卡没离身,钱在巴西被刷走:中行卓隽万事达批量盗刷复盘——开了这把锁的人一笔没丢、四步维权别搞错顺序,和国庆出境前的10分钟开关自查

源自170位全网作者

08:33

如果你或者家里人手上有中国银行万事达卡——尤其是卓隽留学卡——过去这几天大概率被“盗刷”两个字刷屏了。先把最关键的结论放在前面:

  • 这是一次从9月25日深夜开始的集中批量境外盗刷,中招的主要是中行卓隽万事达卡持卡人,盗刷交易集中在巴西。

  • 截至9月28日,中行已逐一致电撤销入账、明确“无需还款”。财经网

  • 但9月30日、10月1日乃至10月2日当天,社交平台仍有零星新案例出现,最新一条帖子的主角还心有余悸:“还好开了境外无卡支付锁”。10月2日北京商报的调查标题说得很直白:钱退回来了,恐慌还没有散去。小红书北京商报

  • 国庆假期正在进行,大量出境游客正在境外刷卡。这篇文章把事件时间线、盗刷手法、维权流程和开关自查一次讲清。

一、事件时间线:从深夜社区帖到银行逐一致电

时间

进展

9月25日深夜

V2EX、飞客茶馆等社区陆续有人发帖,称中行万事达卡出现非本人交易,渠道显示Apple Pay

9月26日凌晨至白天

集中爆发。不少人半夜收到“Apple Pay主卡失效”通知,点开钱包发现卡被锁、账单多出一笔巴西雷亚尔计价消费;小红书涌现大量留学生帖,单笔金额从0.15英镑的试探扣款到上万元人民币不等

9月26日

关键细节浮现:有用户收到中行短信“您的信用卡由于启用了境外无卡交易锁功能……交易失败”——开了这把锁的人一笔没丢

9月28日

中行信用卡中心开始逐一致电本批盗刷用户,撤销入账交易并沟通换卡,承诺赔偿资金损失

9月29日

中行正式回应:被盗刷交易已撤销,无需还款

10月1日

万事达卡方面称问题“已解决”,但媒体追问:原因至今未披露

10月2日

北京商报发布调查报告,业内观点直指“发卡行Token场景校验缺位、交易路由配置疏漏、卡组织风控预警不足”

卡没离身,钱在巴西被刷走:中行卓隽万事达批量盗刷复盘——开了这把锁的人一笔没丢、四步维权别搞错顺序,和国庆出境前的10分钟开关自查

中招卡片高度集中:中行长城卓隽留学信用卡(英镑卡最多,美元、欧元卡也有)和英镑万事达卡。卓隽卡支持主附卡同申、家长持主卡监控境外读书子女的消费,所以这波被冲击的不只是留学生,还有背后还款的家长。招行、农行也有持卡人零星反映类似情况,但与本次事件是否同源,目前没有证据可以确认。大望财讯

二、卡没离身,钱是怎么被刷走的

这是整个事件里最容易被误解的部分,值得拆开讲。

先说一个和国内习惯冲突的常识:国际信用卡的境外无卡交易,根本没有密码这道环节。只要不插卡、不刷实体卡,商户通常只需要三样东西:卡号、有效期、卡背面三位安全码(CVV),有时再加账单地址。刷卡输密码是国内银行卡体系的习惯,不是全球通行规则。

线上交易对应的核验机制叫3DS2,分两种模式:风险较高时弹出额外验证(挑战验证);系统按商户、IP、设备信息打分合格,就直接放行(无摩擦放行)。欧盟用PSD2法规把“强客户认证”做成了硬性要求,而巴西、巴拉圭、乌拉圭等地没有同等强度的强制认证——行业数据显示,巴西市场的3DS2交易中,75%—85%走的是无摩擦免验通道。这正是本次盗刷交易集中在巴西、以雷亚尔计价的原因。独角金融

