警惕|中行万事达卡突发盗刷风波,损失赔付有说法了

中行万事达卡遭批量盗刷,损失谁承担?

从9月25日夜晚开始,众多中国银行(601988.SH)万事达信用卡用户不断接收到一则令人困惑的通知——他们在Apple Pay中看到了”主卡功能受限“的警示。一些持卡人急忙解锁手机钱包,才发现卡片被冻结,更令人费解的是,交易明细中赫然多了一笔以巴西雷亚尔标价的消费记录。

更让人感到不适的是,这些卡片一直妥妥地放在钱包中,根本没有被携带到境外。这并非一两个人的倒霉事,而是一次有组织性的跨域盗刷潮。众多受害者手中的卡品种基本一致,集中于中行卓隽留学卡和英镑版万事达卡,而被非法使用的金额则主要聚集在巴西,同时还牵涉到英国、巴拉圭、乌拉圭等地的异常交易。

那么问题来了,卡片究竟经由何种途径被异国盗刷?这笔损失最终应该由谁来买单?

01 中行万事达信用卡频现异国非法交易

9月25日深夜,V2EX与飞客等论坛社区开始出现相关讨论,多名用户反映中行万事达卡显示非本人操作的支付行为,交易渠道均指向Apple Pay。到了26日白天,类似的反馈骤然增加,部分微博网友发文说半夜收到”主卡失效”警告后,打开应用才意识到卡片已锁定,账单中新增一笔来自巴西的异常消费,并提醒更多卡友立即采取防护措施,此事由此进入公众关注范围。

AMP

AMP

来源:微博

到9月28日,银行层面的应对措施逐渐浮出水面:中行信用卡运营中心在逐户联系这批遭遇盗刷的客户,对已入账的非法交易进行撤销处理并协商更换卡片事宜,同时明确表示将”补偿因此次被盗刷而产生的全部资金损失“;有接近情况的知情人士透露「涉及的所有持卡人均已通过客户服务部门建立了联系,资金安全已得到保护」。

哪些人中招了?根据卡友们的反馈,以中行”卓隽留学信用卡”为主要受害人群,其中英镑卡的数量最多,但也包含美元等其他币别。卓隽卡系列支持多币种(美元、英镑、欧元等),允许持卡人和附卡同时申请,方便家长使用主卡监测在外留学孩子的支出状况,因此受冲击的既包括学生群体,也包括负责还款的家庭成员。此外,招商、农业等其他银行也有用户在网络上反映了类似状况,但这些个别案例与本轮事件是否存在关联,目前尚无足够证据可以证实。

AMP

图源:罐头图库

资金流向何处?巴西地区成为重灾区,交易以雷亚尔为单位,英国、巴拉圭、乌拉圭等地也有涉及,部分用户的账单商户信息指向直布罗陀大学等机构。一名持卡人透露,当时正在印度度假、卡片留在国内,清晨发现被盗刷金额折合超过2万块人民币,且交易货币为巴西雷亚尔。

单笔金额跨度较大,从0.15、0.49、0.86英镑的小额试验性交易,到数千美元规模的大额消费,情况各异。涉及的具体卡数量、客户人数、累计损失总额等数据,银行目前尚未向公众公开。

有一个细节值得注意,某位持卡人分享的中行短信显示,”您的信用卡已启用跨域无卡支付保护机制,于2026年9月26日10时54分终止了异常交易“。那些早已激活这个功能的人没有遭受任何损失。银行具有拦截这类交易的技术能力,但该防护机制默认处于关闭状态。

02 实体卡从未离身,为何资金在海外被挪用?

需要先厘清一个事实,与国内情况截然不同,国际支付卡体系运作机制并不基于密码验证。

在国外市场,只要交易不涉及刷卡机、不使用物理卡片,就被归为无卡支付。收单方通常只需获取三项信息:卡号码、过期日期、卡背面的三位校验码(CVV),有些还会要求账户邮寄地址,但整个流程中并不需要密码环节。消费时输入密码是我国银行卡行业的常见做法,绝非国际通行的共同标准。

这里需要提到3DS2身份校验系统,是由万事达、维萨等国际卡组织推出的网络交易身份确认方案,包含两类操作流程。其一是风险验证模式,当交易风险评估较高时,系统会要求进行额外的身份核实步骤;其二是快速无阻碍通过模式,由系统基于商户属性、访问IP、设备环境等信息进行风险等级评估,若评分达标即可自动通过,不需要用户另外参与确认。

