(電子商務(wù)研究中心訊) 【編者按】最近接到爆料,家住西安的拜女士稱自己的信用卡通過支付寶賬戶被人盜刷了500多元,“做案者”李女士卻主動聯(lián)系她,稱其在淘寶購物時,通過支付寶刷了一張別人的卡,“做案者”自己也在納悶,用自己的支付寶密碼怎么就能刷別人的信用卡呢?
在隨后的試驗中,用自己的手機號注冊淘寶,在經(jīng)歷了一系列通過手機號提示改密碼的過程后,登錄進淘寶,卻發(fā)現(xiàn)從收貨地址到購買記錄里都可以看到,該淘寶賬號歸另一個人所有。
手機號的二次流通引發(fā)阿里賬戶問題
爆料人拜女士對億邦動力網(wǎng)稱,收到銀行通知信用卡被刷的短信后,她與銀行核實后,確認(rèn)卡里的錢是通過支付寶消費的。很少使用支付寶的她于是下載了支付寶的APP,在賬單一欄,她發(fā)現(xiàn)了來自廣州的李女士的消費記錄。
拜女士回憶,她曾在美團購物時使用過該信用卡,但是否綁定過支付寶已無法記清。
同一時間,身在廣州的李女士在淘寶購物時發(fā)現(xiàn),自己隨淘寶賬號綁定的支付寶賬戶里多出了一張信用卡,而自己用另一個支付寶的密碼居然可以完成支付。(詳情見下圖)
經(jīng)過查找信用卡實際擁有人,李女士聯(lián)系到拜女士,發(fā)現(xiàn)了兩人之間的“緣分”——拜女士現(xiàn)在使用的手機號,剛好是李女士曾經(jīng)使用、后來被運營商注銷的號碼。而李女士也曾經(jīng)用該號碼注冊了出現(xiàn)了上述問題的支付寶賬戶。
二人由此懷疑,是因為前后使用了同一個手機號導(dǎo)致支付寶賬戶出現(xiàn)了問題。
更神奇的是,當(dāng)億邦動力網(wǎng)編輯用自己的手機號(此手機號為近期購買,之前可能曾被人使用過)試圖進行類似驗證時,的確也遭遇了類似情況——不同的是,此號碼雖然不能直接登錄別人的支付寶,但在登錄淘寶時(此號碼之前未注冊過淘寶),卻發(fā)現(xiàn)可以直接登錄,而且是一個陌生人的淘寶賬號。
進入一個陌生人淘寶賬戶(為保護當(dāng)事人,賬號已隱藏)
在該賬號里,億邦動力網(wǎng)編輯可以看到一個陌生人的收貨地址、購買記錄、甚至一個完全陌生的支付寶賬號。點擊該賬號,發(fā)現(xiàn)該賬號歸一位名為“X晨”的人士所有,該賬號綁定了尾號為4894的中國工商銀行儲蓄卡,“X晨”的手機號XXXXXXX5929也顯示無疑。(為保護當(dāng)事人,當(dāng)事人姓名以及所用手機號均未完全顯示。)
在X晨支付寶賬戶里能看到他綁定的銀行卡(為保護當(dāng)事人,部分證據(jù)已隱藏)
通過該支付寶賬號綁定的手機號XXXXXXX5929,聯(lián)系到了該支付寶賬戶所有者X晨,不出意料,“X晨”稱其幾年前所用的手機號,恰恰就是億邦動力網(wǎng)編輯現(xiàn)在所用的手機號。在幾年前,他已經(jīng)注銷了該手機號。
至此,通過兩個看似不可能的巧合,完成了一個實際可以發(fā)生的事實的驗證:如果一個手機號存在過注銷后再流通、而該號碼曾經(jīng)綁定過支付寶賬號或淘寶賬號的情況,那么,則有可能出現(xiàn)一種情況,即在特定情況下,兩個用戶有可能在某種程度上“共享”同一個支付寶賬號或淘寶賬號。
支付寶復(fù)盤:一系列巧合,使賬戶信息被神奇“補全”
編輯就此事聯(lián)系到支付寶相關(guān)負(fù)責(zé)人,經(jīng)過查證,支付寶為億邦動力網(wǎng)復(fù)原了二人的交易過程(如下圖)。
支付寶強調(diào),造成該賬戶出現(xiàn)“詭異問題”的原因主要有3點:
1、運營商收回手機號后又重新發(fā)放,李女士在放棄原手機號使用后沒有及時和支付寶賬戶解除綁定;
2、李女士一直未將自己的支付寶賬戶補充完整,整個賬戶只有一個能識別的手機號;
