跳至主要內容
CITY DESK
科技 設計評論

109 筆扣款先劃走了 6551 元:一個被註銷的手機號,和它留下的付款通道

從支付寶被哈囉打車盜刷 6551 元、平臺僅補 200 元的事件看起,觀察免密支付、二次放號與「先付後退」試探如何在介面與規則設計之間成為一種被利用的通道。

SHAO MEDIA 新聞中心 閱讀約 5 分鐘

一張帳單明細,可以當成一份介面文件來讀。齊女士倒查支付寶帳單時看到的東西是:自 7 月 25 日起,109 筆哈囉打車訂單,單筆金額從十幾元到 199 元不等,合計 6551.34 元。其中有「先付後退」的痕跡,小額扣款、退款、再扣一筆更大的。這個節奏本身就在說話:有人在她看不見的地方,用她的付款通道做了一輪試探,確認這條路是通的,然後才開始穩定地取款。

被取款的入口,她自己從未交出密碼,也沒換過手機號。哈囉客服給出的解釋是,盜刷所用的帳戶綁定的是她兩年前已註銷的舊手機號,如今那個號碼是空號。也就是說,錢是沿著一條她以為已經關閉、實際上還開著的通道流走的。

免密支付的設計初衷,與它沒設計的那一環

免密支付是一個好設計,前提是它的信任模型成立。它把「每次付款都要確認」這個動作省掉了,換來的是打一輛車、騎一輛單車時三秒鐘的順滑。這個取捨在絕大多數場景下成立,因為它假設:帳戶的持有者、手機號的持有者、以及授權免密的那個人,是同一個人。

齊女士的案例拆掉的正是這個假設。手機號註銷之後,號碼會回到運營商的號碼池,之後可能被「二次放號」發放給新用戶。這是電信側的慣例,本身沒有問題。問題在於,綁定在這個號碼上的網路帳戶與付款授權,並不會因為號碼易主而自動失效。舊號的新持有人若是善意,一切如常;若有人刻意用註銷號碼註冊、登入、找回,就等於拿到了一把還插在鎖上的舊鑰匙。

設計上的缺口在這裡很清楚:號碼的生命週期有註銷與回收,帳戶授權的生命週期卻沒有對應的終止機制。免密支付被設計成一條常開的門,但門的一方換了主人,門本身沒有任何感知。這與我們先前討論過的一加13電池健康度的百分比如何被讀成玄學有相似的結構:介面呈現一個數字、一個狀態,而使用者對這個狀態背後的真實運作,幾乎沒有可驗證的途徑。

「先付後退」:一種被反過來使用的風控語言

更值得注意的細節是試探行為。小額扣款後退款,這本來是支付風控與使用者體驗之間的妥協設計:小額誤扣可以無痛退回,避免使用者被小數字困擾。但在盜刷者手裡,這個機制變成了探測器。先扣十幾元,看帳戶會不會跳出提醒、持有人會不會察覺;確認無人之後,再把單筆金額推到 199 元,貼著某個觸發門檻的邊緣走。

199 元這個數字幾乎可以確定是算出來的。它能累積出 6551.34 元的總額,靠的是頻次,109 筆,而不是單筆的震憾。這是一種把平臺規則讀得很熟的作案方式:每一筆都小到不足以觸發人工審查,加總起來卻是一次實質的清空。風控系統攔得住異常的大額,攔得住陌生的設備,卻攔不住一筆一筆長得像正常打車的訂單。因為在系統眼裡,那確實就是正常訂單:綁定的帳戶是老帳戶,付款方式是被授權的免密,號碼雖是空的,但空號不會抗議。

補 200 元:賠償方案也是一種介面

事件曝光後,哈囉的回應同樣值得從設計角度讀。平臺的立場是:盜刷帳戶綁定的是已註銷的空號,建議報警處理;對退賠訴求表示不負責賠償,願意補償 200 元。

把這個回應拆開看,它其實是一套精心校準的介面。「建議報警」把事件的定性推向刑事,「不負責賠償」劃清了責任邊界,「補償 200 元」則提供了一個不求承認過錯、只求結案的出口。三句話各自成立,合起來的效果是:平臺在這條被反覆利用的付款通道裡,沒有位置。

但 6551.34 元對 200 元,這個比例本身就是一份供詞。它說明平臺對這筆損失的責任感知,與使用者對這條通道的信任程度,中間差了三十幾倍。使用者開通免密支付,是對平臺的風控能力投了信任票;當這個信任被第三方兌走,平臺用 200 元報價買回它的免責,這筆交易的設計對使用者非常不利。數字可以被修改、被協商、被重新陳述,這一點我們在GPT-6 Astra 基準分數那頁可編輯的發布頁裡已經看過一次:一個看起來客觀的數字,往往是整套立場的排版結果。200 元也是排版出來的,它排的是責任的下限。

缺口該補在哪一層

這件事暴露的問題,表層是盜刷,中層是二次放號與帳號體系的脫節,深層是免密支付這類常開授權缺乏生命週期設計。具體可以指認的改進點至少有兩處。其一,號碼註銷或回收時,綁定該號碼的免密支付授權應進入冷卻或失效狀態,需要重新驗證才能恢復;工程上這只是多一次核對,體驗上換來的是整條通道的封口。其二,同一帳戶在號碼成為空號之後仍能持續下單 109 次,平臺側應該有這個數據,也應該有基於這個數據的攔截,而不是等到使用者自己倒查帳單才發現。

齊女士的遭遇之所以引起廣泛共鳴,是因為幾乎每個人都開過免密支付,也幾乎沒有人知道自己註銷過的號碼在帳號體系裡還活著。一條通道好不好,平時只看它順不順;只有漏電的時候,才看得出它的開關裝在哪裡。這次的答案是:開關裝在使用者看不見的地方,而費用單寄到了使用者身上。平臺若繼續把這類缺口當成個案處理,200 元補償買走的不只是這一單的爭議,還包括下一次開通免密支付之前,使用者心裡那桿秤。

#哈囉出行+介面設計#支付寶免密支付+互動設計#二次放號+帳號設計