欧洲地区通过PSD2监管框架将”强化消费者认证”纳入了强制性规定,形成了一道法律层面的保护壁垒;而巴西、巴拉圭、乌拉圭一带则不存在同等强度的强制性身份验证框架,商家收单与风险管控标准相对宽松,因此成为了卡料变现黑产的理想场所。根据行业统计数据,巴西地区的3DS2交易中,有75%-85%会通过快速无验证通道。

Apple Pay系统运用代币替代技术,手机内部保存的并非真正的卡号信息,而是一串与特定手机绑定的代理令牌,支付过程利用令牌和动态加密数据进行。这种技术体系可以有效防止卡号在整个支付链路中被暴露,也可以阻止支付指令被截取后的重复使用。然而这种防护措施也存在缺陷:如果卡号、有效期、安全码早已通过别的方式流露出去,Apple Pay无法进行防护;如果添加卡片到钱包的初始验证阶段出现漏洞,风险同样会被放行。

由此可见,实体卡保持在身边与卡片基础数据是否完整是两个独立的问题,二者不能相提并论。有业内观点(据「界面新闻」报道)认为:这个逻辑可以成立,但这不足以证明此次盗刷事件与Apple Pay平台存在必然的关联性。

AMP

图源:罐头图库

卡片数据具体经由哪一步骤泄露,目前还缺乏官方的公开调查报告。不过作案足迹非常明显:先测试小额→确认可用额度→集中大规模扣款→迅速兑现,并且盗刷区域与持卡人活动地域形成系统化的背离,这是一套已成体系的犯罪产业链。

在跨域支付的运作框架中,原本规划了多重风险防控层次,用来识别并制止此类异常情况,涉及卡品牌端的3DS检验、银行后台的额度限制、异常批量交易监测、持卡方自主设置境外交易权限、系统实时交易预警通知等多个环节。只要其中任何一环正常发挥作用,都足以拦截这类扣款行为。但在此次事件中,众多防控环节同时出现了失效。

需要强调的是,实时交易通知属于事后反馈形式,只能在资金已经被划走后才推送信息,无法做到事前阻止;而境外交易开关属于由用户自主掌控的防护手段,一旦持卡人事先就已打开了海外无卡支付许可,这个防线也就名存实亡了。

其实这并非国内万事达卡在海外首次经历大规模集中盗刷。在之前的年份里,许多国有与股份制银行都遭遇过万事达储蓄卡或信用卡在国外被大量非法刷取的情况,这些历史个案也都证实了国际万事达无卡支付体系一直存在的危险漏洞。

03 这笔钱,谁来赔付?

对于持卡用户而言,最关切的问题就是:面对这类异地盗刷情况,赔偿责任到底落在谁头上。

从过往案例的处理惯例来看,一旦确定为网络支付欺诈且持卡人并无过失行为,损失额度通常首先由卡片发行行进行垫付,银行随后再通过卡品牌组织向下游收单方进行追偿。

法律依据源于2021年5月25日起施行的《最高人民法院关于审理银行卡民事纠纷案件若干问题的规定》(法释〔2021〕10号):网络盗刷事件发生时,持卡人可请求卡片发行行退回被扣除的透支本金与利息,银行若反过来向持卡人催缴还款,司法机构不会予以支持;但如果持卡人对卡号、交易密码、动态码等身份凭证的保护措施存在懈怠,银行有权要求其分担相应责任。

2021年11月9日,最高法公布的指导案例169号、即「徐欣诉招商银行(600036.SH)上海延西支行案」将这一原则具体化:徐某名下储蓄卡遭非法刷取14.62万元,一审判决银行赔偿全部本息,二审予以维持。关键性的判决要点是,银行未能举证证明持卡人违背了信息保护责任,仅凭”身份数据与交易认证信息相符”来主张免责的,司法机构不接受。

但若情形相反,假如持卡人自身将信息泄露出去,结果往往判若两人。芜湖市中级人民法院于2026年7月披露的一个案件涉及,某留学生的附卡使用权人点击了冒充快递公司的虚假链接,自主输入了卡号、过期日期、安全码并确认了验证码,且银行在发送验证码时已作出”任何人索要验证码都是诈骗”的风险提示、事后也及时冻结了该卡、最后司法部门判决该持卡用户自负2万多元的损失。

赔偿义务的确定并不以卡片所有权为判据,而是基于过错责任来划分。

监管机构很早就有了明确规定。央行在2016年《关于进一步加强银行卡风险管理的通知》(银发〔2016〕170号)中明确要求商业银行机构和支付服务商广泛部署支付代币化技术、建构完善的交易风险识别机制、健全紧急冻结和快速止付功能。之后部分机构依照这些要求进行了升级,例如推出了跨域无卡支付安全防护、对部分储蓄卡暂停跨域交易权限。

中行此番广泛提及的”跨境无卡交易防护锁”就属于这类安全工具,确实有效果,但需要用户了解其存在、并主动去激活它。

AMP

图源:罐头图库

持卡人若遭遇这种状况应该如何应对?