3、拜女士在美團通過支付寶綁定信用卡時只需通過手機短信驗證即可完成綁卡并支付,并未像一般支付過程中需要填寫支付寶密碼,因此,該支付寶賬戶的密碼實際是空缺的。在這種情況下,廣州的李女士則實際上可以用任何密碼都可以完成支付,相當(dāng)于對支付寶賬戶的密碼補全。
支付寶:無法從源頭堵住相關(guān)漏洞
對于如何處理此類事件,支付寶相關(guān)負(fù)責(zé)人回應(yīng)稱:
首先,目前開設(shè)支付寶賬戶必須提供身份證號碼,實名制早已開始實施,可以為避免此類事件發(fā)生再加一道保險。(而上述事件中的支付寶賬號,是在多年前未實施實名制時注冊的)其次,支付寶有對此類事件的賠付機制,如果是因為系統(tǒng)認(rèn)證的錯誤,支付寶可以提供相應(yīng)的全額賠付。
但該人士也表示,支付寶現(xiàn)在“無法完全避免”類似事件再度發(fā)生,這一由于當(dāng)年尚未強制實名認(rèn)證而留下的歷史問題,或許還需要一些時間來解決。
而對于編輯可以登錄陌生人賬戶一事,淘寶相關(guān)負(fù)責(zé)人表示,這同樣是由于手機運營商收回手機號后重新發(fā)放,原手機號主人沒有解除和淘寶賬號的綁定所致。“理論上,淘寶沒有辦法知道運營商是否重新發(fā)放了手機號,從淘寶‘以手機號作為進入ID的用戶認(rèn)證邏輯’來說,難以絕對避免這種小概率事件的發(fā)生。”
在上述案例中,李女士最終將誤刷的500元貨款退還給拜女士。支付寶表示,該賬號將歸拜女士所有,李女士則將解除與該賬號的綁定。而如果拜女士放棄該賬號,則該賬號將被永久封存。
業(yè)內(nèi)人士:賬戶驗證手段亟需加強
一位支付行業(yè)資深人士稱,此事的根源在于運營商收回手機號后重新發(fā)放后,銀行、第三方支付與運營商互相之間數(shù)據(jù)不通,“這類事件將防不勝防。”
為此電話咨詢了某電信運營商的客服人員,其表示,通常情況下,用戶手機號欠費達(dá)4個月,就會被自動注銷。注銷時,運營商并不會專門提醒用戶解除某些“特別的綁定”。一般情況下,手機號在注銷半年后,就會重新出現(xiàn)在選號系統(tǒng)之中。
錢包金服董事長趙國棟表示,支付寶補全用戶信息時的驗證手段過于缺乏,不應(yīng)該只根據(jù)手機號做賬戶的唯一關(guān)聯(lián)識別。他表示,為避免此類事件發(fā)生,以后不管在注冊和消費時,對賬戶的驗證手段都需要加強,多一些驗證手段也符合央行最新頒布的第三方支付管理辦法中表達(dá)的精神。
據(jù)了解,央行于上月頒布的《非銀行支付機構(gòu)網(wǎng)絡(luò)支付業(yè)務(wù)管理辦法(征求意見稿)》中明確表示,綜合賬戶的開立需要包括面對面在內(nèi)的至少5種方式交叉驗證身份,而消費賬戶也需要至少3種方式進行交叉驗證后才能開立。
同一源律師事務(wù)所律師尚競表示,在任何情況下,如果某人誤刷了他人銀行卡,在法律上都構(gòu)成了對原卡主的不當(dāng)?shù)美?ldquo;誤刷者都應(yīng)及時聯(lián)系卡主人以及支付寶,第一時間將誤刷的款項返還。”
針對這一事件,尚競認(rèn)為,從法律角度來講,支付寶賬戶余額、淘寶網(wǎng)店等虛擬財物已經(jīng)被界定為私人財產(chǎn),國家從立法層面應(yīng)該敦促平臺強化對此類財產(chǎn)的監(jiān)管;另一方面,用戶也需要更加謹(jǐn)慎和仔細(xì)地維護此類財產(chǎn)的安全。
【對消費者的3點提示】
1、當(dāng)消費者需要更換手機號時,要及時將該手機號與具備支付功能的相關(guān)電商平臺、支付賬號等解綁。
2、注冊支付寶、淘寶等平臺賬號時一定要讓信息設(shè)置完整,使弱信息賬號變成強信息賬號,以便平臺識別賬戶信息。
3、通過類似美團、大眾點評等平臺使用第三方支付完成支付并綁定銀行卡后,要重新登錄第三方支付進行驗證并補全信息。(來源:億邦動力網(wǎng))