Shetland Geology
首页 > 教育 > 正文

中行万事达卡遭批量盗刷,损失谁承担?

更新于 2026-09-30 02:08

作者 | 刘银平

编辑 | 付影

来源 | 独角金融

9月25日深夜到26日凌晨,一批信用卡持卡人先后收到一条奇怪的提示——Apple Pay里的“主卡失效”。有人摸黑点开手机钱包,发现卡已被锁定,账单里同时多出一笔以巴西货币计价的消费。

让人不安的是,这张卡最近一直躺在钱包里,压根没带出门。这不是个别人的遭遇,而是集中爆发的一次境外盗刷事件。大量中招用户卡片高度重合,以、英镑万事达卡为主,盗刷交易集中在巴西,同时波及英国、巴拉圭、乌拉圭等多个境外地区。

卡到底是如何被跨境盗刷的?要由谁来承担损失?

9月25日夜间,V2EX、飞客等社区陆续有人发帖,称中行万事达卡出现非本人交易,渠道显示Apple Pay。26日白天反馈集中爆发,有微博用户称半夜收到“主卡失效”通知,点进去发现卡被锁、账单多了笔巴西消费,并提醒其他持卡人赶紧锁卡,事件由此进入公共视野。

到9月28日,银行侧的处置动作陆续被确认:中行信用卡中心正在逐一致电本批遭遇盗刷的用户,撤销入账的盗刷交易并沟通后续换卡,并表示会“赔偿本次被盗刷产生的资金损失”;知情人士称“涉及客户均已经通过客服联系到,并且资金都得到了保障”。

谁中了招?卡友反馈以中行“卓隽留学信用卡”为主,且英镑卡比较多,但也有美元等。卓隽卡覆盖美元、英镑、欧元等多个币种,支持主附卡同申,家长可持主卡监控境外读书子女的消费,因此受冲击的不只是留学生,还有背后还款的家长。招行、农行也有持卡人发帖反映类似情况,为零散个案,是否与本次事件同源,暂无证据可以确认。

钱去了哪?巴西最集中,以雷亚尔计价,英国、巴拉圭、乌拉圭也有,有持卡人账单商户指向直布罗陀大学等渠道。一位持卡人称当时正在印度旅游、卡留在国内,一早醒来发现被盗刷折合人民币2万多元,币种是巴西货币。

个案金额差异较大,从0.15、0.49、0.86英镑这样的小额试探,到几千美元不等。涉及多少张卡、多少客户、总金额多少,官方迄今未披露。

一个细节值得留意,有用户晒出的中行短信截图显示,“您的信用卡由于启用了功能,于2026年9月26日10时54分交易失败”。开了这把锁的人一笔没丢。银行有这个拦截能力,但该功能并非默认开启。

02 卡在手,为何钱在境外被刷走?

先要厘清一件事,和境内不同,国际信用卡体系不是“密码”体系。

境外只要不插卡、不刷实体卡,走的就是无卡交易。商户需要的通常只有三样:卡号、有效期、卡背面三位安全码(CVV),有时再加账单地址,没有密码这道环节。刷卡要输密码是国内银行卡体系的习惯,并非全球通行规则。

这里就要提到等国际卡组织推出的线上支付核验方案,分为两种模式。一种是挑战验证,交易风险较高时,会弹出额外验证环节,核验持卡人身份;另一种是无摩擦放行,由系统根据商户、IP、设备信息做风险打分,打分合格就直接放行,不需要持卡人额外确认。

欧盟通过把“强客户认证”变成硬要求,等于给这道口子加了锁;而巴西、巴拉圭、乌拉圭等地没有同等强度的强制认证要求,收单与商户风控尺度相对宽松,久而久之成了跑卡变现的高发地。行业数据显示,巴西市场的3DS2交易中,75%-85%会走无摩擦免验通道。

Apple Pay采用

所以实体卡没离身和卡的支付信息没泄露是两件事,不能画等号。“界面新闻”引述业内人士观点表示:这一逻辑成立,但并不意味着此次异常交易已经能够被确认与Apple Pay存在直接因果关系。

