惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

N
Netflix TechBlog - Medium
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
NISL@THU
NISL@THU
MongoDB | Blog
MongoDB | Blog
Microsoft Security Blog
Microsoft Security Blog
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
L
LangChain Blog
C
CXSECURITY Database RSS Feed - CXSecurity.com
C
CERT Recently Published Vulnerability Notes
aimingoo的专栏
aimingoo的专栏
B
Blog RSS Feed
WordPress大学
WordPress大学
Know Your Adversary
Know Your Adversary
The Register - Security
The Register - Security
Jina AI
Jina AI
Spread Privacy
Spread Privacy
Recent Commits to openclaw:main
Recent Commits to openclaw:main
T
The Blog of Author Tim Ferriss
GbyAI
GbyAI
J
Java Code Geeks
S
Securelist
Y
Y Combinator Blog
T
Threat Research - Cisco Blogs
酷 壳 – CoolShell
酷 壳 – CoolShell
Vercel News
Vercel News
W
WeLiveSecurity
Hugging Face - Blog
Hugging Face - Blog
小众软件
小众软件
Martin Fowler
Martin Fowler
TaoSecurity Blog
TaoSecurity Blog
S
Schneier on Security
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
D
DataBreaches.Net
L
LINUX DO - 热门话题
T
Tailwind CSS Blog
T
Tor Project blog
博客园 - 叶小钗
Blog — PlanetScale
Blog — PlanetScale
I
Intezer
V
V2EX
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
C
Cyber Attacks, Cyber Crime and Cyber Security
雷峰网
雷峰网
The GitHub Blog
The GitHub Blog
量子位
AI
AI
Cyberwarzone
Cyberwarzone
T
Troy Hunt's Blog
N
News | PayPal Newsroom
H
Help Net Security

