BugOS技术组
26-09-28 01:15 微博认证:数码博主

国内部分银行发行的万事达卡 Apple Pay 盗刷事件,原因给各位简单讲解一下。

你可以理解为银行卡绑定 Apple Pay 会生成一个虚拟号码,正常情况下这个虚拟号码不能通过传统三要素(卡号、有效期、cvc)进行网购付款,但大陆的万事达发卡行把银行卡配置错了,使这个虚拟卡成了“实体卡”,就是使用卡号、有效期、cvc 即可进行网络支付,甚至 cvc 都没有验证。

万事达生成的虚拟卡号是连续的,有效期就那么几位很好猜,cvc 又不验证,所以就很轻易被盗刷了。

这个不是 Apple Pay 的漏洞,而且跟之前那些在购物网站上填过卡号、cvc 后网站泄露也没有任何关系。单纯发卡行的锅。

发布于 江苏