9月26日,多名中国银行万事达卡持卡人在社交平台反映出现疑似境外盗刷。
部分持卡人公开展示的银行通知显示,相关卡片因“疑似风险交易”等原因被暂停使用。还有用户晒出的交易记录涉及巴西消费,部分帖子同时提到Apple Pay。当天晚些时候,新浪财经“金融一线”对这些公开反馈进行了跟进报道。
目前公开反馈仍以中国银行相关案例为主,但类似情况已经不只出现在中行。小红书上已经出现招商银行、农业银行万事达卡持卡人发布的类似异常交易帖子。这些跨行线索目前主要来自持卡人自行发布,实际影响范围以及不同银行案例之间是否存在关联,仍待进一步确认。
约一年前,境内万事达卡已经发生过一轮得到机构确认的未经授权交易。
2025年9月,某银行部分万事达无价世界卡出现异常交易。公开报道显示,多名持卡人的异常交易发生在巴西,多笔交易以巴西雷亚尔计价。该银行确认部分万事达无价世界卡发生未经授权交易。随后,万事达卡及万事网联另行公告称,在中国境内监测到部分未经授权交易,并宣布与发卡银行启动应急调查,追溯风险源、阻断潜在风险。
这些相似特征先后出现在不同年份、不同发卡银行发行的万事达卡上,对风险的观察也由单家银行的账户和授权风控,进一步延伸到连接发卡、收单和商户的支付网络。
卡组织和银行卡清算机构的风险监测、跨机构协同和消费者权益保护能力,也因此进入这轮事件的讨论。
一笔异常交易,要经过哪些安全关口
持卡人看到的往往只是一条陌生交易提醒,但一笔境外银行卡交易通常会涉及商户或支付服务商、收单机构、卡组织网络和发卡银行等环节。发卡银行再根据收到的交易和认证信息,结合自身风险规则决定是否授权。
卡号泄露只是异常交易风险链条中的一个环节。现代银行卡支付的安全控制分布在多个环节,根据不同交易类型,还可能涉及安全码、持卡人认证、交易场景识别、支付标记使用规则和发卡行实时风控。支付凭证即使已经泄露或被异常获取,后续这些环节仍会影响交易能否继续完成。
2026年4月,中国银行、中国农业银行、中信银行和浦发银行等首批机构发行的相关万事达卡开始支持Apple Pay跨境支付。按照万事达卡和万事网联当时披露的机制,银行卡加入Apple Pay后,实际卡号不会存储在设备或Apple服务器中,系统会分配由MCDES生成的设备账号,正常支付还会生成相应的动态安全信息。
万事网联的支付标记化服务早在2025年4月已经上线。万事网联当时介绍,支付标记可以替代银行卡号、卡片验证码等敏感信息,并通过交易次数、交易金额、有效期和支付渠道等条件限制使用范围。
支付标记的安全价值不只在于替代真实卡号,还取决于相关使用规则能否在后续交易中持续发挥作用。
Apple Pay和设备支付标记是本轮公开讨论中的高频变量。相关异常交易实际使用了什么支付凭证、携带了哪些认证信息,又以怎样的交易类型进入网络和发卡行授权环节,将直接影响对风险路径的判断。
相同或相似交易进入不同发卡机构后,授权和风险控制结果是否存在差异,也会影响对风险路径的判断。哪些控制发生在支付网络,哪些由发卡银行完成,也关系到风险究竟应该从哪里查起。
目前公开资料还无法还原完整的交易报文和处理路径。
但从支付链条看,一轮集中异常交易涉及的不只是支付凭证如何流出,还包括交易场景识别、网络处理、境外受理和发卡授权等后续安全环节。
一年前,万事达卡曾公开“追溯风险源”
2025年9月,境内万事达卡曾出现一轮得到机构确认的未经授权交易。
涉事银行当时确认,部分万事达无价世界卡发生未经授权交易,并表示已经与万事达卡组织启动应急响应。随后,发卡银行对媒体表示,“因受外部攻击,部分合作银行万事达卡的持卡人受到影响”。
当时公开出来的异常交易呈现出一些共同特征。多名持卡人的异常消费发生在巴西,多笔交易金额在4900巴西雷亚尔附近,涉及二手车经销商、餐饮、出租车等不同商户。这些公开案例涉及不同持卡人和不同类型商户。
彼时,万事达卡及万事网联发布业务公告称,已经在中国境内监测到部分未经授权交易,并与发卡银行第一时间启动应急调查,成立专项小组“追溯风险源、阻断潜在风险”,同时推进相关持卡人的资金保障流程。
这份公告已经把事件从单家发卡银行的账户处置,推进到了银行卡网络层面的风险调查。对于一轮集中出现的未经授权交易,风险源究竟来自支付凭证泄露、商户或收单环节、交易认证,还是网络规则与发卡授权之间的衔接,不同答案对应的后续治理措施并不相同。“追溯风险源”因此决定了风险应该在哪里被阻断,也决定了后续哪些环节需要调整。