人人都是产品经理

为什么你的产品找不到差异化?90%的失败都卡在第一步上(下) – 人人都是产品经理, 3年从30万到1300万用户、获2200万美元融资,这个AI教育产品用“抽卡”破解了获客难题 – 人人都是产品经理, 园区招商系统怎么做才能真正帮到去化?我加了这一个功能,推广链接转发400次阅读过万 – 人人都是产品经理, AI大事件:OpenAI发完网络安全模型又搞药物研发,小鹏汽车要抓”DeepSeek时刻” – 人人都是产品经理, 电商不是卖货,是一场更残酷的产品经理实战 – 人人都是产品经理, 没想到,活动营销又回来了! – 人人都是产品经理, 为何All-in海外KOC:一场关于AI时代窗口期的豪赌 – 人人都是产品经理, 重新理解企业的内部协作 – 人人都是产品经理, 苹果的 AI 战略到底是什么? – 人人都是产品经理, 医疗智能体·第2讲——合规护城河:等保、PIPL与HIPAA的架构实战 – 人人都是产品经理, 向量知识库五步法:从“答非所问”到“精准回复” – 人人都是产品经理, 鸿蒙PC三方库构建总指挥HPKBUILD(sha)库为例 – 人人都是产品经理, 何时该用LLM?AI产品经理的LLM设计指南 – 人人都是产品经理, 医疗信息领域的需求方、决策方、准入方以及关注点(二) – 人人都是产品经理, 即梦涨价:一场被误读的「傲慢」 – 人人都是产品经理, 面试AI PM必答题:Hermes和OpenClaw的区别,如何讲清楚业务价值 – 人人都是产品经理, AI的下一张船票:世界模型——AI产品经理必须理解的技术拐点 – 人人都是产品经理, 小红书做GEO,怎么让AI信你?记住这 3 个重要信息 – 人人都是产品经理, 5 家印度 AI 初创公司,看看印度 AI 再做什么 – 人人都是产品经理, AI项目跨团队协作:产品技术业务如何不打架 – 人人都是产品经理, Agentic Workflow(智能体工作流):让AI从”答案生成器”变成”数字员工” – 人人都是产品经理, lycium_plusplus 项目全景解读:OpenHarmony 三方库构建的“大管家” – 人人都是产品经理, 从爆单救火到前置履约:两套预采策略,把生鲜大促履约效率拉满 – 人人都是产品经理, 什么时候该补货?我用一轮数据做了一个决定 – 人人都是产品经理, 从“机械兜底”到“动态分流”:AI客服重复进线治理的4大底层逻辑 – 人人都是产品经理, 抖音拼效率,红书拼洞察 – 人人都是产品经理, 全民狂欢与退潮——为什么龙虾这波热潮冷却得如此之快? – 人人都是产品经理, Stripe押注!MPP重塑全球支付 – 人人都是产品经理, 小红书GEO:AI引用你的内容,不是因为你对,而是因为你看起来可信 – 人人都是产品经理, 前百度副总裁押注办公Agent,日韩付费爆发,Manus迎来强劲对手 – 人人都是产品经理, 企事业单位数字化的业务供需本质 – 人人都是产品经理, 医疗智能体·第1讲——医疗信息化重构:从“辅助软件”到“自主智能体”的范式转移 – 人人都是产品经理, 粉丝量就是空气!!! – 人人都是产品经理, 用户说“薯片碎了”,机器回“要买吗?”:意图识别的翻车与破局 – 人人都是产品经理, RAG召回准确率从75到90 我做对了这三件事 – 人人都是产品经理, AI大事件:Anthropic改收费、OpenAI发安全版、手术机器人纳入医保、阿里发布”秒悟” – 人人都是产品经理, Chrome 推出 Skills 新功能,Agent 重塑上网方式 – 人人都是产品经理, GitHub前创始人拿了a16z的1700万美元,做Agent时代的Git – 人人都是产品经理 拷贝或克隆其他 Flutter OH 项目到本地后无法运行 – 人人都是产品经理, 优惠券设计:优惠券创建 – 人人都是产品经理, 不用死磕文档!AI 助手 1 小时搞定飞书 CLI 安装 + 配置 + 知识库 – 人人都是产品经理, 用小龙虾做竞品分析报告:从2天到20分钟,我是怎么做到的 – 人人都是产品经理 用小龙虾做市场分析报告:搞懂这3个公式,市场规模不再靠猜 – 人人都是产品经理, 你早就在做 Harness 工程,只是不知道它叫这个名字 – 人人都是产品经理, Think Long就够?你可能想多了! – 人人都是产品经理, 货代SRM实战:供应商准入怎么做,才能让资源池不是通讯录而是可交付网络? – 人人都是产品经理, 如何做好用户调研?详解基本技巧 – 人人都是产品经理, 木鸟、途家、美团对打,平台春天行动开“卷” – 人人都是产品经理, 入职才发现公司不靠谱?