2026-09-04 17:43:58 • 10 min read
2026-09-04 17:43:58 • 10 min read
导语
手机没有离身,密码没有泄露——账户里的钱,还是在深夜被刷走了十余笔,每一笔都刚好 99 元。
2025 年 8 月,上海的李先生就这样被「隔空」盗刷,直到超市结账时余额不足,他才发现钱早已不在。
2026 年,上海普陀区检察院办结此案,披露的作案手法值得每一家有支付业务的平台警醒:黑产攻击的不是免密支付这个功能,而是账户绑定这个环节。
对支付机构、银行、电商平台来说,这不是「用户自己不小心」的个案——绍兴、柯桥等多地检察院近年均办结同类案件,同期的免密盗刷投诉接近 6 万条。
读完这篇文章,你应该带走一个判断:绑定是资金链路的入口,它的校验强度长期配不上它的权限等级。这是机构侧风控设计需要整体审视的缺口,而不是用户侧的使用习惯问题。
复盘李先生的遭遇,整个过程没有一步「看起来不对」。他收到一条含链接的短信,点开进入一个赌博网站,扫码充值时输入了支付密码——每一步都像是正常的用户操作。
真正的异常发生在后台:就在这次授权中,他的支付账户被悄悄绑定到了境外团伙持有的智能手表上。此后两天深夜,账户被连续扣款十余笔,每笔 99 元,恰好压在小额免密支付的额度线之下,全程无需验证,也没有一条通知让他警觉。
检察机关点明的机制是:受害者在授权绑定动作中,设备环境、身份状态、关键参数缺乏足够校验,攻击者得以把他人支付账户绑到自己的设备上,再叠加免密支付完成小额高频盗刷。
更值得关注的是手法的变化:早年同类案件靠骗取 ID 和密码,现在升级为「后台静默绑定」——受害者授权了,账户却绑到了别人的设备上。2025 年 3 到 4 月的免密盗刷潮中,单账户最高被盗刷 162 笔、8 万余元。
绑定,成了资金链路里最安静、也最致命的一环。赌博网站只是这次的选择,同样的静默绑定手法,换一个伪装成报销确认、快递理赔的页面一样成立;用户再谨慎,也防不住授权动作背后的参数构造。
整条链路可以拆成四步:

第一步,诱导授权。 一条钓鱼链接或恶意页面,诱导用户完成一次看起来正常的授权操作——扫码、输密码、点确认。
第二步,静默绑定。 授权过程中,攻击者把自己的设备与用户的支付账户完成绑定。用户以为是在授权一个网页,实际上是把账户的「通行权限」交给了攻击者的设备。
第三步,小额高频。 绑定之后,攻击者不碰大额,专挑免密额度线以下反复扣款。99 元一笔,深夜执行,避开关注也避开验证。
第四步,资金转移。 扣款所得迅速流转,等用户发现余额不足,钱早已不在原账户体系内。
黑产从不攻击最强的环节,只找最弱的一跳。放在这条链路里,问题集中在绑定环节:绑定发生时,系统几乎没有进行有效校验,免密功能只是这一缺口暴露出来的结果。
四步走完,攻击手法其实平平无奇。真正值得放大看的,是规则的“自我感觉良好”——诱导有授权、绑定有流程、扣款有免密规则兜底,每一步都合规,每一步都通过。
验证流程通过了——但它只确认了「这一次动作」,没有确认这个动作产生的长期权限:绑定一旦放行,后续所有扣款都自动获得通行资格。用一道门卫的检查,管了一栋楼的钥匙。
.jpeg)
设备校验同样存在盲区:多数机构对陌生设备登录早有拦截和提醒,但「绑定」没有享受同等待遇,同一个账户体系里,登录被当作高危动作,绑定却被当作普通设置项,权限等级和校验等级刚好倒挂。
扣款环节,99 元一笔不触发任何大额规则,深夜执行避开用户活跃时段,等客诉和退款率报警,钱已经过了三道转移。
更深层的问题是,登录、绑定、扣款的数据分别躺在不同系统里——单点看每一步都「正常」,连起来看就是一次教科书级的系统化盗刷,但没有一个系统在做「连起来」这件事。
如果这个缺口继续存在,往后推演,事情会按这个顺序发生:
① 攻击从个案走向流水线。 普陀案已经证明链路可以复制。一旦黑产把「诱导授权 + 静默绑定」工具化、批量化,攻击对象就不再是一两个疏忽的用户,而是成规模的账户面。
② 直接损失落在机构的垫付环节。 依据先行垫付规则,用户投诉核实后,平台先掏钱。批量盗刷发生时,机构在深夜同时为成百上千笔扣款买单成本。
.jpeg)
③ 最隐蔽的代价是信任反噬。 免密支付本是降低支付摩擦、提升转化的产品设计,盗刷潮过后,大量用户的第一反应是关闭免密。为安全缺口买单的,最终是业务本身。
绑定的本质,是把资金权限交给一台设备。所以防线重建的第一性问题不是「要不要再加一道验证码」,而是:平台认不认识这台设备、认不认识这个操作。
沿着这条攻击链,有三个节点需要重建:
① 绑定发生的那一刻,先认设备。
平台需要回答:发起绑定的这台设备,是不是这个账户长期使用的可信环境?这件事不能靠用户自己维护白名单,而要靠设备指纹在长期交互中沉淀出的设备特征档案——绑定请求来自陌生设备、或同一设备短时间内关联大量账户时,风险信号应该在授权完成之前亮起来,把「静默绑定」变成「需要二次确认的绑定」。攻击链最依赖的一跳,就断在这里。
.jpeg)
② 高风险节点,再认人。
设备可以伪造、凭证可以被骗取,但真人的行为节奏很难被脚本完整模仿。在绑定确认、免密开通这类节点,用行为验证确认操作由真人发起,本质是给批量化攻击抬成本——攻击者可以用话术骗过一个用户,很难用同样的成本「骗过」一万个真人才有的操作节奏。脚本跑不动了,流水线自然瓦解。
③ 绑定之后,持续盯链路。
一次校验通过不等于永久安全。把设备、行为、账号历史、网络环境这些信号汇成持续的风险评估,输出给机构的决策引擎,让「陌生环境完成绑定 + 深夜高频免密扣款」这种组合在第一时间被串成一条风险链路,而不是等三个系统各自在报表里沉默。
这三层无需覆盖改造所有接口,只要在关键节点接入风险结果,就能把防护范围从单点验证延伸到整条链路,压缩黑产利用薄弱环节的空间。
绑定被当作资金级入口来校验,链条在第一跳就被打断——陌生设备发起绑定时触发升级验证,静默绑定无法完成,后面的深夜扣款、垫付赔付、信任反噬,都不会发生。
对黑产来说,这条链路的成本会突然高到不值得——你不需要跑赢黑产,只需要比同类平台的短板跑得快。
一次盗刷的损失可以被追偿,但「绑定流程可以被批量利用」这件事本身,才是平台真正需要担心的风险,它意味着你的资金链路里存在一条黑产已经摸清、而你还未察觉的路径。
真正的业务安全,关键在于尽早识别风险、及时完成处置,并将对业务的影响降到最低。绑定这样的入口节点,正是风险最应该被提前拦下的第一道关口。
极验
极验