从目前能够检索到的公开资料看,万事达卡及万事网联此后尚未进一步公开那轮事件最终技术根因的正式材料。公开层面能够确认的处置动作,仍主要停留在当时披露的应急调查、风险追溯、风险阻断和持卡人资金保障。
一年后,新的集中异常交易再次出现,并开始出现跨发卡机构线索。去年万事达卡及万事网联提出的“追溯风险源”和“阻断潜在风险”,也不再只是一次历史处置记录。
网络层如何识别共同风险、如何把风险信号传递给不同发卡机构,以及风险源被识别后如何快速阻断,也重新成为现实问题。
当风险跨过单家银行,支付网络能做什么
单家发卡银行能够看到自己客户的账户、交易和授权请求,也可以结合客户历史行为识别异常。但银行卡支付跨越发卡机构、收单机构、商户和不同国家市场。
当相似风险分散到多家银行和多个商户时,每家机构看到的可能只是其中一部分。
卡组织和银行卡清算网络在其实际处理范围内,更有条件识别跨机构风险模式。某类支付凭证是否在短时间出现异常,相同地区、商户或收单机构是否同时影响多家发卡银行,同一种异常模式是否在不同机构之间反复出现,都不是单个账户层面的问题。
现行《银行卡清算机构管理办法》自2025年11月1日起施行,要求银行卡清算机构建立风险管理体系、交易风险监测体系和风险信息共享机制,并对存在风险的交易、银行卡、支付受理终端和特约商户提示成员机构采取必要措施,同时建立风险处置以及差错和争议处理机制。
办法还对重大事件设置了明确的报告时限。银行卡清算机构发生重大负面舆情或公共群体性事件,或者业务、系统、设施、网络、数据等方面重大风险事件时,应在事项发生后24小时内通过电话、邮件等方式向中国人民银行及时报告,并于2日内提交正式报告。
监管要求已经把风险监测、信息共享、风险处置以及重大事件报告纳入银行卡清算体系,而不只是完成交易转接。
万事网联与万事达卡全球网络并非同一主体。万事网联是中国境内运营万事达卡品牌银行卡清算业务的持牌机构,Mastercard同时拥有覆盖全球市场的银行卡网络。此次境外异常交易实际经过哪些境内外网络和处理环节,双方分别参与到哪一步,目前公开资料还不能确认。
当异常模式开始跨越账户甚至发卡机构时,更关键的是相关网络能否在自身处理范围内及时识别共同风险,并将风险信息传递给相关机构。
支付标记的使用规则同样需要在后续网络处理和发卡授权中持续得到执行。
风险信息能否及时共享给其他发卡机构,相关商户、收单端或支付凭证能否迅速纳入风险控制,已经发生的未经授权交易如何进入争议处理和资金保障流程,都会影响同类风险继续扩散的范围。
2025年的公告实际上已经覆盖了监测未经授权交易、启动应急调查、追溯风险源、阻断潜在风险和推进持卡人资金保障等环节。一年以后,这套机制能否在新的异常交易中更快运行,是这次事件需要继续观察的部分。
截至9月27日,在万事达卡和万事网联公开渠道中,尚未见针对这轮异常交易发布新的专项风险说明。去年,万事达卡及万事网联至少曾针对未经授权交易发布专项公告,并公开提出应急调查、追溯风险源和阻断潜在风险。
反欺诈模型、风控阈值和具体拦截规则需要保密,但这与基本的风险沟通并不矛盾。
集中异常交易影响到持卡人后,影响范围、风险是否已经得到控制、用户是否需要采取额外措施以及后续争议如何处理,都需要清晰的信息传递。一年后再次出现集中异常交易反馈,也让上一轮风险追溯之后采取了哪些治理措施重新受到关注。
相关万事达卡持卡人可以主动核对银行APP、短信和信用卡账单,留意非本人发起的境外消费、异常小额扣款和短时间连续出现的陌生交易。近期没有境外用卡需求的持卡人,也可以根据发卡行提供的安全设置,考虑暂时关闭或限制境外、线上等相关交易权限。
万事达卡及万事网联在2025年的风险提示中也曾建议持卡人开通每笔交易实时提醒。发现非本人发起的交易后,应尽快联系发卡行核实,并按照银行提供的渠道采取冻结、否认交易或其他风险控制措施。
从去年的未经授权交易,到今年再次出现集中异常反馈,对这类风险的观察已经不能停留在单笔交易。当异常模式跨越不同账户、商户和境外受理场景时,卡组织能否及时识别共同特征、共享风险信息并推动快速处置,直接关系到风险能否更早被发现和阻断。
这里是支付之家。我们关注支付表象之下的规则差异与逻辑变化,提供支付科技领域增量信息。观点内容仅供参考。
未经允许,严禁转载。发布者:支付之家 转载或引用请注明出处:https://www.zfzj.cn/15365.html