※ 本文轉寄自 ptt.cc, 文章原始頁面
標題

Re: [心得] 被莫名其妙綁定自己從來不用的 OPEN 錢包

時間
最新2022-07-24 03:18:00
留言348則留言,49人參與討論
推噓71 ( 754269 )
首先感謝當事人和處理的資安專家分享細節, 讓大家可以在學到經驗,或許可以避免發生類似慘劇。 -- 回顧這件事,在目前的制度下, 唯一能完全預防的,就是別給任何人 OTP 密碼。 不管是1元,或是綁定任何支付。 事實上,別給 OTP 密碼,也是 OTP 使用上一直在宣傳的重要使用前提。 在我觀察,台灣的銀行, 約有一半會在 OTP 訊息中強調:勿給他人或輸入不明網站。 前者容易做到,後者非常難。 我以使用者兼外行人的觀點來看, 唯有 OTP 驗證時,在同一則訊息中用網址直接認證, 可以直接避免這風險。 除非持卡人又自己把該網址轉傳給他人或複製到網站,那就沒輒了。 不過,我不認同兩位質疑 open 錢包不限綁本人卡是「漏洞」。 open 錢包的定位,本來就跟限本人的街口、橘支不同, 但也不是特例。 famipay、台灣pay、Line Pay,也沒限本人卡才能綁。 檢討起來,這件事當然是詐騙的人最可惡! 其次事發之後門市協助善後時…(我不敢說怕被告 XD) 再來是持卡人對於風險高的平台,真的只能更加小心。 至於 open 錢包只是被利用的平台,並無犯錯。 總之,希望台灣的金管會能更積極監督, 找出更嚴謹但仍方便的認證方式, 要求交易時回饋給使用者的資訊能更精確, 讓大家能安全且方便用各種支付。 也祝苦主早日拿回損失。 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 111.252.39.73 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/creditcard/M.1656823087.A.8AF.html

348 則留言

aq2272353712, 1F
金管會從來都沒有積極在做事~

alloc, 2F
你還是沒搞懂 這次事件是釣魚網頁 雖然事主警覺性不足 但

alloc, 3F
也不是蠢到直接給出OTP 倒是很好奇假的3D認證網頁是做的多

alloc, 4F
像真的
釣魚網站真的很難分辨。所以我的建議是直接把驗證網址放在 OTP 裡,不給碼。

a5480277, 5F
樓上 我看新聞的畫面 應該是透過臉書訊息給的

a5480277, 6F
這6月中有上新聞 剛看到幾個截圖 估計是詐騙集團誆他失
※ 編輯: imrt (111.252.39.73 臺灣), 07/03/2022 12:53:35

a5480277, 7F
敗了 重發一次啥的之類

a5480277, 8F
阿 抱歉 更正上面的臉書那句 這邊我誤會了

a5480277, 9F
畫面上只有顯示FB的對話紀錄和網頁的部分 沒寫怎麼給的

DogCavy, 10F
不要在臉書買東西 不要給出信用卡和OTP

TCdogmeat, 11F
看新聞好像是說對帳要卡號跟檢查碼 老招了

DogCavy, 12F
是說在臉書買芒果 卻刷信用卡 算常見嗎?我會覺得給出信

DogCavy, 13F
用卡資訊很危險就是了

wattswatts, 14F
只用eSE 行動支付比實體刷卡更安全,其他為了高優惠

wattswatts, 15F
的綁第三方支付冒風險 還是算了 臉書敢買東西的也是

wattswatts, 16F
。。。

tonyian, 17F
其實要跟最源頭做交易,想要跳過各種中間商平台運營之類

tonyian, 18F
的本來就是要風險自負,你省下的錢就是你要自己處理的成

tonyian, 19F
本(包含一旦出事沒有人可以賴的成本),今天如果使用者

tonyian, 20F
跟果農透過蝦皮或是其他之類的中介,目前問題根本不會發

tonyian, 21F
生了,所以自己在FB(或是line/ptt聊天平台)交易,就自

tonyian, 22F
己想清楚要承擔啥事吧

tonyian, 23F
你跟出貨者都不想被抽一手就要準備好,有問題時要自行扛

tonyian, 24F

wattswatts, 25F
跟果農買水果就用老方法 先匯款後寄貨,不然就用貨到

wattswatts, 26F
付款 刷信用卡 有這麼先進的果農。。。

DogCavy, 27F
而且果農還會先刷一元…

hsinyuan0104, 28F
直接把驗證網址放在 OTP 裡,只是方便詐騙集團

hsinyuan0104, 29F
原本還要說服被害人驗證碼給他驗證,現在直接按就好

wattswatts, 30F

TCdogmeat, 31F
前幾篇有人貼截圖了 只能說…

Ultramarine, 32F
Line Pay現在有限制了 帳號手機號碼要跟信用卡相同才

Ultramarine, 33F
能綁定

away612101, 34F
錢包能綁別人的卡不是系統漏洞

away612101, 35F
但卻是設計缺陷,因為實際應用根本沒有

away612101, 36F
就是沒考慮到才能讓詐騙集團拿來運用

away612101, 37F
你說到底是甚麼情境需要綁別人的卡

away612101, 38F
信用破產的人要用嗎?本身就做錯事

away612101, 39F
受點懲罰乖乖付現金也合理

kprc, 344F
我的open錢包怎麼只能綁本人卡

kprc, 345F
otp除了認證碼還會有明碼(四個英文),有些人都不對明碼你

kprc, 346F
刷了釣魚網站怪誰啊

temu2015, 347F
OPEN錢包要怎麼驗證是不是本人卡?你有給統一超商統一集

temu2015, 348F
團身份證嗎?

gottsuan, 349F
op錢包是第三方支付 沒有實名認證 無法驗證是否為本人

gottsuan, 350F
看推文可以知道 很多人對這些機制都一知半解的 難怪詐

gottsuan, 351F
騙可以騙到人

lesbw, 352F
很多長輩、不會分辨域名的人看不出是不是假網站,這

lesbw, 353F
案例是盜刷,也有很多仿冒、垃圾包裹的假網站沒盜刷

lesbw, 354F
但寄給你垃圾。除了機制,也只能多多提醒家人了

imrt 作者的近期文章

Re: [討論] 關於當天即期報廢時間
什麼時候要提早報廢是門市的事, 我尊重。 但我好奇的是, 門市報廢之後, 會從i珍食查詢系統消失嗎? 如果不會消失,那就會造成顧客困擾了。 請問有店員或店長可以回答嗎? 謝謝。
更多 imrt 作者的文章...