行业动态

中行万事达卡盗刷事件深度分析:巴西账单、Apple Pay与一年前的浦发剧本

中行万事达卡疑似大规模盗刷:盗刷集中在巴西、卡未离身、Apple Pay用户首当其冲。本文拆解泄露链路、为什么不是Apple Pay的错、与2025年测发事件的共同结构,并给出分层行动清单。

中行万事达卡盗刷事件深度分析:巴西账单、Apple Pay与一年前的浦发剧本

事件回顾:中秋假期的"巴西账单"

2026年9月25日至26日(中秋假期期间),社交媒体上出现大量中国银行万事达信用卡持卡人的盗刷反馈。爆料最早来自一位自称了解中行卡中心内部的博主,称中行爆发大规模Mastercard盗刷事件,风控与信息科技部门连夜处置;随后微博、小红书上不断有持卡人晒出截图:半夜收到Apple Pay"主卡失效"通知,打开App发现卡已被锁,同时多出一笔或多笔巴西商户的账单。金融一线、新浪财经、证券时报等媒体9月26日均跟进报道。

从公开反馈归纳,本次事件有几个高度一致的特征:

  • 卡种集中:均为中行发行的万事达(Mastercard)信用卡,英镑卡占比最高,美元卡次之——这正是留学、海淘人群常用的外币卡结构(如卓隽卡等面向出境场景的产品线);
  • 地域集中:盗刷交易几乎全部指向巴西等拉美国家;
  • 卡未离身:多位受害者明确表示实体卡从未带出门、甚至长期只用Apple Pay,交易属于典型的无卡(Card-Not-Present)盗刷;
  • 银行反应不一:部分用户收到"疑似风险交易"提示后卡片被自动冻结,也有用户先看到入账账单才发现。

截至发稿,中国银行尚未发布正式公告说明泄露原因与受影响规模;上述特征均来自持卡人反馈与媒体报道,规模无法独立核实,本文按"疑似大规模盗刷事件"口径讨论。

为什么又是万事达、又是巴西?和一年前的浦发事件几乎复刻

2025年9月9日至11日凌晨,浦发银行万事达"红沙宣"信用卡发生过一轮几乎一模一样的集中盗刷:数百名持卡人、盗刷地点全部指向巴西、时间高度同步、金额从数千到数万元,甚至已销卡、可用额度仅数百元的卡也被刷出超额交易。浦发信用卡中心9月13日凌晨发布公告,承认"部分万事达无价世界卡发生未经授权交易",与万事达启动应急响应。财新当时援引分析称,成因可能是"撞库"——即卡信息在某一环节被批量获取后,攻击者在境外收单侧集中套现。

把两次事件并排放:

  • 同为万事达网络的中资行外币信用卡;
  • 同为面向出境/留学场景的卡产品线(英镑等外币账户为主);
  • 盗刷同样集中在巴西,且发生在凌晨时段;
  • 持卡人同样普遍绑定了Apple Pay;
  • 同样出现"卡未离身、无卡交易、风控静默"的组合。

一年之内同一模式复刻,这基本排除了"单家银行内部系统被一次性攻破"的偶然性解释。更可能的共同点在链条下游:面向中国持卡人境外消费场景的某个收单、支付或商户环节,存在批量泄露卡号(PAN)+有效期+CVV的渠道。巴西长期是国际卡欺诈高发地:收单侧风控宽松、部分商户接入不规范、且无卡交易在很多场景下不强制3-D Secure验证——对只做过境外线上支付的中资行万事达卡来说,一旦裸卡信息流出,在巴西被"测卡-套现"是最顺理成章的去向。

Apple Pay是元凶吗?大概率不是,但它暴露了泄露的深度

很多第一反应是"Apple Pay不安全"。从支付技术角度恰恰相反:Apple Pay使用的是设备绑定的动态令牌(DPAN), token只在苹果设备与发卡行的安全芯片体系内流转,商户和收单侧拿不到你的真实卡号。如果泄露源头是Apple Pay链路本身,攻击者拿到的是无法在别处复用的token,不可能直接生成巴西商户的无卡交易。

更合理的解释是:泄露的是裸卡要素(PAN/有效期/CVV),而这些要素的流向与Apple Pay无关。受害者"只用Apple Pay"的表述,更多说明这些卡的共同画像是留学/海淘人群——他们此前的境外线上消费(订机票、订阅服务、境外电商)留下的裸卡信息,才是攻击者能拿到的东西。"Apple Pay用户占比高"是人群特征的相关性,不是泄露路径的因果性。当然,在银行公布调查结论前,这只是基于支付架构的推断,应保持存疑;也不排除发卡行或其处理侧环节的问题——浦发事件一年后也未公布权威溯源结论,这本身就是行业透明度的短板。

持卡人视角:为什么传统外币信用卡在这类事件里特别脆弱

两次事件暴露的不是某一家银行的风控失职,而是"中资行外币信用卡"这一产品形态在无卡欺诈场景的结构性弱点:

  • 裸卡要素长生命周期:一张实体卡号用三五年,CVV印在卡面上,任何一次境外无卡支付都是一次裸卡要素的分发。信息一旦泄露,在你换卡之前都有效——浦发事件里甚至销卡账户仍被盗刷,说明额度与卡状态检查在攻击链路上被绕过;
  • 3-D Secure覆盖不全:境外商户是否弹出验证取决于收单侧配置,中资行外币卡在大量拉美商户的交易不触发额外验证,等于纯CVV即可完成支付;
  • 风控"静默":多位持卡人事后才知道发生了交易——事前无预警、事中无拦截。凌晨集中小额测卡本是最典型的可识别模式;
  • 止损靠持卡人自查:从浦发到中行,第一波发现者都是持卡人或社交媒体,而非银行主动触达。

这也是虚拟卡(虚拟卡平台发行的卡段)近几年在订阅管理、海淘防风控场景流行的底层原因之一:虚拟卡可以随时销卡重开、单卡设消费上限和商户白名单、卡号即抛即换,裸卡要素的"长生命周期"问题被结构性压缩。当然,虚拟卡平台有自己的风险(平台跑路、余额托管、合规资质),我们在本站的其他文章里已多次展开,这里不展开为虚拟卡做整体背书——关键是:在"裸卡信息可能已在黑产手里流通"的假设下,缩短单张卡的生命周期、限制单卡敞口,是普通用户能做的最有效防御。

现在该做什么:分层行动清单

如果你持有中行万事达卡(无论是否被盗刷)

  1. 立即检查账单:在中行App(缤纷生活/中国银行)逐笔核对近两周的外币交易,重点看巴西、拉美商户与凌晨时段;不要只等短信——两次事件都有短信延迟或缺失的案例;
  2. 上锁:中行App的"卡片管理—支付安全锁"支持分别关闭境外无卡交易与境外刷卡交易;不出国期间直接全时段锁境外无卡,需要时再开,这是成本最低的防御;
  3. 被盗刷的取证与否认:对每笔可疑交易立即致电中行客服提出"否认交易/争议处理",同时保留短信与账单截图;按中行官方安全指南,卡片未离身被盗刷可申请止付并提交否认交易申请。涉及金额较大时同步报警,警方受案回执是争议处理的硬凭证;
  4. 换卡:已见可疑交易或曾频繁境外线上消费的,直接申请换卡(换号),不要只依赖锁卡——锁是开关,换卡才能作废已泄露的PAN;
  5. 解绑与重绑:换卡后逐一更新Apple Pay、订阅服务的绑卡,并检查是否有不认识的商户授权。

如果你持有其他行的万事达/Visa外币信用卡

不要有"这不是我的银行"的安全感。浦发(2025年9月)与中行(2026年9月)说明这是链条性而非单行性问题,其他外币卡同样暴露在同一收单环境里。同样的动作适用:锁境外无卡、设交易限额、定期查账单、高频境外消费的卡定期换号。银联单标识卡因网络与验证体系不同,在这类拉美无卡盗刷中的暴露面小得多。

长期习惯

  • 境外线上消费尽量集中在一两张卡上,并定期换号,避免"主力卡裸奔多年";
  • 订阅类扣款与一次性消费分开用卡;
  • 开启所有可用的交易提醒(App推送优先于短信);
  • 看到凌晨的境外交易提醒,第一时间锁卡再核实——两次事件的盗刷窗口都在深夜。

行业视角:两次事件该留下的三个追问

其一,无卡交易的责任与验证缺口谁 来补?裸卡要素泄露后,持卡人理论上受"零责任"规则与否认交易机制保护,但实操中举证周期长、客服推诿的抱怨在两次事件里都出现了。监管层面,境内发卡、境外收单的欺诈交易在跨网络责任认定上仍是灰色地带,浦发事件未公布溯源,公众知情与行业复盘均缺席。

其二,风控为什么总是事后才响?凌晨、集中、小额、拉美商户、同卡BIN段——这些特征组合在事后看一清二楚。持卡人有理由要求发卡行把"异常模式主动拦截+主动触达"做在盗刷发生前,而不是靠内部人士在社交平台爆料倒逼。

其三,Apple Pay与发卡行的协同缺口。受害者半夜收到的是Apple Pay的"主卡失效"通知而非银行的欺诈预警——设备侧与发卡侧的信号没有打通。对绑定Apple Pay的卡,苹果与发卡行共享欺诈信号、在token与PAN层面联动止损,是两次事件后最值得推进的工程改进。

结语

从浦发到中行,同一剧本一年内重演,说明问题不在某一张卡、某一家银行,而在"裸卡要素长期有效+境外无卡验证不完整+风控滞后"这条结构性的链条上。对持卡人,结论朴素:锁境外无卡、定期换号、盯紧账单,把每张外币卡的敞口当成有限的预算来管理;对行业,两次事件累积的公共证据已经足够支撑一次严肃的溯源与整改——公众等得起第三个一年,但没必要。

本文事件事实来自金融一线、新浪财经、证券时报、财新、观察者网及持卡人公开反馈(2026-09-26/27核实);泄露原因与受影响规模以中国银行官方后续公告为准。