9月21日,红星新闻的一条报道把很多持卡人看得心口发凉:湖北十堰郧西县的周先生,银行卡就放在身上,卡里约8万元钱却在几分钟内被分批转走,原本8.2万余元的余额只剩不到4000元。 更扎心的是他后面补的那句——“每个月3元短信费一直扣着,但这20多笔,一个短信也没收到。”红星新闻
银行和银联的回应更扎心。工行出具的处理意见书里写着:周先生提出争议的6笔银联消费加1笔网银无卡支付、合计57700.85元,银联回复“均为通过客户手机号验证支付”,不属于银联或商户的赔付范围。 银行方面则表态,公安出具的无过错证明仅用于刑事立案、不能直接作为划分民事赔偿责任的依据,建议走司法程序。目前警方已立案,责任归属悬在空中。红星新闻
银行那句“公安无责证明不等同于银行担责,需司法裁决”,是9月21日成都商报报道里银行方面的原话,同一天就被知乎开成好几个追问问题。 作为常年替大家扒银联通道的人,我这两天把9月的两起盗刷案、各家银行的安全锁入口、云闪付的提醒和守护功能全部翻了一遍。结论先放这儿:这两波盗刷走的都不是“POS机复制卡”那种老路子,而是你手里那张银联卡默认敞开的“无卡支付”通道——验证手段全压缩在一个手机号上。 能不能堵住,堵在哪几个开关里,往下看。成都商报
一、两起案子,同一条攻击路径
把时间拨回9月12日晚8点。iPhone 18 Pro系列在苹果官网和各大平台同步开启预售,热门配色和主流存储版本不到一分钟就被抢空。 “秒空”“溢价3000”刷屏的同时,香港爆出一轮集体盗刷:不少市民根本没下单预订新机,却接连收到银行短信,显示信用卡在苹果官网完成“无卡支付”,订单全部用来抢购最新款iPhone。 截至9月14日下午,香港警方已接获1209起报案,涉案约2500万港元,单笔最高损失11.4万,汇丰、渣打、恒生多家银行持卡人中招。微博第一财经日报微博
被讨论最多的疑似口子指向同一个点:有梳理认为事件诱因是苹果香港为改善抢购流畅度、临时豁免关闭了3DS交易验证——卡号、有效期、背面CVV三样东西,就够把一笔钱刷走了。 渣打的回应里倒是有句值得截图的话:客户如发现任何未经授权交易,应尽快通知银行及报案,并可透过网上理财或手机App即时封锁信用卡。微博知乎
再说回十堰。周先生的流水显示:1月24日8时39分到46分,7分钟内17笔“数字人民币兑出”、合计9093.9元,另有3笔数字人民币消费;当天还出现多笔银联渠道消费;次日凌晨0时37分,该卡发生一笔47232.23元的“无卡支付”,对方户名是境外账户“Moncler”。红星新闻
周先生自称从没开通过数字人民币,但钱包截图显示:该钱包手机号为他本人的号码,实名信息“证件已上传”,钱包开通日期是2026年1月24日——正是案发当天。红星新闻
两起案子银行不同、地区不同、卡种不同(一边是信用卡,一边是借记卡),但把明细并排放,共性非常刺眼:
十堰案 | 香港iPhone18案 | |
|---|---|---|
交易形态 | 无卡支付/线上支付 | 官网“无卡支付” |
验证方式 | 银联称“均为手机号验证通过” | 疑似跳过短信、仅凭卡面信息 |
集中时点 | 案发日7分钟20笔+凌晨1笔大额 | 新机预售开抢当晚 |
受害人感知 | 20多笔无一条短信 | 收到扣款短信才知道被盗 |
也就是说:钱不是从钱包里被偷的,是从你从没留意过的线上通道里划走的;而通道钥匙,要么是一串短信验证码,要么干脆只是卡背面的三位数。 至于那笔1万元“跨行汇款”,银行意见书说是转往本人同名建行账户、1499元兑出走的是本人手机号注册的工行钱包,这部分是否也属盗刷,警方还在查——下文只针对争议最集中的银联无卡通道部分给建议,不对个案责任下结论。
二、“验证通过”这四个字,为什么最要命
这是全文最需要看懂的一段。银联对57700.85元争议的答复逻辑是:交易经过手机号验证,所以不属于银联和商户的赔付范围。翻译一下:在现行规则里,持有验证码≈本人授权。盗刷发生时,银行、卡组、收单三方的第一反应都不是赔,而是先证明“验证过了”。公安的无责证明能帮你立案,却帮你在民事桌上直接赢——这也是为什么这个案子的走向大概率要进法院。
对普通持卡人来说,这个逻辑只有一个正确用法:别把手机号+验证码当成一道墙,它现在就是被攻破最多的那一环。9月知乎上一篇帖子记录了广州齐女士的经历:手机号注销两年被运营商二次放号,新号主登录哈啰打车,直接调用了原号主未解绑的支付宝免密代扣,短短一个月狂刷109笔、扣走6551元。 SIM侧的风险(补卡、转移、二次放号)+ 验证码侧的风险(木马、钓鱼、远程操控),共同决定你的“无卡支付”通道是开着窗还是锁着门。知乎
所以自查的顺序应该是:先问“我的卡能不能做无卡交易”,再问“做无卡交易需要哪些钥匙”,最后才轮到“钥匙有没有可能不在我手里”。