作业痕迹很清晰:小额试探(0.15、0.49、0.86英镑这种)→ 摸清可用额度 → 集中爆发 → 快速变现,且盗刷地和持卡人所在地系统性错位——有人正在印度旅游、卡留在国内,一觉醒来发现被盗刷折合人民币2万多元。这是一条已经产业化的黑产链条,不是个别用户“不小心点了什么”。独角金融

那是不是Apple Pay泄露的?这是事件里最大的误读点,两个澄清:

  1. Apple Wallet里显示一笔交易,不等于这笔交易是Apple Pay发起的。钱包会同步展示卡片交易,哪怕是在网上直接输卡号消费,记录一样会出现在Wallet里。小红书上一篇280赞的技术分析帖专门纠正了这一点。小红书

  2. Apple Pay用的是令牌化技术,手机里存的不是真实卡号,而是和设备绑定的替代令牌。它能防止交易过程中泄露真实卡号,但如果卡号、有效期、CVV已经在别的渠道泄露,Apple Pay无力拦截。一句话总结:实体卡没离身,和卡的支付信息没泄露,是两回事,不能画等号。

卡没离身,钱在巴西被刷走:中行卓隽万事达批量盗刷复盘——开了这把锁的人一笔没丢、四步维权别搞错顺序,和国庆出境前的10分钟开关自查

至于信息究竟从哪个环节流出,目前没有官方公布的结论。社区里流传一个技术假说:去年9月,浦发银行万事达“无价世界卡”出现过一波几乎同样特征的巴西集中盗刷,美卡论坛当时猜测与万事达的STIP(Stand-In Processing,发卡行授权异常时由卡组织代为授权)机制被利用有关——这次“万事达为主+巴西+BRL+短时间集中”的特征太像了。但要说清楚:STIP机制真实存在是事实,“恶意触发STIP”目前只是技术推测,没有官方确认。类似地,知乎上“万事网联发行的Apple Pay设备卡仅验证设备卡号、不验证有效期和CVV”的讨论,也停留在社区质疑层面。这些线索值得记录,但都不能当定论。资管有道小红书

可以确认的是:这已经不是境内发行的万事达卡第一次遭遇大规模境外批量盗刷。每次爆发后,银行和卡组织都会紧急加固风控,但卡料泄露源头的排查,几乎从来没有对外公布过完整结论——跨境黑产的批量扫卡,会长期存在。

三、整个事件里最值钱的一个细节:那把锁

有用户晒出的中行短信显示,那张开着“境外无卡交易锁”的卡,9月26日10时54分的一笔交易被直接拒绝。另一位小红书用户说,自己的卓隽欧元卡“从来没用过、一直锁着卡”,所以盗刷没有成功。独角金融小红书

卡没离身,钱在巴西被刷走:中行卓隽万事达批量盗刷复盘——开了这把锁的人一笔没丢、四步维权别搞错顺序,和国庆出境前的10分钟开关自查

开了“境外无卡交易锁”的人,这波一笔没丢。银行有这个拦截能力,但这个功能不是默认开启的——你得知道它存在,并且主动打开。

这也是本次事件暴露出的共性问题:跨境支付原本有多层防线(卡组织的3DS核验、银行的额度管控、批量异常交易识别、持卡人手里的境外交易开关、实时交易提醒),这次多道关口同时失效,而唯一被验证100%生效的,是用户自己手里的那把锁。交易实时提醒属于事后通知,只能在扣款完成后推给你;额度管控拦不住小额试探。真正能“提前拒绝”的,只有开关。

四、万一遇到盗刷:四步维权,顺序别乱

综合中行官方建议和已走完流程持卡人的实际操作:

第一步:立刻锁卡/止付。手机银行App一键锁卡,或致电客服申请止付。中行明确支持通过手机银行、网上银行、客服热线、柜台或公众号办理挂失或一键锁卡。

第二步:固定“卡不在交易现场”的证据。在附近ATM或便利店做一笔交易,用时间戳证明卡在你身边、不在盗刷地;出入境记录、行程凭证同样有用。本次事件中行主动致电撤销,多数用户没走到这一步,但一般盗刷争议里这是关键证据。

