Line pay 一卡通被盜領 - LINE Pay

Table of Contents

昨天看到這篇文時自己就一直在測試

一開始是用同證號不同門號的LINE Pay綁定

此LINE Pay還未綁定一卡通帳戶時在登入LP

會提醒是否建立一卡通帳號 or 登入一卡通帳號

選擇登入會要求登入一卡通帳密→身份證→簡訊驗證

神奇的是簡訊驗證竟然不是由舊號碼A收到認證碼

而是從新號碼B收到認證碼

且綁定過程中 舊號碼A不會收到任何通知

只有在打開LINE Pay 會出現原Po那張圖

https://imgur.com/h6LxgOr.jpg

反而是新號碼LINE錢包會通知B號已綁定一卡通

好吧!也許是同證號不同門號所以可以收到OTP

晚上下班用我太太的LP綁定我的一卡通帳號

如上在知道一卡通帳密和身份證情況下

由我太太手機收認證碼之後完美綁定一卡通帳戶

而銀行帳戶都在

所以當知道一卡通帳密和身份證字號三者後 OTP是無效的

這也許是因為LP和一卡通帳戶 分別為不同業務而造成的漏洞

不然對於不同證號的手機可以綁定 且舊號碼沒任何警告這很匪夷所思

然後舊號碼看到此畫面後 可繼續使用LINE Pay

需輸入原本LINE Pay 卡號

再由LINE撥號進來告知認證碼輸入完後

才由Email 收LP臨時密碼 最後才更改LP 支付密碼

再來會問是否綁定一卡通帳號

當然可以在把原本一卡通帳號綁回來

不過以下狀況個人昨天為了方便測試因此支付密碼是設一樣

在LP綁定一卡通帳號時會告知說 一卡通帳號密碼會結合LP支付密碼

因此不曉得若由B者綁定 已破解的一卡通帳密

被盜者是否能在由 原本的一卡通帳密+身份證字號綁回

或者只能使用忘記密碼

當使用忘記密碼時,某板友有推文提過 原綁定的銀行帳號通通解綁

以上為個人測試狀況

希望有勇者能測試一下街口的部份

後半段修正一下依照一卡通QA密碼會以一卡通帳戶支付密碼為主

https://imgur.com/HqnxoU0.jpg

而非原本所寫以LP支付密碼為主

因此下面提到當得知一卡通帳號+一卡通支付密碼+身份證字號

可以無痛由A LP轉B LP再轉C LP是沒問題的
--

All Comments

Candice avatarCandice2019-11-08
"忘記密碼時,某板友有推文提過 原綁定的銀行帳號通通解"
那這樣怎麼還有會被盜款問題?
Edith avatarEdith2019-11-08
最多是已儲值到帳戶部分被轉到別銀行帳戶
David avatarDavid2019-11-08
因為當一卡通帳號被他人綁定後,被盜者是被動知曉,LINE
Aaliyah avatarAaliyah2019-11-12
不會被立即通知,然後在知道一卡通帳密+身份證字號的情
況下是可以完美由A門號LP 轉至 B門號LP
Aaliyah avatarAaliyah2019-11-12
這過程中銀行完全不會解綁,因此當我一卡通帳密和身份證
Lucy avatarLucy2019-11-14
不變可以無痛由A轉B甚至轉C都可以
不過轉C可能就得先知道B的支付密碼就是除非像我測試一樣
Skylar Davis avatarSkylar Davis2019-11-17
支付密碼都設相同
Lauren avatarLauren2019-11-22
我覺得這問題點卡在OTP在這轉移過程中根本無效
Rae avatarRae2019-11-23
請問可以關掉轉帳功能嗎?自用都是儲值跟提領不會有轉帳
Genevieve avatarGenevieve2019-11-24
一卡通的資安真的要再加油,之前查卡片餘額的iPASS一卡通
APP還會莫名出現別人的卡片(卡號)....
Rachel avatarRachel2019-11-25
感覺起來一卡通那邊只有認證帳密和身份證字號,電話是從
LINEPAY那邊抓過來的(可能是LINEPAY原本的機制)
Victoria avatarVictoria2019-11-26
大概就如原PO所猜測的,是因為LINEPAY和一卡通分開造成
Michael avatarMichael2019-11-28
的BUG
Elvira avatarElvira2019-11-29
拉基 幸好我只用純綁銀行卡功能
Cara avatarCara2019-12-01
這麼嚴重的漏洞,記者朋友快來
Carol avatarCarol2019-12-04
昨天看到文章就秒解綁定 太可怕
Erin avatarErin2019-12-05
