(電子商務(wù)研究中心訊) 【編者按】最近接到爆料,家住西安的拜女士稱自己的信用卡通過支付寶賬戶被人盜刷了500多元,“做案者”李女士卻主動聯(lián)系她,稱其在淘寶購物時(shí),通過支付寶刷了一張別人的卡,“做案者”自己也在納悶,用自己的支付寶密碼怎么就能刷別人的信用卡呢?
在隨后的試驗(yàn)中,用自己的手機(jī)號注冊淘寶,在經(jīng)歷了一系列通過手機(jī)號提示改密碼的過程后,登錄進(jìn)淘寶,卻發(fā)現(xiàn)從收貨地址到購買記錄里都可以看到,該淘寶賬號歸另一個(gè)人所有。
手機(jī)號的二次流通引發(fā)阿里賬戶問題
爆料人拜女士對億邦動力網(wǎng)稱,收到銀行通知信用卡被刷的短信后,她與銀行核實(shí)后,確認(rèn)卡里的錢是通過支付寶消費(fèi)的。很少使用支付寶的她于是下載了支付寶的APP,在賬單一欄,她發(fā)現(xiàn)了來自廣州的李女士的消費(fèi)記錄。
拜女士回憶,她曾在美團(tuán)購物時(shí)使用過該信用卡,但是否綁定過支付寶已無法記清。
同一時(shí)間,身在廣州的李女士在淘寶購物時(shí)發(fā)現(xiàn),自己隨淘寶賬號綁定的支付寶賬戶里多出了一張信用卡,而自己用另一個(gè)支付寶的密碼居然可以完成支付。(詳情見下圖)
經(jīng)過查找信用卡實(shí)際擁有人,李女士聯(lián)系到拜女士,發(fā)現(xiàn)了兩人之間的“緣分”——拜女士現(xiàn)在使用的手機(jī)號,剛好是李女士曾經(jīng)使用、后來被運(yùn)營商注銷的號碼。而李女士也曾經(jīng)用該號碼注冊了出現(xiàn)了上述問題的支付寶賬戶。
二人由此懷疑,是因?yàn)榍昂笫褂昧送粋€(gè)手機(jī)號導(dǎo)致支付寶賬戶出現(xiàn)了問題。
更神奇的是,當(dāng)億邦動力網(wǎng)編輯用自己的手機(jī)號(此手機(jī)號為近期購買,之前可能曾被人使用過)試圖進(jìn)行類似驗(yàn)證時(shí),的確也遭遇了類似情況——不同的是,此號碼雖然不能直接登錄別人的支付寶,但在登錄淘寶時(shí)(此號碼之前未注冊過淘寶),卻發(fā)現(xiàn)可以直接登錄,而且是一個(gè)陌生人的淘寶賬號。
進(jìn)入一個(gè)陌生人淘寶賬戶(為保護(hù)當(dāng)事人,賬號已隱藏)
在該賬號里,億邦動力網(wǎng)編輯可以看到一個(gè)陌生人的收貨地址、購買記錄、甚至一個(gè)完全陌生的支付寶賬號。點(diǎn)擊該賬號,發(fā)現(xiàn)該賬號歸一位名為“X晨”的人士所有,該賬號綁定了尾號為4894的中國工商銀行儲蓄卡,“X晨”的手機(jī)號XXXXXXX5929也顯示無疑。(為保護(hù)當(dāng)事人,當(dāng)事人姓名以及所用手機(jī)號均未完全顯示。)
在X晨支付寶賬戶里能看到他綁定的銀行卡(為保護(hù)當(dāng)事人,部分證據(jù)已隱藏)
通過該支付寶賬號綁定的手機(jī)號XXXXXXX5929,聯(lián)系到了該支付寶賬戶所有者X晨,不出意料,“X晨”稱其幾年前所用的手機(jī)號,恰恰就是億邦動力網(wǎng)編輯現(xiàn)在所用的手機(jī)號。在幾年前,他已經(jīng)注銷了該手機(jī)號。
至此,通過兩個(gè)看似不可能的巧合,完成了一個(gè)實(shí)際可以發(fā)生的事實(shí)的驗(yàn)證:如果一個(gè)手機(jī)號存在過注銷后再流通、而該號碼曾經(jīng)綁定過支付寶賬號或淘寶賬號的情況,那么,則有可能出現(xiàn)一種情況,即在特定情況下,兩個(gè)用戶有可能在某種程度上“共享”同一個(gè)支付寶賬號或淘寶賬號。
支付寶復(fù)盤:一系列巧合,使賬戶信息被神奇“補(bǔ)全”
編輯就此事聯(lián)系到支付寶相關(guān)負(fù)責(zé)人,經(jīng)過查證,支付寶為億邦動力網(wǎng)復(fù)原了二人的交易過程(如下圖)。
支付寶強(qiáng)調(diào),造成該賬戶出現(xiàn)“詭異問題”的原因主要有3點(diǎn):
1、運(yùn)營商收回手機(jī)號后又重新發(fā)放,李女士在放棄原手機(jī)號使用后沒有及時(shí)和支付寶賬戶解除綁定;
2、李女士一直未將自己的支付寶賬戶補(bǔ)充完整,整個(gè)賬戶只有一個(gè)能識別的手機(jī)號;
3、拜女士在美團(tuán)通過支付寶綁定信用卡時(shí)只需通過手機(jī)短信驗(yàn)證即可完成綁卡并支付,并未像一般支付過程中需要填寫支付寶密碼,因此,該支付寶賬戶的密碼實(shí)際是空缺的。在這種情況下,廣州的李女士則實(shí)際上可以用任何密碼都可以完成支付,相當(dāng)于對支付寶賬戶的密碼補(bǔ)全。