第三步:报警拿回执,向银行正式登记交易争议。通常需要身份证件、卡片正反面复印件、报案回执等材料。

第四步:盯住账单,争议交易先别急着还。争议处理期间,银行会对争议交易挂账处理、暂不计入账单;若确认盗刷前已被自动扣款甚至产生逾期记录,可要求退还与撤销。

卡没离身,钱在巴西被刷走:中行卓隽万事达批量盗刷复盘——开了这把锁的人一笔没丢、四步维权别搞错顺序,和国庆出境前的10分钟开关自查

损失由谁承担,法律框架是清楚的:按最高人民法院2021年《关于审理银行卡民事纠纷案件若干问题的规定》,发生网络盗刷,持卡人可要求发卡行返还被扣划的透支款本息;指导案例169号(徐欣诉招商银行案)进一步落了地——银行不能证明持卡人未尽信息保管义务的,仅以“身份识别信息和交易验证信息相符”主张免责,法院不支持。本次“全额撤销、无需还款”的结果,和这个框架一致。独角金融

但有一个反面判例要记住:今年7月芜湖中院公布的一起案件里,一名留学生附属卡使用人点了冒充物流的钓鱼链接,主动输入卡号、有效期、安全码并提交了验证码,法院判持卡人自行承担2万余元损失。责任按过错划分,不按卡片归属划分。所以盗刷恐慌期,更不要点任何自称“银行客服”“退款通道”“安全验证”的短信链接——骗子的第二波收割,收割的就是恐慌的人。独角金融

五、国庆出境中:出发前10分钟开关自查

最后给假期出境的游客和还在境外的留学生家庭一份可执行清单:

  1. 境外无卡交易锁,精准地开。不出境的卡:直接锁上,这是本次事件里被验证最有效的一道防线。正在境外用卡的:不要一刀切关掉所有境外交易(否则没法刷卡),而是限制“无卡交易”,线下尽量插卡或挥卡走实体交易;需要线上支付时临时打开,用完即关。

  2. 关掉用不上的开关:磁条交易、境外小额免密,按需给境外交易设单笔和日累计限额。

  3. 交易提醒全开:短信、App推送、公众号通知都打开。本次多数人中招的第一信号,就是那条“主卡失效”或扣款短信。

  4. 卡片分层:大额度卡锁在家里,境外带一张小额度卡消费;留学生家庭可以用主附卡结构,家长持主卡盯账单,孩子手里是限额的附卡。

  5. 长期不用的卡,从手机钱包里解绑,减少令牌暴露面。要说明:这是保守策略,本次事件并未证实钱包环节就是泄露源。

  6. 境外期间收到陌生扣款提醒:按上面四步走,先锁卡再争议,截图保存全部记录;发卡行都有24小时客服热线,App内也能发起争议登记。

上面第1、2条说的开关,各家银行App里文案略有差别,但基本都藏在“卡片安全”或“境外消费”设置里。下图是一家银行App的“境外消费”设置页——“无卡交易”每日锁定和“境外小额免锁”两项,正是这次事件里最要命的两个开关:

卡没离身,钱在巴西被刷走:中行卓隽万事达批量盗刷复盘——开了这把锁的人一笔没丢、四步维权别搞错顺序,和国庆出境前的10分钟开关自查

写在最后

这次事件的钱回来了,这是好消息。坏消息有三个:卡料泄露的源头至今没有公布;去年浦发那波巴西盗刷和这次特征几乎一样;以及直到10月1日,社交平台上还有人在发帖问“交易失败是不是盗刷前奏”。北京商报小红书

对持卡人来说,结论其实很朴素:“境外无卡交易锁”不应该出事才想起,它应该是所有不正在境外使用的万事达、Visa卡的常态设置。现在花10分钟把开关查一遍,比半夜收到那条“主卡失效”的推送便宜得多。

你或身边人这次中招了吗?你平时会锁境外无卡交易吗?评论区聊聊各自的处置经验。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章