推實驗精神,昨天才加入打算領6號的新戶禮就遇到這種事
Joseph avatarJoseph2019-12-05
用忘記密碼重新綁定時,所有銀行帳戶都會自動解綁
Jacob avatarJacob2019-12-08
這太複雜記者不一定看得懂
Emily avatarEmily2019-12-08
跟日本小7異曲同工
等一下員工吃完午飯回來就會開始洗風向了
Yuri avatarYuri2019-12-12
其實我比較好奇街口異機異號怎綁定的有沒有勇者測試呀
Harry avatarHarry2019-12-15
街口要收原號otp
Hardy avatarHardy2019-12-16
改號碼要到街口裡面改了
Agatha avatarAgatha2019-12-18
#1TkvNatz 噓的人要不要土下座
Frederica avatarFrederica2019-12-22
推原PO親身測試
Kelly avatarKelly2019-12-27
#1TkvNatz 帳戶被破解跟盜刷完全兩碼子事情吧
Aaliyah avatarAaliyah2019-12-31
推詳細測試並且分析可能漏洞提醒大家
Ida avatarIda2020-01-03
先確定是line自己出包不是原po流出帳密再說
Belly avatarBelly2020-01-04
我覺得比較偏單一個案 如果是系統被駭 受害者不只一位
Daph Bay avatarDaph Bay2020-01-05
謝謝原PO測試提醒
Tom avatarTom2020-01-08
有夠複雜...看到眼花了
Freda avatarFreda2020-01-09
不綁手機號碼蠻奇怪的,交易類綁註冊時手機號應該是基本
的?
William avatarWilliam2020-01-10
看不太懂 @@
Dora avatarDora2020-01-13
比想像中的還容易耶
Bennie avatarBennie2020-01-15
喔喔 但是第三者要知道一卡通帳號+支付密碼+身份證字號
Isabella avatarIsabella2020-01-19
的情況有點不容易吧
Enid avatarEnid2020-01-21
秒解綁定 太可怕
Yedda avatarYedda2020-01-23
兩步驟驗證機制失效的意思
Margaret avatarMargaret2020-01-24
感覺目前這幾家電子支付,還是單只綁信用卡消費就好
Genevieve avatarGenevieve2020-01-28
推原po實驗精神,不知道苦主用那一隻手機@@
Blanche avatarBlanche2020-01-31
投訴金管會應該可以懲處了
Michael avatarMichael2020-02-02
至少信用卡的損害控制目前都還OK
Ida avatarIda2020-02-07
我是認為應該要通知的不是舊號碼,而是一卡通帳戶設定的
電話號碼。因為你有可能會換電話號碼,這個設定不是不好
,只是差在他並沒有讓一卡通帳戶有電話號碼的綁定
Dorothy avatarDorothy2020-02-12
如果一卡通帳戶換電話號碼就稍微麻煩一點,透過客服往來
去更換,像是銀行帳戶更換基本資料那樣。
Candice avatarCandice2020-02-15
其實想深一點LP當初是自己申請電支的話,應該是連用LP都
Edith avatarEdith2020-02-15
實名制?不然不同名LP和一卡通帳戶能互綁真的也是挺怪
Todd Johnson avatarTodd Johnson2020-02-16
我還是會支持LINEPAY一卡通帳戶 但希望官方改善和解釋
沒必要為了特例不明狀況 過度緊張
Leila avatarLeila2020-02-20
如果不放心 連結銀行內戶頭放小額就好
Ingrid avatarIngrid2020-02-22
降看下來麻煩也有麻煩的好處,如果一卡通帳戶像街口那樣
Irma avatarIrma2020-02-23
原原PO也不會被動發現被盜領了
至少原原PO會先收到OTP,還有機會立馬改密碼搶救
Cara avatarCara2020-02-27
一卡通應該還是有記錄註冊時的門號,只是在改綁line帳
號時等同可換手機門號,所以驗證碼才會送到新門號,這
跟業務不同無關,是流程設計問題
Steve avatarSteve2020-02-27
宿主LINE 和寄生 一卡通 都沒測試這塊吧
