![]()
文 | 金透社 万捷
图 | 微摄
人在国内,卡在巴西消费:一条凌晨短信背后的系统裂痕
2026年9月26日凌晨,持卡人小莫(化名)被手机短信惊醒。屏幕上显示:她的中国银行万事达信用卡卓隽卡通过Apple Pay在巴西消费了1900巴西雷亚尔,折合人民币约2460元。
卡在她身边,人没出过国,消费却在巴西。
这不是个例。自9月25日起,陆续有多名中国银行长城卓隽万事达卡持卡人在社交平台反映,在本人无任何境外消费操作、全程持有实体卡片的情况下,收到多笔境外消费提醒,交易地点集中分布于巴西、乌拉圭等地,交易渠道均显示为Apple Pay。
一位持卡人的被盗刷金额合计11404.68巴西雷亚尔,折合人民币约1.48万元。
业内资深专家给出的分析指向一个技术术语:“撞库攻击”。“推测是黑产团伙摸透了万事达部分号段的发卡编码规律,在未拿到用户卡片信息的情况下,批量生成了一批卡号,通过境外低风控的商户多次尝试盗刷并成功”。
翻译一下:黑产团伙通过某种方式摸到了中国银行万事达卡的部分卡号规律,然后批量“猜”出了有效卡号,直接在境外电商平台刷卡消费。整个过程不需要实体卡,不需要密码,只需要卡号、有效期和CVV安全码。
截至9月28日,部分持卡人已收到中国银行信用卡中心的电话,被告知将撤销盗刷交易,无需还款,后续将沟通换卡流程。中国银行客服也向媒体证实,“有收到其他客户的相同反馈”。
钱没有丢。但信任的裂痕,已经产生。
就在这次盗刷事件发生的同一周,中国银行河南多家分支机构刚刚领到密集罚单。
一周内九张罚单、325万元罚款:河南分支行的“合规地震”
2026年9月24日,国家金融监督管理总局河南监管局集中披露了一批行政处罚信息。中国银行河南省分行系统一天之内领到7张罚单。
河南省分行因“违规发放贷款延缓风险暴露、发放虚假用途个人贷款、信用卡业务内控执行不到位”,被罚款120万元。郑州文化支行、商丘分行、郑州自贸区分行分别因“发放虚假用途个人贷款”和“违规发放贷款延缓风险暴露”被罚30万元、35万元、30万元。三名相关责任人被警告。
同一天,鹤壁金融监管分局开出另一张罚单。鹤壁分行因“以定期存单作质押发放无实际需求贷款,虚增存贷款规模;贷后管理不到位,信贷资金被挪用;未提供与协议约定相对应的实质性服务”,被罚款110万元。时任副行长胡鹏被警告并罚款5万元。
两批罚单合并计算,中国银行河南5家机构合计被罚325万元。
“以定期存单作质押发放无实际需求贷款,虚增存贷款规模”——这句话翻译成大白话:银行拉来一笔定期存款,然后用这笔存款作为质押,给存款人发一笔贷款。存款数字上去了,贷款数字也上去了,但钱在银行内部空转,没有进入实体经济。这是典型的“冲规模”操作。
“违规发放贷款延缓风险暴露”——这是另一种“数字美容术”。一笔贷款眼看要变成不良了,银行不承认,反而再放一笔新贷款让借款人“借新还旧”,把风险往后推。问题暂时不暴露,但雪球越滚越大。
9月24日同日,整个金融监管总局系统单日披露了18张罚单,罚款合计1966.32万元。中国银行河南系统只是其中一部分。
而这只是中国银行2026年合规问题的一个切面。
全年罚单“批发”:从“7张罚单”到“全链条失守”
把时间轴拉到2026年全年,中国银行的合规问题呈现出一种“批发式”的节奏。
2026年1月12日,新年伊始,河南监管局一天内对中国银行9个分支行开出610万元罚单,其中河南省分行一家就被罚150万元。
2月13日,中国银行公告由行长张辉兼任首席合规官,成为国有大行中首批由行长亲自兼任该职位的银行。这个安排被市场解读为“高配”,反映了中行对合规内控的重视。
但罚单并没有因为“高配”而减少。4月14日,海南省分行因“违反金融统计相关规定、占压财政存款或者资金、违反信用信息采集提供查询及相关管理规定”,被罚款764.836万元。6月15日,深圳市分行因四项违法违规行为被警告并罚款462.35万元。
到9月24日,河南系统单日7张罚单、325万元的处罚规模,已经是2026年中国银行收到的第N轮密集处罚。
2026年上半年,中国银行虽仅有7张罚单,但罚没金额高达1228.09万元,单张罚单均额达204.68万元,在国有大行中罚单均额最高。
罚单金额在涨,罚单频率在加快。首席合规官由行长兼任了,制度补丁打了,但一线的执行环节,似乎没有同步跟上。
更值得深究的是罚单的“结构”。河南系统的违规集中在信贷管理领域:虚假用途贷款、延缓风险暴露、虚增存贷款规模。这些都是“人”在执行层面的问题。制度写在纸上,但落到每一笔贷款、每一个客户经理的操作上,执行就变了形。
信用卡不良率2.37%与“撞库”事件的底层关联:风险管控到底卡在哪?