信息究竟从哪个环节流出,目前仍无公开调查结论。能确认的是作案痕迹很清晰:小额试探→摸清可用额度→集中爆发→快速变现,且盗刷地与持卡人所在地系统性错位,这是一条已经产业化的黑产链条。

跨境支付体系里,原本设置了多层风控防线,用来拦截这类异常交易,包括卡组织侧的3DS核验、银行后台的额度管控、批量异常交易识别、持卡人自主开关境外交易权限、交易实时预警通知。任何一道防线正常生效,都有可能拦住这笔扣款。但在本次事件中,多道风控关口同时失效。

需要说明的是,交易实时提醒属于事后通知,只能在扣款完成之后推送消息,无法提前拦截交易;境外交易开关属于持卡人自主防护手段,如果持卡人此前主动打开境外无卡支付,这道防线就不存在。

这也不是国内万事达卡第一次遭遇大规模境外批量盗刷。在此之前,多家国有银行、股份制银行都曾发生过万事达借记卡或信用卡在境外被盗刷的事件,这些过往案例也反映了跨境万事达无卡支付体系长期存在的风险隐患。

很多持卡人最关心的问题是:一旦发生这类隔空盗刷,损失到底由谁承担。

从以往案例来看,只要定性为网络盗刷且持卡人无过错,损失通常先由发卡行兜底,银行再通过卡组织向收单侧追偿。

依据来自2021年5月25日施行的《最高人民法院关于审理银行卡民事纠纷案件若干问题的规定》(

责任判定不以卡片归属为准,而是按过错划分。

监管层面早有要求。央行2016年《关于进一步加强银行卡风险管理的通知》(银发〔2016〕170号)明确要求商业银行和支付机构全面应用支付标记化技术、建立交易风险监控模型、健全紧急止付和快速冻结机制。此后也有机构据此调整,如上线跨境无卡交易安全锁、对部分借记卡阶段性关闭跨境交易功能。

中行这次被广泛提及的“境外无卡交易锁”正是这类工具,有用,但前提是用户知道它,并主动打开它。

持卡人如果遇到此类情形该怎么做?

一是立刻锁卡或致电申请止付,中行建议担心卡片安全的用户通过手机银行、网上银行、客服热线、柜台或公众号办理挂失或一键锁卡;

二是提供“卡不在交易现场”的证据,持卡人可报警或在附近ATM机做一笔交易。这一步是用时间戳证明卡在你身边、而不在被盗刷地,出入境记录、行程凭证同样有用;

三是报案取回执,并向银行正式登记交易争议,通常需要身份证件、卡片正反面复印件、报案回执等材料;

四是盯住账单,按业内做法,争议处理期间银行会对争议交易挂账处理,即暂不计入账单;若确认盗刷前已被自动扣款甚至产生逾期记录,可要求退还与撤销。争议结论出来前,不必急着为这笔争议交易还款。

事后还应重整卡片设置:关闭用不上的境外交易、境外无卡、磁条、小额免密开关,按需设置限额,保持账单提醒打开。

9月28日,部分持卡人在社交平台反馈,本次中行万事达卡的盗刷交易已被银行撤销。

跨境线上支付的安全短板,在这一轮批量盗刷事件中再次暴露。海外市场无卡支付门槛低、地区监管强度差异大,黑产可以批量使用泄露的卡料发起扫卡。技术防护永远存在边界,一旦卡的关键信息提前泄露,风险就会传导到持卡人身上。

从往年多起同类事件来看,银行、卡组织每次都是在盗刷事件爆发之后,紧急追加风控策略、加固通道,但卡料泄露源头的排查,往往很难对外公布完整结论。跨境黑产持续扫卡的风险会长期存在,持卡人、发卡银行、卡组织三方的安全防线,还需要持续补齐。

你的卡被盗刷过吗?日常用卡该怎么防范这类风险?欢迎在评论区聊聊。