多倫多一家汽修店老板近日曝出一個令人不安的安全漏洞:他的TD商務旅行Visa卡在連續三次輸錯密碼後,竟然仍然成功完成交易——總額高達數千加元。更離譜的是,即便重置密碼後,他在另一家商店再次測試,三次輸錯密碼後終端依然跳過驗證,隻要求簽名就放行。他向TD銀行反映問題,得到的回應卻是:“一切正常,這是標準流程。”
三次輸錯密碼,$3200照刷不誤
怡陶碧穀汽修店老板Mark Sach-Anderson今年三月遭遇信用卡欺詐後,TD銀行為他更換了新卡。由於非接觸式支付限額為$250,他在幾個月內都沒用過密碼。直到今年6月,他購買一件**$3,200的維修工具時三次輸錯密碼**——交易仍然成功了。幾周後,同樣的事情在一家酒店和一家排氣管修理店再次發生。
8月1日,他到Shoppers Drug Mart做測試:隨機輸入四個錯誤數字,機器提示密碼無效,但三次嚐試失敗後,終端直接打印收據,要求簽名後就讓他走了。他立即返回TD分行報告,櫃員當面表示:“哇,這不應該發生。”
TD回應:簽名是備用驗證,一切正常
TD銀行在郵件中回應稱,允許持卡人在三次PIN碼輸入錯誤後使用簽名授權交易“是標準流程”。“芯片和簽名是加拿大公認的行業慣例,”TD發言人Ashleigh Murphy寫道,“能夠使用簽名並不意味著信用卡已被盜用。”
但安全專家Claudiu Popa直指問題核心:“單筆交易可能是係統故障,但如果在多個終端反複輸入錯誤密碼後仍能獲批,甚至在重置密碼後仍然如此——這應該進行嚴肅調查。我們尚不清楚這是係統漏洞還是配置問題,TD需要確定這種意外行為的普遍程度。”
Visa甩鍋:安全規則由發卡行設定
Visa加拿大公司證實,個人卡的安全設置由發卡銀行自行設定,Visa不負責設置或維護持卡人賬戶。每家銀行都有自己的發行標準,包括簽名和PIN碼的使用指南。
這意味著,技術規則的責任完全落在TD銀行——包括為何這張替代卡在多次密碼錯誤後仍繞過自身安全措施。
監管紅線:銀行有義務調查未經授權交易
加拿大金融消費者管理局(FCAC)明確表示,無論涉及何種技術,銀行都有法律義務調查每一筆已報告的未經授權交易。聯邦指導方針規定,信用卡持卡人承擔的未經授權費用不得超過$50,除非銀行能證明存在重大過失。
Sach-Anderson的問題核心在於:如果密碼可以被隨意繞過,那設置密碼的意義何在? 正如專家所說,消費者合理期望的是——密碼是唯一鑰匙,而非可有可無的選項。TD銀行堅稱“一切正常”,但真正讓人不安的,恰恰是“一切正常”本身。
來源:
https://www.thestar.com/business/this-etobicoke-business-owner-typed-the-wrong-pin-three-times-video-shows-td-visa-still-okd-the-purchase/article_608cfb16-24fa-4b42-88a9-8bd8ae4a82e8.html