群裡有人說盜賊真厲害,精準盜不常用的支付寶,從一開始就有太多的「巧合」。
攻擊者對支付寶的掌握程度明顯超出一般社工,更像深度社工或熟人作案,不是靠平台漏洞就能搞定的。
Gate 和美少女這事一個多月了,核心就兩點。
1️⃣ 一是資訊哪來的。
美少女說信箱手機、Google 驗證器都好好的,但對方能交出手持身分證,能登入支付寶錄屏,還專挑那個不常用的。
同一張身分證綁好幾個帳號、資料不互通,現實裡確實有。
改安全項本來不需要支付寶,Gate 一要求對方馬上就能拿出來,說明對美少女的情況了解得挺深。
直接提 HSK 不換 ETH,還用 163 一般信箱,這些操作不像標準黑產套路,更像熟人下手。
內鬼這說法暫時無法被證偽,但如果真有內鬼,為什麼偏偏「巧合」的又是美少女?
2️⃣ 二是審核。
Gate 說當時做了多輪核驗,活體有風險就升級,身分證、支付寶錄屏、歷史交易紀錄都交叉對過,還提前發了通知和保護期。
如果材料確實高度匹配,支付寶也能真實登入,責任確實不好直接扣在平台身上。
美少女要送獨立鑑定,Gate 說系統沒問題準備公開測試,但測試只能證明現在的防護,證明不了當時那一單有沒有問題,兩者對不上號。不過 Gate 也沒否認如果平台有責任就全擔。
雙方繼續在 X 上對線意義不大了,真正說清楚還得靠資訊從哪來、當天材料是不是本人、獨立鑑
查看原文