小红书从业者求职避坑指南 – 人人都是产品经理, 美国 AI 三巨头联手封堵,中国 AI 突围之路在何方 – 人人都是产品经理, 小红书,放在需求对面的镜子 – 人人都是产品经理, AI 会带来大规模失业吗? – 人人都是产品经理, 从出单到补货前,我第一次犹豫:该不该放大? – 人人都是产品经理, Flutter 三方库鸿蒙化适配:5 种高效检查方式,快速判断是否需要适配 – 人人都是产品经理, 从做产品进阶拿结果:医美机构产品经理转岗科室运营经理 – 人人都是产品经理, 阿里HappyHorse,一场关于“Token经济”的阳谋 – 人人都是产品经理, To B AI:客户留存落地的观察与思考 – 人人都是产品经理, AI产品的“生命线”——数据采集、标注、清洗的产品化设计 – 人人都是产品经理, 谈谈AI Agent(二):当“孩子”能自己“体验世界”时,你该学什么? – 人人都是产品经理, UI/UX设计师的3层能力进阶,前两层让你活下来,第三层…才是真正的分水岭 – 人人都是产品经理, 2分钟 → 30秒,效率提升75%:B端产品经理如何用「规则枷锁」驯服AI幻觉? – 人人都是产品经理, 还没来得及学OpenClaw,来了个更猛的:Hermes Agent – 人人都是产品经理, AI日报:宇树机器人跑出10m/s刷新世界纪录 – 人人都是产品经理, 一文说透基金互金如何用情绪价值引导用户决策做转化 – 人人都是产品经理, 当浏览器开始替你”看”网页:AI 浏览器正在亲手拆掉它脚下的那张网 – 人人都是产品经理, 0代码,一天时间我Vibe Coding了个网站 – 人人都是产品经理, Hermes 和 OpenClaw 之争,Agent 的能力应该“装上去”还是“长出来”? – 人人都是产品经理 视频生成的“桌子”,字节Seedance 2掀完,阿里快乐马掀 – 人人都是产品经理, 从听不懂到完全信任:我的 Codex 深度产品体验 – 人人都是产品经理, 当虚拟偶像有了北京户口,与真人偶像还有什么区别? – 人人都是产品经理, 会说,远远比会做更重要 —— 对 SBTI 爆火现象的五层观察 – 人人都是产品经理, AI产品经理必看:当“搭环境”比“选模型”更重要,你的认知还在2024年吗? – 人人都是产品经理, 2026年AI产品商业化核心逻辑:从功能demo到规模化营收的3个必破卡点 – 人人都是产品经理, 京东围绕供应链,卷起裤腿下场的那些事儿 – 人人都是产品经理, SBTI一夜刷屏:它赢在了“太会说人话” – 人人都是产品经理, 折扣零售的真相:不是便宜,而是价值感! – 人人都是产品经理, 和甲方吵了一架,最后加钱做了——我学到的ToB产品经理生存法则 – 人人都是产品经理, 和几位小红书操盘手聊了8小时,干货全在这 – 人人都是产品经理, 智谱GLM-5.1登场,开源模型首超Opus4.6!!! – 人人都是产品经理 Anthropic收入凭什么反超OpenAI,终于有人把这事说清楚了 – 人人都是产品经理, 史上最有故事感的技术报告——Claude最强模型Mythos 7个极其精彩的细节 – 人人都是产品经理, 模型不是壁垒,Harness 也不是 – 人人都是产品经理, 抖音本地生活业务思考21 – 人人都是产品经理, Superpowers:145k Star的AI编码框架,到底是什么来头? Superpowers:145k Star的AI编码框架,到底是什么来头? – 人人都是产品经理, OpenAI 的路走错了,Anthropic Harness 解法启示:模型需要实践专科生 – 人人都是产品经理, 画原型图的前一步:设计站点地图 – 人人都是产品经理, 给 DeepSeek 的最后一封催更信 – 人人都是产品经理, 手把手教你用 Claude Code 搭建 AI 营销团队:5 个 Agent、12 项技能,独立完成研究、写作、设计全流程 – 人人都是产品经理, 你以为大模型在学语言?不,它在重新发明语言学 – 人人都是产品经理 所谓Skill,不过是AI时代的工业垃圾 – 人人都是产品经理, 聊一聊内容传播的几个方法 – 人人都是产品经理, 当平台开始吃掉生态:从 OpenClaw 被封杀,读懂 Anthropic 的这盘棋 – 人人都是产品经理, 你装了 10 个 AI 插件,Obsidian 还是一个文件夹 – 人人都是产品经理 关于AI智能体架构演进的系统性思考:从单体试水到多体协同的重构 – 人人都是产品经理, 当“人”变成Skill,我们又该何去何从? – 人人都是产品经理 Mythos 事件:前沿 AI 治理的意外实验 – 人人都是产品经理, 货代CRM:信用与风险管理怎么做,才能把坏账风险拦在放货之前? – 人人都是产品经理, 从HR收集自拍照到员工自助录入——我见证了园区人脸识别从”不可用”到”真好用”的全过程 – 人人都是产品经理 千问闯关AI混沌期:阿里画靶,吴嘉张弓,马云射箭? – 人人都是产品经理,
刚哥讲故事(3)Zelle转账漏洞的警示
刚哥 · 2024-12-26 · via 人人都是产品经理

