※ 本文轉寄自 ptt.cc, 文章原始頁面
看板MobilePay
標題

Re: [討論] Line pay 一卡通被盜領

時間
最新2019-11-07 13:50:00
留言155則留言,56人參與討論
推噓64 ( 64091 )
昨天看到這篇文時自己就一直在測試 一開始是用同證號不同門號的LINE Pay綁定 此LINE Pay還未綁定一卡通帳戶時在登入LP 會提醒是否建立一卡通帳號 or 登入一卡通帳號 選擇登入會要求登入一卡通帳密→身份證→簡訊驗證 神奇的是簡訊驗證竟然不是由舊號碼A收到認證碼 而是從新號碼B收到認證碼 且綁定過程中 舊號碼A不會收到任何通知 只有在打開LINE Pay 會出現原Po那張圖 https://imgur.com/h6LxgOr.jpg
Re: [討論] Line pay 一卡通被盜領
反而是新號碼LINE錢包會通知B號已綁定一卡通 好吧!也許是同證號不同門號所以可以收到OTP 晚上下班用我太太的LP綁定我的一卡通帳號 如上在知道一卡通帳密和身份證情況下 由我太太手機收認證碼之後完美綁定一卡通帳戶 而銀行帳戶都在 所以當知道一卡通帳密和身份證字號三者後 OTP是無效的 這也許是因為LP和一卡通帳戶 分別為不同業務而造成的漏洞 不然對於不同證號的手機可以綁定 且舊號碼沒任何警告這很匪夷所思 然後舊號碼看到此畫面後 可繼續使用LINE Pay 需輸入原本LINE Pay 卡號 再由LINE撥號進來告知認證碼輸入完後 才由Email 收LP臨時密碼 最後才更改LP 支付密碼 再來會問是否綁定一卡通帳號 當然可以在把原本一卡通帳號綁回來 不過以下狀況個人昨天為了方便測試因此支付密碼是設一樣 在LP綁定一卡通帳號時會告知說 一卡通帳號密碼會結合LP支付密碼 因此不曉得若由B者綁定 已破解的一卡通帳密 被盜者是否能在由 原本的一卡通帳密+身份證字號綁回 或者只能使用忘記密碼 當使用忘記密碼時,某板友有推文提過 原綁定的銀行帳號通通解綁 以上為個人測試狀況 希望有勇者能測試一下街口的部份 後半段修正一下依照一卡通QA密碼會以一卡通帳戶支付密碼為主 https://imgur.com/HqnxoU0.jpg
Re: [討論] Line pay 一卡通被盜領
而非原本所寫以LP支付密碼為主 因此下面提到當得知一卡通帳號+一卡通支付密碼+身份證字號 可以無痛由A LP轉B LP再轉C LP是沒問題的 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 27.52.190.46 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/MobilePay/M.1572927130.A.97E.html

155 則留言

※ 編輯: winsonwu (27.52.190.46 臺灣), 11/05/2019 12:14:33

erspicu, 1F
"忘記密碼時,某板友有推文提過 原綁定的銀行帳號通通解"

erspicu, 2F
那這樣怎麼還有會被盜款問題?

erspicu, 3F
最多是已儲值到帳戶部分被轉到別銀行帳戶

winsonwu, 4F
因為當一卡通帳號被他人綁定後,被盜者是被動知曉,LINE

winsonwu, 5F
不會被立即通知,然後在知道一卡通帳密+身份證字號的情

winsonwu, 6F
況下是可以完美由A門號LP 轉至 B門號LP

winsonwu, 7F
這過程中銀行完全不會解綁,因此當我一卡通帳密和身份證

winsonwu, 8F
不變可以無痛由A轉B甚至轉C都可以

winsonwu, 9F
不過轉C可能就得先知道B的支付密碼就是除非像我測試一樣

winsonwu, 10F
支付密碼都設相同

winsonwu, 11F
我覺得這問題點卡在OTP在這轉移過程中根本無效

applecake, 12F
請問可以關掉轉帳功能嗎?自用都是儲值跟提領不會有轉帳

mf15566, 13F
一卡通的資安真的要再加油,之前查卡片餘額的iPASS一卡通

mf15566, 14F
APP還會莫名出現別人的卡片(卡號)....

