近日,大量美团用户集中反映账户中的资金被莫名盗刷,少则几十元,多则数百元。这些盗刷行为大多发生在深夜或用户无操作时段,且均通过“免密支付”功能完成。更令人不安的是,许多用户在被盗前甚至不知道自己早已“默认开通”了这项功能。一时间,“美团免密支付”登上社交平台热搜,舆论矛头直指平台在支付安全与用户知情权上的失守。
免密支付:便利之下的“暗流”
所谓小额免密支付,是指在一定金额内(通常为200元至1000元不等)的支付交易无需输入密码或进行二次验证即可完成。这一机制本意为提升支付效率,减少用户在频繁小额消费中的操作摩擦。然而,当这种便利被恶意利用时,便成为用户资金安全的巨大隐患。
从本次美团用户被盗刷案例来看,不法分子通过获取用户的账户登录凭证——可能是撞库、短信劫持或设备植入恶意代码——即可直接调用免密支付权限,完成一系列小额消费,如购买外卖、充值、代付等。由于单笔金额较小,且频次分散,许多用户在数日内都未能察觉异常。即便事后发现,也面临举证难、追回难的问题。
四大潜在风险,不容忽视
1. 用户“被动开通”,知情权严重缺失。 不少消费者反映,自己在注册美团或首次绑定银行卡时,平台并未明确告知“已为您开通免密支付”,而是以“一键开启便捷支付”等模糊话术,或直接默认勾选。一旦用户对账单不敏感,便可能长期处于“裸奔”状态。
2. 小额盗刷难以预警,用户维权成本高。 银行或支付机构通常对小额交易不予短信通知或仅做汇总提示,导致用户难以及时发现异常。而事后追索时,平台常以“本人操作”“设备可信”为由拒绝赔付,用户需自行报警、调取IP日志、提供非本人操作证明,流程繁琐且成功率低。
3. 平台风控机制存在漏洞。 安全专家指出,理想的免密支付应结合设备指纹、行为习惯、地理位置等多维数据实施动态风控。但部分平台为追求“无感支付”体验,大幅降低风控阈值,导致大量异常交易仅凭一个登录令牌即可完成。
4. 第三方代扣与续费陷阱。 除了盗刷,免密支付还常被用于“自动续费”“捆绑订阅”,用户购买后的首月体验期结束后,平台不经二次确认直接扣款,且关闭入口隐蔽,形成“开通容易取消难”的困境。
平台为何热衷“劝你开通”?
既然免密支付存在种种风险,为什么美团、滴滴、抖音等主流平台仍不遗余力地引导用户开通?这背后是清晰的商业逻辑。
首先,提升支付转化率。 任何多一步操作(如输入密码)都会带来用户流失。据行业数据显示,每次输入密码的转换损耗约为10%-20%。免密支付能极大缩短从“点击购买”到“支付成功”的路径,直接提升订单成交率和用户复购频次。
其次,增强用户粘性与生态闭环。 当用户的免密支付处于开通状态时,其消费决策更加“无感”,更容易接受平台推荐的商品或服务,甚至增加冲动消费的比例。同时,绑定的银行卡或支付账户成为平台锁定用户的重要手段。
再次,降低平台自身运营成本。 相较于需要短信验证码或密码的支付场景,免密支付的接口调用更简单,服务器压力更小,客服处理交易失败的工单量也更少。
最后,获取更多用户数据。 免密支付记录了用户的消费频次、金额分布、活跃时段、支付习惯等精细数据,这些数据经过分析和标签化后,可用于广告精准投放、信用评估甚至金融产品开发,成为平台的重要无形资产。
用户如何自救?监管如何发力?
面对这一轮美团盗刷事件,专家建议用户立即采取以下措施:一是在美团App“钱包-设置-支付设置”中确认免密支付开关状态,建议关闭不必要的“小额免密”和“自动续费”;二是为账户设置独立的强密码,并开启登录二次验证;三是定期查看账单,可设置银行侧的小额交易短信提醒。
从监管层面看,国家金融监管部门近年来已多次要求平台对免密支付实施“二次确认”和“清晰提示”。但实际执行中,仍存在大量灰色空间。未来,应明确要求平台在首次开通时采用“主动勾选”而非“默认勾选”,并赋予用户一键关闭所有免密授权的权利。同时,应建立盗刷“举证责任倒置”机制,即平台需证明交易非用户本人操作时方可免责,而非让用户自行举证。
支付便利不应以牺牲安全为代价。当免密支付成为数字生活中难以摆脱的“隐形成本”,用户的信心也将随之流失。对于美团们而言,追求商业效率的同时,更应守住用户资金安全这条底线。毕竟,一旦信任崩塌,再便捷的支付也留不住人心。