在数字支付日益普及的今天,安全问题成为了我们不得不面对的挑战。本文深入探讨了国际支付巨头Zelle在即时转账交易中存在的支付漏洞,并分析了这些漏洞如何被诈骗分子利用,给消费者带来巨大财产损失。

引子:Zelle爆出转账漏洞

最近美国消费者金融保护局(CFPB)对摩根大通、富国银行和美国银行提起联邦诉讼,原因是Zelle支付平台上的欺诈行为。

Zelle是一款即时转账软件,用户只需输入对方的手机号或邮箱地址即可通过银行账户进行快速转账。

这里吊诡的是Zelle竟然允许通过邮箱地址绑定银行卡,并且在不输入户名的情况下接收转账。这显然为骗子提供了隐藏身份的机会。尽管Zelle有反欺诈机制,但平台和银行的推诿和不作为导致了消费者的巨大财产损失。

其实我们国内用户经常也会不理解“为什么我数币钱包提现要我实名认证?”、“为什么我给别人的卡充值要给我限额?”、“为什么我提取现金要问我用途,我自己的钱怎么用还要你来管?”。

其实这些规定都是一个个血淋淋的教训总结出来的。下面我们来了解下如何防范这些风险,最后根据今天介绍的知识给大家解释下Zelle的漏洞在哪里。

01 转账的同名与非同名

转账交易是基于账户余额的资金转入转出,也称余额交易,它包括充值、提现和转账。这里转入和转出账户之间都要进行实名认证,也被称为“同名”。如果有任何一方不是本人就是“非同名”。

讲同名是不是很土?

可能你会觉得同名、非同名这种说法很土,其实恰恰相反,能讲出这两个词的人都是业内的老炮。因为实名认证只能反映单个账户的实名情况,而同名则是说明了两个交易对手之间的账户是否实名认证。

图1 转账交易

1. 同名的交易

即交易双方的账户都是本人,主要交易是通过本人绑定的银行卡进行充值和提现,它可以保障用户收到的钱只能在自己的账户之间进行出入金的闭环交易。

1) 充值交易:

账户与绑定银行卡同名入金,线上开立的支付账户,银行Ⅱ/Ⅲ类电子账户需要绑定同名的银行卡才能完成入金。因此在开户时就需要绑定银行卡,并且要通过短信或者密码验证确认是其本人操作。

2) 提现交易:

是充值的反向交易,即账户与绑定卡同名出金。

2. 非同名交易

即交易双方账户不是本人或者有一方没有进行实名认证。这种交易从资金流上与收单交易非常相似,但账户又不需要通过严格的商户审核,因此非常容易被非法洗钱和诈骗分子所利用。这里就包括了代充、非同名入金、转账等。

1)代充交易:

使用他人银行卡进行充值,如代缴话费或代充游戏币,这种不是真正的充值,而是属于代充。它很容易被骗子伪装成正常交易进行诈骗。

2)非同名入金:

就是接受来非本人账户所支付的资金。常见的场景就是个人在线上开通账户接收资金。这里的账户包括了支付账户、虚拟账户、银行Ⅱ/Ⅲ类户等可以线上开户的账户。通常情况下这些入金交易都会被限额,因为资金来源不明。

3)非同名转账:

就是将钱转账给非本人的账户例如钱包之间的转账,这类交易主要的风险是场景不明,非常容易出现通过蚂蚁搬家的方式掩盖真实意图进行洗钱。

有人质疑,用自己的卡转账为什么还要经历繁琐的检查,感觉体验很差。但实际上,如果未进行实名绑卡认证,金融机构无法确认卡的真实归属,这会带来风险。因此,实名认证是必要的,不能仅凭用户“我知道”来代替。

3. 体验怎么办

实际上,风控和体验是相辅相成的。这些风控措施源于历史上的惨痛教训,主要针对大额未实名交易。一旦触发风控反洗钱拦截,首要任务是调查交易,防范金融风险,此时体验问题就显得次要了。而体验优化主要针对小额且经过实名认证的用户交易。

02 付款的简单与不简单

付款交易是非同名转账的一种,常用于汇款。由于其普遍性,这类交易在金融业务中易被用于洗钱,因此受到各国监管机构的严格监控。同时,企业在进行大额支付时,操作风险也需特别注意。下面我们就来说下付款交易中的简单与不简单。

1. 付款的简单

付款产品的简单在于他的产品形态较为单一,付款到卡为汇款、付款到户为转账,同时为适应不同场景还分为单笔付款、批量付款、文件付款等。付款产品操作起来也不复杂,只要账户上有钱,选好收款银行、收款账户,客户想付给谁都可以,无需付款方确认。

