群里有人说盗贼真牛逼,精准盗不常用的支付宝,从一开始就有太多的“巧合”。
攻击者对支付宝的掌握程度明显超出普通社工,更像深度社工或者熟人作案,不是靠平台漏洞就能搞定的。
Gate和美少女这事一个多月了,核心就两点。
1️⃣一是信息哪来的。
美少女说邮箱手机谷歌验证器都好好的,但对方能交出手持身份证,能登录支付宝录屏,还专挑那个不常用的。
同一张身份证绑好几个号数据不互通,现实里确实有。
改安全项本来不需要支付宝,Gate一要求对方马上就能拿出来,说明对美少女情况了解得挺深。
直接提HSK不换ETH,还用163普通邮箱,这些操作不太像标准黑产套路,更像熟人下手。
内鬼这一说法暂时无法被证伪,但如果内鬼,为什么偏偏“巧合”的又是美少女?
2️⃣二是审核。
Gate说当时做了多轮核验,活体有风险就升级,身份证、支付宝录屏、历史交易记录都交叉对过,还提前发了通知和保护期。
如果材料确实高度匹配,支付宝也能真实登录,责任确实不好直接扣在平台身上。
美少女要送独立鉴定,Gate说系统没问题准备公开测试,但测试只能证明现在的防护,证明不了当时那一单有没有问题,两者对不上号,不过Gate也没否认如果平台有责任就全担。
双方继续在X上对线意义不大了,真正说清楚还得靠信息从哪来、当天材料是不是本人、独立鉴定和司法最后怎么定,这些没出来之前下结论都容易变成情绪输出。