自假期開始就有用戶在知乎以及小紅書等平臺分享自己在閑魚上購買商品時被賣家利用保價進行詐騙的支付置瀏經歷。
最初受害者多數是寶內被用在閑魚上購買破解軟件和源代碼的用戶,而現在已經有更多詐騙者利用這種手法進行欺詐。覽器藍點廈門包夜外圍外圍上門外圍女(電話微信156-8194-*7106)一二線熱門城市上門真實可靠快速安排30分鐘到達
從網友分享的于詐魚進易被騙經歷來看主要問題來自支付寶,盡管不算是騙閑安全漏洞,但支付寶的行交邏輯處理被詐騙者利用。
而關鍵環節就是請勿買家輕信詐騙者發送的二維碼,所以在這里也提醒大家,進行不要看到二維碼就掃很可能有大坑。任何

詐騙者大概的掃碼操作流程:
大家在小黃魚上交易主要看中的就是平臺提供擔保交易,即買家收到貨后檢查無誤確認收貨后賣家才能收錢。支付置瀏廈門包夜外圍外圍上門外圍女(電話微信156-8194-*7106)一二線熱門城市上門真實可靠快速安排30分鐘到達
也正是寶內被用如此一旦用戶確認收貨那就視為商品無誤交易完成,此時平臺向賣家放款如有問題再申訴也難以處理。覽器藍點
詐騙者利用自建網站偽造所謂的于詐魚進易閑魚尊享寄,0元可獲得10,騙閑000元保價,正常情況下買家肯定愿意領取保價。
所以在賣家發來二維碼時很容易輕信描述而掃碼并使用支付寶打開 ,接著就是按頁面提示操作支付1元運費。
問題就在于這個所謂的保價頁面是偽造的,當用戶輸入密碼進行支付時實際網頁調用的是咸魚確認收貨功能。
因此買家在沒有收到貨或存在問題的情況下就會確認收貨,此時平臺向詐騙者打款,隨后詐騙者將用戶拉黑。
黑鍋得支付寶背:
這個問題并不算是什么嚴重漏洞,但是這段時間被詐騙的用戶應該大量增加,已經有用戶向當地派出所報警。
那黑鍋該誰被呢?該支付寶背,因為實際這就是支付寶內置瀏覽器和相關業務接口沒有進行校驗導致的問題。
按理說無論是淘寶、天貓還是閑魚這類平臺調用支付寶確認收貨時,支付寶都應該校驗頁面域名放行白名單。
而支付寶本身內置瀏覽組件,如果不校驗白名單用戶使用支付寶打開釣魚網站,實際上難以分辨頁面的真假。
目前支付寶似乎也已經發現這個問題 ,但只是對滿1000元的交易進行二次確認,低于1000元沒有二次確認。
這種處理方式顯然還是不夠的,建議支付寶還是老老實實對接口進行鑒權,同時為內置瀏覽器掛上安全提示。