9月12日晚上八点整,香港苹果官网把iPhone 18 Pro系列的预购入口刚拉开,一群蹲在屏幕前等了小半年的人正拼命刷新页面。几乎同一时刻,成百上千个压根没打算抢手机的香港人,口袋里的手机接连震个不停——每一下都是银行推来的扣款通知,收款方写着苹果香港官网发起的无卡支付,金额清一色13299港元,有人短短几分钟内被连扣好几笔。
两天后下午五点,香港警方坐到了发布会的镜头前。科技罪案组警司张巧仪通报,截止这个时间点,累计报案人数已经窜到1209人,涉案总金额约摸2500万港元。她提到一个关键细节:这批异常交易走完付款流程时,短信验证码没弹出来,双重认证也没触发,卡主完全蒙在鼓里就被扣了账。
熬夜蹲点的人还没来得及结账,不凑热闹的人反倒先替陌生人下了单。这不是谁丢了钱包那么简单——一条跳过卡主现场确认的收银通道,是谁把闸门松了?
![]()
01 同一夜、同一个收银台,上千张卡被隔空刷走
预购入口刚打开,服务器就被抢购流量顶得够呛。可就在交易还在排队的时候,一批从未下单的港人陆续收到银行推送,提醒他们在苹果香港官网完成了一笔无卡支付,金额大多落在一万多港元这个区间。
有港人权女士向媒体反映,自己那晚连续收到两条苹果官网扣款通知,加起来差不多够买四部iPhone 18 Pro 256GB。她打苹果客服打不通,只能赶紧打电话给银行锁卡,随后报警。
报案数字涨得飞快。开放预购后头两天,也就是9月12日到13日,累积报案已经突破700宗,牵涉款项约1470万港元。到9月14日下午五点,这个数字翻到了1209宗、约2500万港元。
被扣的单笔金额高度一致,正好卡在一个固定档位——iPhone 18 Pro Max 512GB在香港官网的售价,HK$13299。有人短短几分钟之内被连续划走两部。受损的也不是某一家银行,汇丰、渣打、恒生、中银香港等发卡行先后回应,已注意到事件并启动调查。
案件暂列“以欺骗手段取得财产”,由网罪科统筹侦办。截至发稿时尚无人被捕,其中最大一宗牵涉款项约11.4万港元,另有报道称约13万港元。
把这些数字排在一起看就很清楚:这不是某个人丢了钱包,而是同一夜、同一个收银台,上千张卡在同一套流程里被人隔空划走。
![]()
02 卡号加卡背三位数字,本不该是全部支付凭证
骗子的作案工具并不稀奇。一串信用卡号,加上卡背签名栏后面那三位CVV安全码——这两样东西,在不少数据外泄的灰色渠道里早就明文流传了。持卡人平时不留意,可骗子手里攒着的这类数据量,早就不是几十几百条的级别。
换作平常,光有卡号和CVV还做不成事。跨境或线上无卡支付一般会弹出一条短信验证码,或者要求持卡人在银行App里做一次双重认证,由本人当场点头确认。少了这一步,交易根本走不完。这道确认闸原本是无卡支付体系里最后一道防线,专门用来拦住“只有号码没有本人”的支付请求。
可这一次,香港苹果官网的预购结账流程被指跳过了这道确认。为了扛住开售瞬时流量、让抢购更顺畅,部分结账环节跳过了短信OTP或双重认证。链条一下子就通了:外泄渠道里的卡号加CVV,配上一个不验证你身份的收银台,谁摸到这串数字都能冒用卡主身份把手机订下来。整个支付过程卡主完全不参与,钱却照样从账上划走。
发卡行更是事后才知道。等扣款短信推到持卡人手机上,交易早已成立,银行和卡主都是在不知情的状态下被通知的。发卡行的风控系统在交易发生的那一刻没有拦住,因为支付通道本身就没要求它做二次校验。
行业人士指出,商户如果不做3DS这类验证,信用卡在网络上就跟敞开的抽屉差不多,掌握卡号的人随便填几笔就能扣款。港府警队的侦查思路同样指向这里:初步判断银行系统没有遭受网络攻击,而是沿着信用卡资料外泄的源头,向上追溯骗子身份与幕后组织。