Quanna avatarQuanna2020-03-03
這邊要改比較簡單的就是一卡通那邊如果偵測到從LINE
那邊抓到的電話不同就全部解綁,不過造成的影響就是如果
Leila avatarLeila2020-03-06
有人LINE那邊更改了綁定號碼,一卡通帳戶就要重綁定
不過以一般使用也不會綁了大量帳戶來儲值所以傷害也小,
Madame avatarMadame2020-03-07
除非是那種拿他來做轉帳中介用的使用者要全部重綁比較
辛苦
Noah avatarNoah2020-03-09
好險我不用一卡通
Noah avatarNoah2020-03-10
OTP 改發舊號應該比較好 (舊號不能收就去電信公司重辦sim卡)
Selena avatarSelena2020-03-13
只要被釣魚台釣到你帳戶的錢就會消失,洞也太大了
Callum avatarCallum2020-03-15
需要的資訊量夠多才能轉移成功,所以之前不太容易觸發這問題
Iris avatarIris2020-03-20
你說的沒錯 otp簡訊驗證根本不會傳到原手機
Freda avatarFreda2020-03-22
看了本文和推文的肉身測試,覺得非常震驚!天啊好危險~
Charlotte avatarCharlotte2020-03-26
樓上反應會不會太誇張?
Gary avatarGary2020-03-28
我納悶的是一卡通帳密和身分證怎流出的?!
Faithe avatarFaithe2020-03-29
應該說盜帳者從哪邊取得這些資訊才對
Faithe avatarFaithe2020-04-01
網路上帳號密碼被盜用也不是不可能
Kama avatarKama2020-04-03
要掌握這些資訊,通常就認識的人,就像老婆拿老公網銀帳
密操作一樣
Tom avatarTom2020-04-03
如果習慣用同樣帳號密碼的話,就有可能在某些網站洩露
Joe avatarJoe2020-04-05
出去,不過我覺得這種盜用手法應該是新的
Adele avatarAdele2020-04-07
有身分證字號應該是認識的人所為?不然一般流出帳號密碼
很難取得身分證字號
Anthony avatarAnthony2020-04-07
完全照設計流程去走被盜除非是熟人,不然要取得個資應該
沒那麼容易,看原原PO說客服也不知道怎麼被盜的,也許有
其他的漏洞
Oscar avatarOscar2020-04-12
真得扯,完全不會傳到原本註冊的手機和電子信箱
Robert avatarRobert2020-04-15
如果是身旁之人,一卡通帳號不難知道,點LINE PAY即顯示
Quanna avatarQuanna2020-04-18
客服不知道怎麼被盜的很正常,如果帳密加身份證都知道的話
Megan avatarMegan2020-04-21
從系統來看那就跟正常轉移一樣
Eden avatarEden2020-04-23
有些網站註冊會要帳密加身分證字號 如果這些網站後面防護
做不好 其實很容易流出
Jake avatarJake2020-04-24
不從舊的號碼拿到驗證碼可能會考慮是舊手機掉了要換號
Jacky avatarJacky2020-04-28
但至少改綁定應該要送email出去比較合理
Hedwig avatarHedwig2020-04-30
包含一些公家的網站 也是有這些資料然後系統都外包的
Anonymous avatarAnonymous2020-05-04
舊的就算不收otp,也該發簡訊通知已解綁,甚至email通
知都還不夠即時,一定要發簡訊給舊號碼
Vanessa avatarVanessa2020-05-06
有些網站註冊就要身份證+email+密碼 如果有網站被駭或
員工或外包拿去賣 你又其他地方又用一樣的資料註冊就很
可能被盜
Audriana avatarAudriana2020-05-07
謝謝測試 之前的文章居然都先檢討po文者
Steve avatarSteve2020-05-11
忘記密碼不會造成原綁定銀行失效
Dinah avatarDinah2020-05-11
在神不知鬼不覺的移轉過程中,舊號竟得不到任何通知,連
被警示及時救濟的機會都沒有,這當然是明顯重大危險!
Catherine avatarCatherine2020-05-15
據我所對方就是用忘記密碼這功能 所以不用知道我的
密碼 但要知道我的身分證字號及LP一卡通ID
Harry avatarHarry2020-05-17