把这些散落的事件串起来,一个更完整的画面浮现了。
盗刷事件的底层,是信用卡系统风控的技术漏洞。12.5%的CVV安全码泄露率(假设撞库攻击的命中概率),意味着黑产可以通过批量尝试的方式“猜中”有效卡号。这不需要持卡人泄露任何信息,只需要发卡行的卡号编码规律被摸透。
罚单所指向的,是信贷管理的制度执行漏洞。虚假用途个人贷款、借新还旧延缓风险暴露,这些操作的共同特征是:制度上有禁止性规定,但执行中没有被拦住。
两个漏洞,指向同一个方向:合规管理的“最后一公里”,在中国银行的部分分支机构中,没有真正打通。
数据佐证了这种担忧。2026年6月末,中国银行信用卡贷款余额4491.95亿元,信用卡不良贷款率2.37%。这个数字在2023年是1.83%,2024年一度回落至1.73%,但从2025年开始调转车头——2025年窜至2.18%,2026年上半年进一步攀升至2.37%。
信用卡贷款余额和不良率同步上升,意味着“量”和“质”在同时承压。当资产规模还在扩张,但风险指标在恶化时,系统的脆弱性就在增加。
再叠加“撞库攻击”带来的技术风险,中国银行信用卡业务面临的是“双线作战”:一边是信贷端的信用风险在上升,一边是技术端的安全风险在暴露。
中国银行需要回答的问题
把密集罚单和盗刷事件放在一起看,中国银行2026年的“新烦恼”指向一个共同的追问:当首席合规官由行长亲自兼任、制度框架已经搭好的时候,为什么一线的执行环节还在反复出问题?
河南系统的罚单揭示的是“人”在执行层面的失守——贷款用途可以编,风险暴露可以拖,存款规模可以虚。盗刷事件揭示的是“系统”在技术层面的漏洞——卡号规律被摸透,风控拦截没有发挥作用。
一个是制度执行的断裂,一个是技术防线的穿透。两个问题同时出现在同一家银行、同一个时间段,说明的不是“某个人没做好”,是“系统在多个环节存在薄弱点”。
对一家百年大行来说,规模、品牌、网络都是优势。但优势不能代替风控,制度不能代替执行。当罚单的密度超过合规体系修复的速度,当技术漏洞在制度补丁之后仍然出现——中国银行需要回答的问题,不是“下一次处罚什么时候来”,是“下一次信任危机从哪里来”。
文章数据主要来源:国家金融监督管理总局河南监管局、鹤壁监管分局行政处罚信息公示表(2026年9月24日);中国人民银行海南省分行、深圳市分行行政处罚公示(2026年4月、6月);中国银行2026年半年度报告(2026年8月28日);中国银行2025年度报告;深圳商报·读创《从鹤壁到郑州再到商丘,中行河南5机构被罚325万元背后》(2026年9月27日);新华财经《部分银行万事达信用卡再遭境外集中盗刷》(2026年9月29日);21世纪经济报道《万事达卡遭境外集中盗刷,部分入账盗刷交易已启动撤销》(2026年9月28日);北京商报、经济参考报、中国金融网、蓝鲸财经相关报道;大众新闻·风口财经《银行监管月报》(2026年7月7日)。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.