三、开关盘点:四大行+交行的锁,各能锁住什么
我翻了今年1月到9月小红书上几十个实测帖(含直接问过银行柜员/客服的),把讨论最多的几家入口整理如下。这个思路也不是个人经验——中国驻墨西哥使馆6月的防诈提示里,白纸黑字写着:避免泄露卡面信息(卡号、CVV码等),建议通过账户安全锁等方式确保用卡安全。 各家入口名称和层级常更新,动手前以App内实际页面为准,但能力边界大方向没变:中国新闻网
工商银行:App内安全锁可按“境外交易、异地交易、夜间时段、限额”分别上锁,今年5月有博主晒出的设置路径就是“国外,异地,晚上,限额都锁上”。 去年9月那条2570赞的高热帖,起因正是“工行卡被盗刷10万”的案例把人吓的。 今年2月还有一位帖主记录自己凌晨1点、3点被接连试刷两笔借记卡,因开了夜间锁全部拦截。小红书小红书小红书

建设银行:安全锁分“境外交易开关+境内地区锁+夜间锁”。今年1月有一条237赞的帖子,博主研究一早上建行安全锁问题、专门咨询建行人工客服核实:境外交易灰色即关闭不能使用,境内地区锁和夜间锁蓝色才是启用保护。 注意评论区有6月的反例:有人说自己的“账户安全锁”只拦截了第一次尝试,第二次就放行了——如果你真靠锁吃饭,建议锁+限额双开。小红书小红书
交通银行:借记卡安全锁被博主称为“第一个可以关闭银联支付通道的”——它锁的就是银联通道本身,对所有走银联的无卡/线上交易一刀切,不区分境外境内。 境外游回来长期不用外卡场景的人,这把刀最干脆。小红书

