隽、招行、农行、中信、浦发等),不管绑没绑Apple Pay;

  2. 绑了Apple Pay的万事达借记卡用户——DocOfCard的建议是借记卡、信用卡一起锁;

  3. 10月1日前后出境的人,万事达是你钱包里的境外主力卡;

  4. 卡长期不开交易提醒、账单一个月只看一次的人。

动作一:翻账单找异常。 重点看9月23日以后的交易,盯三样东西:南美币种(BRL雷亚尔、UYU比索、PYG瓜拉尼)、英国小额英镑扣款、美国小额美元扣款。0.21英镑、0.76英镑、9.1美元这种"不像盗刷"的小额试刷,往往是大额扣款的前奏——多个中招用户都是先看到一笔小钱,几小时后迎来大额交易。小红书

万事达批量盗刷撞上国庆出境:出发前10分钟自查、两张开关表、中招后的5步处置——这波

动作二:按"出不出境"分别设开关。 这是最容易被做错的一步:一刀切全锁,国庆在国外连酒店押金都刷不了;什么都不锁,等于把口子留给黑产。

人群

境外线下刷卡

境外线上/无卡支付

交易提醒

不出境、不海淘

关

关

开

国庆出境

开(用时开、用完锁)

关或调到最低限额

开,每笔实时

各家的入口名称不一样,但都在App里能找到:中行手机银行"一键锁卡",可按交易类型分开锁;招行掌上生活搜"一键锁卡",支持自定义锁卡时间范围;浦发App走"支付管理-交易功能",能单独设境外、无卡支付开关。找不到的直接打客服,让他们远程关"境外线上无卡支付"。

动作三:绑了Apple Pay的万事达卡,要不要解绑? 社区的建议是可以解绑设备卡图个安心,但要想明白两件事:解绑防的是"设备卡号被当三要素用"这条新链路,防不了传统盗刷;而出境期间,Apple Pay拍卡(芯片+动态密文)反而是相对安全的支付方式——比把实体卡递给店员去刷要靠谱。真正该关的是"境外线上无卡支付"这个开关,而不是急着跟钱包里的卡告别。

动作四:把维权材料准备在出发前。 记下发卡行的境外客服电话并确认能拨通(中行信用卡客服+86 10 66085566);出境的人提前存好护照信息页,万一需要证明"卡和人在别处",ATM凭条+出入境记录就是最硬的证据。

五、已经中招:5步处置,和2个现实提醒

这套流程综合了本轮中招用户实测有效、银行客服确认的标准动作:

  1. 立即锁卡止付:App一键锁卡,或打客服冻结。速度决定损失上限——有个别用户因为设置过"所有交易限额为0",盗刷尝试全部失败。小红书

  2. 截图留证:短信提醒、App账单、交易渠道、金额币种,全部截图。

  3. 打客服登记争议交易:本轮批量事件里,中行专组会主动致电告知不用还款、自动撤销;未入账的预授权交易直接撤销、恢复额度,有用户全程没被要求提供任何材料。知乎

  4. 需要举证时做两件事:在本人所在地ATM操作一次并保留凭条(取现失败短信也算数),证明卡在你手上;国内用户就近派出所报案留回执,英国的走Report Fraud线上报案拿案件编号(Crime Reference Number)。注意有用户实测:人在第三国时当地警方可能不受理,所以ATM凭条这条"物理不在场证明"更关键。

  5. 等撤销与换卡:9月28日起大量用户确认收到客服电话,盗刷不用还、启动撤销、补发新卡或数字卡。有中行用户已拿到新数字卡,激活即用。

万事达批量盗刷撞上国庆出境:出发前10分钟自查、两张开关表、中招后的5步处置——这波

两个现实提醒,比流程本身更容易吃亏:

“不用还"不等于"额度马上回来”。 预授权撤销、额度恢复有流程时间。国庆出境的人如果额度被被盗刷的预授权占着,酒店押金、租车预授权都会受影响——中招的要盯紧额度恢复进度,必要时要求客服加急,别拖到人在国外才发现刷不动。

提防二次诈骗。 事件发酵后,必然有人冒充"银行退款专员"打电话发短信。记住三条:真银行不会索要你的短信验证码,不会让你转账到"安全账户",不会发链接让你填卡号CVV。本轮撤销流程里,银行明确不需要用户额外提供材料——凡是"退款"要你交东西的,都是骗子。

六、玩卡视角的三本账

第一本:把"境外交易开关"变成和额度管理一样的肌肉记忆。 这波之后,圈内共识很清晰:万事达卡不用的时候,境外线上无卡支付就该是关的,出境落地再打开。评论区那句"我的外卡全部设置了境外消费交易禁止,只有出去玩才会开",应该成为标配。

第二本:钱包里的卡组织要分散。 老玩家出境从来不只带一张卡:Visa、万事达、银联分散在不同发卡行,单一卡组织出事,不至于整个钱包瘫痪。这次最被动的人,是钱包里只有一张中行万事达、又恰好绑了Apple Pay的留学生——主卡被统一冻结的那两天,等于境外支付能力清零。

万事达批量盗刷撞上国庆出境:出发前10分钟自查、两张开关表、中招后的5步处置——这波

第三本:算清盗刷的真实成本。 资金损失本轮基本能全额追回,这是底线保障;但时间成本(客服电话等待、报案、ATM取证)、额度占用(预授权撤销前的几天)、以及最坏情况——出境期间支付中断、人在国外跨时区维权——都是真金白银之外的代价。出发前10分钟自查,比事后维权便宜得多。

七、接下来盯什么

  • 官方定论:截至9月29日,万事达卡、万事网联公开渠道尚未针对本轮事件发布专项说明(去年浦发事件是有公告的),中行侧"原因暂未披露"。后续是否公布技术根因、是否触发《银行卡清算机构管理办法》要求的重大事件报告流程,是判断"修没修好"的关键信号。知乎

  • 封堵进度:社区实测已确认中行、农行、广发、中信封堵了设备卡三要素链路,但测试覆盖的发卡行有限,“部分银行仍存在相同模式的盗刷风险”。你手里的卡属于哪一档,等一个官方名单或各行公告。小红书

  • 国庆出境的实战反馈:10月1日—7日是本轮事件后第一个大规模境外用卡窗口,锁卡会不会误伤正常交易、风控会不会对出境消费过度敏感(已有中信用户吐槽正常消费老被当盗刷核实),节后的社区反馈值得盯。

  • 换卡潮:如果你收到了换卡通知,留意新卡权益有没有变化——参考此前交行贵宾厅权益调整的经验,换卡节点有时会伴随权益条款更新,拿到新卡先翻一遍权益清单。

最后说句实在的:这波事件的处理速度(72小时从爆料到批量撤销)说明兜底机制是有效的,玩卡不用因噎废食。但"银行会赔"从来不是"我不用管"的理由——防盗刷的开关在你手里,维权的证据也在你手里。出发前把那两张开关表过一遍,国庆的境外消费才能刷得踏实。

内容由AI生成
1
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章