首先要立即冻结卡片或打电话要求银行止付,中行建议对卡片安全有疑虑的持卡人可通过手机银行APP、网页版银行系统、客服电话、营业网点或公众号等渠道完成挂失或快速冻卡;

其次要搜集”卡片未在交易地点”的证明材料,持卡人可向当地警方报案或在附近的取款机上进行一笔交易。这一步的作用是用时间记录来证实卡在你手上、不在被盗地点,出入国检查记录、旅游凭据等资料也都具有证明力;

再次要报警并获取报案凭证,然后向银行正式提交交易异议申请,一般需要准备身份证明、卡片的正面和背面影印件、警方报案单等材料;

最后要持续留意账单状态,根据业内的通常做法,争议确认期间银行会对有争议的交易进行挂账处理,即暂时不在账单总额中体现;倘若争议发生前已被自动扣款甚至形成了逾期记录,持卡人可要求银行进行退款与撤销。争议判决下达以前,对于这笔有争议的款项不必着急还款。

事件之后还应该整顿卡片的功能设定:关停不需要的海外交易、海外无卡支付、磁条、小额快速免密等功能,根据自身用途设置交易限额,确保消费提醒通知维持在启用状态。

9月28日,部分卡友在网络上发表消息称,这次中行万事达卡的非法交易已被银行作废处理。

AMP

AMP

来源:小红书

国际网络支付的安全短板,通过这一轮集中的盗刷潮再一次显露出来。海外市场中无卡支付的准入门槛较低、地方监管力度存在较大差异,网络犯罪分子可以批量操纵泄露的卡资料发起扫描攻击。再进步的防护系统也有其局限性,一旦卡片的关键数据提前流失,风险就会转嫁给持卡人。

从历年多次类似事件的经历来看,银行和卡组织每一次都是在盗刷浪潮冲击之后,才急忙增加风控措施、强化支付通道的防线,但泄露源头的追查成果,往往都很难向社会公开一份完整的调查结论。跨国犯罪集团的批量扫卡活动在今后仍会不断出现,持卡人、卡片发卡机构、卡组织三方的联合防护机制,还有相当多的工作需要去完善。

你是否经历过卡片被盗刷的情况?在日常的用卡生活中又应该怎样预防这类现象?欢迎在下方分享你的看法。


上一篇 2026/09/29 20:28
下一篇 2026/09/29 20:30

相关推荐

  • 人类饲料的倒计时——我们如何成为AI最后的养料

    法院解封文件揭示OpenAI与微软采集数百万份内容训练模型,Meta等科技巨头陷入数据掠夺纠纷。人类创作物正逐步转化为AI养料,而AI已学会自我生成数据,人类作为”AI饲料”的时代正在倒计时。

    2026/09/29
    00
  • 白宫午宴风云:特朗普力推「超级智能」,科技巨头齐呼自治

    特朗普白宫午宴与全球AI产业领导人相聚,力推行业自我规范而非政府立法约束。他宣布将「人工智能」更名为「超级智能」,强调美国在该领域的巨大优势需要通过「不扼杀增长」来维持。会议涉及数据中心争议,两党对AI监管出现罕见共识。

    2026/09/29
    00
  • 奥特曼期待多年的AI产品终于来了,OpenAI DevDay发布全天候数字员工

    OpenAI DevDay 2026大会发布全天候智能体Dots、GPT-6.1 Sol模型及Ultrafast服务。Dots配置专属云端计算资源,可自主完成任务。Sol成本仅为旗舰型号五分之一,新增Pro 500订阅提供极速服务。OpenAI重点打造企业级安全与团队协作完整生态。

    2026/09/29
    00
  • 从巅峰到无期:疫苗女王8年后的终局审判

    长生生物董事长高俊芳因四宗重罪被判无期,吉林省高院二审维持原判。从2018年疫苗风波到2026年终审,八年间企业从292亿市值到注销,这是一场系统性造假背后的深层警示。

    2026/09/29
    00
  • 创造历史又惹祸?星舰首次入轨任务意外提前结束,溅落爆炸令人担忧

    美国SpaceX公司星舰飞船9月28日成功实现首次地球轨道飞行,却因发动机故障不得不提前结束任务。返回途中以超20倍音速冲入大气层,虽在太平洋成功溅落但着陆瞬间发生迄今最剧烈爆炸。

    2026/09/29
    00

发表回复

登录后才能评论