农业银行:路径在“我的—设置—安全中心—限额管理”。 8月底那条561赞的西瓜卡充值教程里,博主的标准动作就是先把卡设一个470元的限额再去碰高风险活动——限额不是防盗的终点,是让你被突破时损失封顶的兜底。小红书
云闪付侧:卡的绑定关系在“卡管理”里可以逐张核对和解除——被盗案例里“名下所有卡被绑进别人登录的云闪付”(今年4月,160赞129评)说明这一步值得做。 云闪付首页的“一键查卡”还能查出你名下在各银行开的所有账户,长期不用的“僵尸卡”就是最该先锁先销的那张。云闪付的交易推送有真实用户反馈存在(5月有人吐槽实际消费46.68、推送却说消费了4668,恰好说明它在你没注意时也在推),但它和短信一样不该是单一依赖。 银联8月底开始推的新功能“支付守护”可以绑定亲人账户实时守护支付,不过目前社区里还全是官方口径、几乎没有自发测评,能力细节我持观望态度,先不建议作为主力方案。小红书小红书小红书
数字人民币:十堰案里最让人后背发凉的不是盗刷,是“从没见过数字人民币”的人名下凭空多出一个当天开立、上传了证件的钱包。自查方式:打开数字人民币App用本人手机号+身份证查钱包,或直接打运营银行客服问“我名下有几个钱包、兑出限额多少”。不用的话,要求关闭或调到最低。
一句话总结这张表:锁分三种——方向锁(境外/地区/夜间)、额度锁、通道锁(交行式一刀切)。方向锁防“我不该出现在那里的钱”,额度锁防“最坏情况我亏多少”,通道锁防“我压根不需要的功能”。 组合着来。

四、3块钱的短信费,不等于交易提醒
周先生案里最反直觉的细节:短信通知费每月在扣,20多笔异常交易一条没到。别急着骂运营商,先把提醒体系从“单通道”改成“多通道”:
发卡行App推送+微信官方号的免费动账提醒,全部打开(多数银行微信动账提醒不收费,0.01元也推);
云闪付交易推送打开(有绑定关系才有,这又回到先把卡核对一遍);
保留银行短信,但心里把它当“事后凭证”而不是“实时警报”——十堰案证明它可以整段静默;
大额消费窗口(新机预售、抢券当晚、境外旅游)结束后,主动查一次余额和明细,而不是等通知。

五、真被刷了,头24小时做对这五件事
参考9月21日浙江一家律所刚发的处置指引,疑似盗刷的处理要同时抓住“及时报告”和“完整取证”,顺序比哭诉重要。知乎
立即官方渠道挂失/止付/冻结,记下工单号和客服答复原话,别理自称银行来电索要验证码的;
本人状态留证:卡片在手、人在本地的可核验材料(截图、定位、消费小票)越早固定越好,事后拼不出来;
逐笔拉明细,区分实际扣款/预授权/退款,把“银联消费”“数字人民币兑出”“无卡支付”按渠道归类——十堰案里“哪些算盗刷”的争议,最后全卡在明细口径上;
书面向银行申请交易核查,要求说明认证方式。周先生那条57700.85元的关键,就是拿到“银联回复:手机号验证”这句书面话,才让争议焦点从“是不是我刷的”变成“这个验证算不算有效授权”;
并行报案、保留立案材料,协商不成走金融调解,再不成诉讼——公安无责证明进不了民事程序,这条案子目前给出的教训就是:责任要靠法院判,不要指望任何一方主动认。
六、这周末值得花20分钟的人,和不用的
需要今晚就动手的:从不出境但从没关过境外通道的;手里有长期不用的“僵尸卡”还绑在各种App的;不用数字人民币从没查过名下钱包的;家里有老人把短信验证码随手转发出去的。
不用过度恐慌的:安全锁被吹成万能药,但它只是降概率——建行“只锁第一次”的帖子、银联风控误锁全网卡的吐槽(5月那条13赞33评的帖子里,当事人称银联以安全为由对个人名下所有银行卡都进行锁定)都说明风控和锁都会误伤也会漏防。 而十堰、香港两案都还在侦办和未决状态,“关了通道、上了锁、留了双提醒”是你能控的部分,赔付规则是司法在改的部分,两者都别混着下结论。小红书
最后说一句大实话:这一轮看完,最值钱的不是某一把锁,而是你终于知道自己那张卡有几扇门。门盘清了,剩下的交给银行和法院去打。
(本文信息截至9月21日;各银行安全锁入口以App实际页面为准;两起案件的责任认定以警方侦办和司法裁决为准。)