支付寶:無法從源頭堵住相關(guān)漏洞
對于如何處理此類事件,支付寶相關(guān)負(fù)責(zé)人回應(yīng)稱:
首先,目前開設(shè)支付寶賬戶必須提供身份證號碼,實(shí)名制早已開始實(shí)施,可以為避免此類事件發(fā)生再加一道保險(xiǎn)。(而上述事件中的支付寶賬號,是在多年前未實(shí)施實(shí)名制時(shí)注冊的)其次,支付寶有對此類事件的賠付機(jī)制,如果是因?yàn)橄到y(tǒng)認(rèn)證的錯(cuò)誤,支付寶可以提供相應(yīng)的全額賠付。
但該人士也表示,支付寶現(xiàn)在“無法完全避免”類似事件再度發(fā)生,這一由于當(dāng)年尚未強(qiáng)制實(shí)名認(rèn)證而留下的歷史問題,或許還需要一些時(shí)間來解決。
而對于編輯可以登錄陌生人賬戶一事,淘寶相關(guān)負(fù)責(zé)人表示,這同樣是由于手機(jī)運(yùn)營商收回手機(jī)號后重新發(fā)放,原手機(jī)號主人沒有解除和淘寶賬號的綁定所致。“理論上,淘寶沒有辦法知道運(yùn)營商是否重新發(fā)放了手機(jī)號,從淘寶‘以手機(jī)號作為進(jìn)入ID的用戶認(rèn)證邏輯’來說,難以絕對避免這種小概率事件的發(fā)生。”
在上述案例中,李女士最終將誤刷的500元貨款退還給拜女士。支付寶表示,該賬號將歸拜女士所有,李女士則將解除與該賬號的綁定。而如果拜女士放棄該賬號,則該賬號將被永久封存。
業(yè)內(nèi)人士:賬戶驗(yàn)證手段亟需加強(qiáng)
一位支付行業(yè)資深人士稱,此事的根源在于運(yùn)營商收回手機(jī)號后重新發(fā)放后,銀行、第三方支付與運(yùn)營商互相之間數(shù)據(jù)不通,“這類事件將防不勝防。”
為此電話咨詢了某電信運(yùn)營商的客服人員,其表示,通常情況下,用戶手機(jī)號欠費(fèi)達(dá)4個(gè)月,就會被自動注銷。注銷時(shí),運(yùn)營商并不會專門提醒用戶解除某些“特別的綁定”。一般情況下,手機(jī)號在注銷半年后,就會重新出現(xiàn)在選號系統(tǒng)之中。
錢包金服董事長趙國棟表示,支付寶補(bǔ)全用戶信息時(shí)的驗(yàn)證手段過于缺乏,不應(yīng)該只根據(jù)手機(jī)號做賬戶的唯一關(guān)聯(lián)識別。他表示,為避免此類事件發(fā)生,以后不管在注冊和消費(fèi)時(shí),對賬戶的驗(yàn)證手段都需要加強(qiáng),多一些驗(yàn)證手段也符合央行最新頒布的第三方支付管理辦法中表達(dá)的精神。
據(jù)了解,央行于上月頒布的《非銀行支付機(jī)構(gòu)網(wǎng)絡(luò)支付業(yè)務(wù)管理辦法(征求意見稿)》中明確表示,綜合賬戶的開立需要包括面對面在內(nèi)的至少5種方式交叉驗(yàn)證身份,而消費(fèi)賬戶也需要至少3種方式進(jìn)行交叉驗(yàn)證后才能開立。
同一源律師事務(wù)所律師尚競表示,在任何情況下,如果某人誤刷了他人銀行卡,在法律上都構(gòu)成了對原卡主的不當(dāng)?shù)美?ldquo;誤刷者都應(yīng)及時(shí)聯(lián)系卡主人以及支付寶,第一時(shí)間將誤刷的款項(xiàng)返還。”
針對這一事件,尚競認(rèn)為,從法律角度來講,支付寶賬戶余額、淘寶網(wǎng)店等虛擬財(cái)物已經(jīng)被界定為私人財(cái)產(chǎn),國家從立法層面應(yīng)該敦促平臺強(qiáng)化對此類財(cái)產(chǎn)的監(jiān)管;另一方面,用戶也需要更加謹(jǐn)慎和仔細(xì)地維護(hù)此類財(cái)產(chǎn)的安全。
【對消費(fèi)者的3點(diǎn)提示】
1、當(dāng)消費(fèi)者需要更換手機(jī)號時(shí),要及時(shí)將該手機(jī)號與具備支付功能的相關(guān)電商平臺、支付賬號等解綁。
2、注冊支付寶、淘寶等平臺賬號時(shí)一定要讓信息設(shè)置完整,使弱信息賬號變成強(qiáng)信息賬號,以便平臺識別賬戶信息。
3、通過類似美團(tuán)、大眾點(diǎn)評等平臺使用第三方支付完成支付并綁定銀行卡后,要重新登錄第三方支付進(jìn)行驗(yàn)證并補(bǔ)全信息。(來源:億邦動力網(wǎng))