因為這件事已經報警了 所以我不知道如果再多說什麼
會不會造成法律問題
Eden avatarEden2020-05-19
我昨天就試過忘記密碼,銀行帳號全數解綁,不管是儲值或
提領
Yuri avatarYuri2020-05-20
除非他們之後有更新過,不然昨天早上的機制是這樣
Aaliyah avatarAaliyah2020-05-22
還好一卡通可以產生虛擬帳號,我都是手動轉帳
Gary avatarGary2020-05-22
@bignoob 實測的是最新版的LINE嗎?
@bestdekiller 原原po的LINE 是最新版嗎?
Rachel avatarRachel2020-05-25
一卡通公司或line pay是否該出面說明一下太可怕了
Olivia avatarOlivia2020-05-29
太複雜看不懂 你也是要知道全部資料才能這樣試吧?!
Una avatarUna2020-06-02
推測試 希望快把漏洞補上
Victoria avatarVictoria2020-06-05
真的很感謝win大做這麼多測試
John avatarJohn2020-06-07
一卡通帳號是linepay裡面那張卡上顯示的
一卡通帳戶號碼嗎
George avatarGeorge2020-06-08
登入一卡通帳戶的 ID
Eartha avatarEartha2020-06-08
推實驗精神
Daph Bay avatarDaph Bay2020-06-09
除非花掉,不然金流這種哪可能抓不到
而且這都是重罪欸 擾亂金融秩序這可以死刑呢
Brianna avatarBrianna2020-06-10
樓上想太多...又不是幾千幾百萬
Heather avatarHeather2020-06-10
三方詐騙就難抓了
Mia avatarMia2020-06-11
某e還在拼命護航耶,又是個案又是原原PO自己外流帳密
Oliver avatarOliver2020-06-15
檢討受害者真的是鬼島才有的世界奇觀
Iris avatarIris2020-06-19
Elizabeth avatarElizabeth2020-06-23
沒什麼好護不護航的問題 要知道系統被破解或是入侵
Linda avatarLinda2020-06-25
這種層次的問題跟個人因不明因素帳密被盜完全是兩回事
Andy avatarAndy2020-06-27
以W大測試來說 流程的確有瑕疵 但不管是無痛轉移或是
銀行被解除綁定的轉移 還是得取得部分個人資訊才有可能
Audriana avatarAudriana2020-06-28
討論技術上的問題可以自己腦補成檢討受害者?
John avatarJohn2020-06-28
要知道 舉個例子 YAHOO內部被入侵破解個資外洩 跟
Kelly avatarKelly2020-07-01
被釣魚導致帳密被竊 完全是兩回事 因為入侵個資外洩導致
Audriana avatarAudriana2020-07-02
YAHOO被集體求償判定成立 就兩種完全不同層次問題
Mason avatarMason2020-07-06
如果是平台本身漏洞問題 接下來肯定陸續爆炸 更多受害者
我是寧可不希望是這樣的問題
Isabella avatarIsabella2020-07-08
1.B知道A一卡通帳號+支付密碼+身份證字號 無痛破解OTP
Gilbert avatarGilbert2020-07-13
2.透過忘記密碼 原綁定的銀行帳號通通解
Rebecca avatarRebecca2020-07-17
不管是1或是2 都還是得取得部分個人保護資訊才可能辦到
Kristin avatarKristin2020-07-20
哇塞… 那這還挺危險的… 感謝原po肉身測試分享
Ophelia avatarOphelia2020-07-22
感謝測試分享
Olive avatarOlive2020-07-24
門號綁證號我家人就不用玩了,門號全在我名下合併帳單
Hedwig avatarHedwig2020-07-26
樓上 方便和安全往往都是擇一啦 總之使用過程如此
Edith avatarEdith2020-07-29
如何防範就是看個人選擇
Candice avatarCandice2020-08-02
高調!!神人
Queena avatarQueena2020-08-07
感謝測試
Cara avatarCara2020-08-07
推試驗,支持去po八卦版!