2. 付款不简单

1) 付款即结算

付款产品属于没有后悔药吃的产品,特别是企业间付款金额一般都较大,如果选错账号、输错金额付出去那就直接到账了,没有撤销、退款可以用。

唯一的办法就是打电话给收款方让他转回来,否则就只能报警了。所以大额付款时,企业一般都比较谨慎,都要进行多级审核,最终由专门的出纳来执行付款操作。

2) 付款与反洗钱

由于付款底层走的支付通道与金融机构并无不同,所以拥有了付款能力实际就等于间接拥有了清算能力。

因此持牌机构对于付款客户的场景与额度审核是非常严格的,不仅要审核付款给谁,还要审核钱从哪里来,贸易背景是什么,与收款人的协议关系是什么,付款的周期和额度是多少等等。其目的都是为了防止洗钱业务的发生。

03 Zelle的漏洞在哪里

我们今天了解了这些,我们再来看下Zelle的转账为什么会被骗子利用成为诈骗者的“金矿”。我们先介绍下Zelle这次出问题的Send功能(就是即时转账)到底是个什么产品?

  • Zelle是点对点个人银行卡转账网络,他仅支持美国境内的银行卡之间的转账。
  • Zelle允许你用手机号和邮箱地址来注册和绑定你的银行卡,他不需要SSN实名认证。
  • Zelle转账时只要输入对方注册的手机号或者邮箱就能进行转账,无需输入收款人名称和密码;
  • Zelle不支持信用卡转账,转账免费,按不同银行有单笔和单日限额。
  • Zelle转账成功不可撤销,但是出现欺诈可以联系Zelle或者银行进行申诉和拦截

其实这次的主要漏洞有三个。

1、Zelle允许用邮箱绑卡

Zelle不允许使用虚拟手机号注册,这点很专业。但是令人大跌眼镜的是,他尽然允许使用邮箱来绑定银行卡,谁都知道邮箱你随便注册多少都可以,根本没有实名认证。

其实这还不是最坏的,你邮箱仅做个转账id,你后面做好实名认证还是可以避免风险的。

2、Zelle没有SSN实名认证

在美国,申请PayPal账户、开设银行账户或申请社会福利通常需要进行SSN(社会安全号码)实名认证。然而,Zelle却不需要进行SSN认证。这里要简单解释下SSN认证:SSN号码:是由美国社会安全局发放的9位数字代码,用于识别美国公民、永久居民及部分非公民。这和我们国家的身份证差不多。SSN认证:是通过SSN号码来验证个人身份,确保金融服务或社会福利的接收者确实是其声称的人。

Zelle和提供账户服务的银行显然在这里犯了一个严重的错误,他让用户未做实名认证的情况下绑定了银行卡。这种情况下就构成了非同名绑定,骗子完全可以绑定任何盗窃的卡信息进行盗刷。

3、Zelle不需要收款人户名

我们国内转账的时候,需要输入对方的卡号、户名、开户银行才能转账。而Zelle只要输入一个邮箱号,无需确认收款人户名和开户银行直接完成转账,成功的让骗子在交易中隐藏了身份。

图2 Zelle的匿名转账流程

骗子通过诱使受害人向指定邮箱转账,实现匿名交易。得手后,他们迅速通过网络或线下ATM转移资金。虽然银行可以通过风控拦截快进快出转账,但银行和Zelle在受害者投诉和申请撤销交易时未采取行动,间接帮助了骗子。

最后,通过今天的介绍和对Zelle案例的分析,读者应该已明白实名认证的重要性,以及在转账和付款时确认对方身份是防止诈骗和错误转账的关键。

04 骗你认知以外的钱

最后,用一张血淋淋的搞笑图片来结束我们今天的文章“骗子永远骗的是你认知以外的钱”。

快过年了,骗子也要争取年终绩效了,大家要多注意防骗,学点反诈知识没坏处。

当然所谓的国际支付机构、国际银行,犯这么多低级错误被骗子利用,也只能说明是个“草台班子”。

本文由人人都是产品经理作者【刚哥】,微信公众号:【刚哥白话】,原创/授权 发布于人人都是产品经理,未经许可,禁止转载。

题图来自Unsplash,基于 CC0 协议。