dalconan, 15F
感覺起來一卡通那邊只有認證帳密和身份證字號,電話是從
※ 編輯: winsonwu (27.52.190.46 臺灣), 11/05/2019 12:42:06

dalconan, 16F
LINEPAY那邊抓過來的(可能是LINEPAY原本的機制)
對,一卡通主要透過身份證驗證,而電話是由LINE Pay 且電話根本不管證號誰都能收,舊號還沒被主動告知真的挺瞎的
※ 編輯: winsonwu (27.52.190.46 臺灣), 11/05/2019 12:46:58

dalconan, 17F
大概就如原PO所猜測的,是因為LINEPAY和一卡通分開造成

dalconan, 18F
的BUG

zero11995, 19F
拉基 幸好我只用純綁銀行卡功能

pjung, 20F
這麼嚴重的漏洞,記者朋友快來

oiea, 21F
昨天看到文章就秒解綁定 太可怕

keyman2, 22F
推實驗精神,昨天才加入打算領6號的新戶禮就遇到這種事

bignoob, 23F
用忘記密碼重新綁定時,所有銀行帳戶都會自動解綁

Irusu, 24F
這太複雜記者不一定看得懂

cityport, 25F
跟日本小7異曲同工

cityport, 26F
等一下員工吃完午飯回來就會開始洗風向了

winsonwu, 27F
其實我比較好奇街口異機異號怎綁定的有沒有勇者測試呀

greenmiracle, 28F
街口要收原號otp

greenmiracle, 29F
改號碼要到街口裡面改了

cityport, 30F
#1TkvNatz 噓的人要不要土下座

hojoe, 31F
推原PO親身測試

erspicu, 32F
#1TkvNatz 帳戶被破解跟盜刷完全兩碼子事情吧

hr07, 33F
推詳細測試並且分析可能漏洞提醒大家

padye, 34F
先確定是line自己出包不是原po流出帳密再說

erspicu, 35F
我覺得比較偏單一個案 如果是系統被駭 受害者不只一位

AIC, 36F
謝謝原PO測試提醒

FRX, 37F
有夠複雜...看到眼花了
可能是我文筆不好嫌得複雜了吧! 簡單來講當B知道A一卡通帳號+支付密碼+身份證字號就可用B門號收OTP綁定B LINE Pay 三者缺一不可才能無痛轉至 B LINE Pay
※ 編輯: winsonwu (27.52.190.46 臺灣), 11/05/2019 13:53:03

bignoob, 38F
不綁手機號碼蠻奇怪的,交易類綁註冊時手機號應該是基本

bignoob, 39F
的?

dsct, 161F
哇塞… 那這還挺危險的… 感謝原po肉身測試分享

kaitooru, 162F
感謝測試分享

shinyblue, 163F
門號綁證號我家人就不用玩了,門號全在我名下合併帳單

winsonwu, 164F
樓上 方便和安全往往都是擇一啦 總之使用過程如此

winsonwu, 165F
如何防範就是看個人選擇

pilitiger, 166F
高調!!神人

POPBOBO, 167F
感謝測試

wholesaler, 168F
推試驗,支持去po八卦版!

winsonwu 作者的近期文章

[閒聊] 八達通能加入Google錢包了
https://reurl.cc/M4azLv 在香港政府首次派發電子消費券以 來,香港人都似乎已經習慣了在日 常生活使用電子支付,而以「實體 卡」成家的八達通也在近年積極轉 型,來到 2024 年更終於放風透露 將會正式登陸 Google
更多 winsonwu 作者的文章...