说到底,盗刷的作案门槛几乎归零——问题不在持卡人丢没丢卡,而在于商户肯不肯为了抢销时那几十秒顺畅,把最后那道核实门留住。
![]()
03 警方追源头、银行退单、金管局把责任划到商户头上
案发之后,网罪科动作很快,联系了相关银行和苹果公司,将报案记录转交涉事企业,督促其尽快应对受损案件、取消可疑交易,避免损失继续扩大。警方在通报中特别说明,这次调查的初步判断是银行系统本身没有被网络攻破,问题出在支付流程的验证环节。
苹果香港方面回复表示,每一笔订单在发货前都会经过审核,可疑交易在审核后会被取消,正尽全力把误下单的机子拦在出货前。这意味着那些被刷走的手机,至少在物流环节还有一道拦截机会。
汇丰、渣打、恒生等银行也相继表态,已开通争议交易与退款通道。持卡人可以先锁卡,再向银行报备非本人授权的交易。多家发卡行同时行动,说明受波及的持卡人群体规模不小,单靠某一家银行的应对兜不住。
对多数受害者来说,手机还在预购阶段、尚未发货,靠撤单加争议交易把钱要回来的路子是通的。这一点需要说清楚——事件严重,但不等于血本无归。订单还没出库,商户和银行都有操作空间把交易撤掉。
最重的那句定性来自香港金管局。它的态度很明确:商家要是不开二次验证,这类非授权交易带来的损失,要由商户一方承担。
这句话的分量在于,它把责任从“卡主自己没把卡看牢”往回收了一步。你为了让结账更快关掉确认,捅了娄子不能全甩给消费者。以往类似纠纷里,持卡人常常要先自证“这钱不是我花的”,金管局这一下把举证的天平往商户那边挪了。
截至目前案件仍在侦办,暂无人被捕,骗子究竟从哪拿到的卡号、背后是否有组织,都得等警方后续公布。一场牵涉上千人的集体盗刷案,靠撤单加事后退款来填窟窿,恰恰证明事前的门没关严,补得再快也是亡羊补牢。
![]()
04 把抢购顺畅放在前面,就得有人为这一晚的顺手买单
这一晚的教训,不是某张卡泄露了,而是一桩谈了多少年的旧账又翻了面:结账速度跟身份核实放在天平两端,速度和体验总是被摆在优先位置。每到新机开售、大促秒杀这种流量高峰,商户最担心的就是结账太慢把人跑了,至于验证环节能不能省,往往排在用户体验后面。
省事和保险从来就不是一回事。少一次验证码,结账确实快了;可同样这一下快,也叫没掏手机的人替掏手机的人付了账。便利和安全这对矛盾,在每一个抢购夜都会被重新摆上台面,而这一次终于摆到了上千张卡上。
对消费者来说道理很朴素:卡号加CVV不该是支付的全部凭证,大额线上支付必须留一道本人核实。平时用卡时多留意有没有异常扣款通知,发现不对第一时间锁卡,比事后追款更主动。
内地卡友同样需要当心。内地信用卡普遍靠密码完成交易、普遍采用令牌化,整体校验更严,可一旦海淘或者走境外网站的无卡支付,同样的风险并不遥远。境外电商的支付验证标准不像境内那么统一,卡号加CVV就能走通的收银台并不少见。
金管局把话挑明“商家不核实身份就得赔损失”,是拿硬规矩代替商家自律,把安全责任的界线从图方便拉回护权益。这条规则一旦立住,以后商户在抢购夜再想关掉确认闸,就得先掂量一下自己扛不扛得住损失。
这件事最后该记下的,不是某个人倒霉,而是一条共识:再火爆的抢购夜,也不能拿“刷得快”去换“不验你是谁”。
深夜地铁里,一名香港市民翻着自己在苹果官网上一台都没抢到,手机却又收到一条银行无卡支付的扣款提示——他的卡,已经替陌生人下了单。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.