如果你经常使用网上银行,一定熟悉这个流程:输入密码后,等待一条包含六位数字的短信验证码。这个额外步骤本是为了证明“你是你”。但不幸的是,诈骗分子已经学会了如何利用这些验证码来对付我们。

冒充银行客服的电话可能说服你大声读出验证码;钓鱼网站可能诱骗你输入验证码;SIM卡交换攻击则能让犯罪分子控制你的手机号码,从而可能截获这些短信验证码。美国联邦贸易委员会(FTC)数据显示,2025年民众报告的欺诈损失达159亿美元,高于2024年的125亿美元。其中,冒充诈骗是2025年报告最多的欺诈类别,报告损失超过35亿美元。

打开网易新闻 查看精彩图片

新认证方式:密钥藏在SIM卡里

现在,一种新型的基于手机的验证方式可能让短信验证码逐渐退出历史舞台。Glide.id公司已推出MagicalAuth的公开测试版,这是一套密码学认证系统,可在AT&T、T-Mobile和Verizon三大运营商的iOS和Android设备上运行。不过,银行和其他服务商仍需先集成该技术,用户才能在登录时真正用到它。

短信验证码(SMS OTP)的问题在于,验证码需要经过你的手。Glide.id创始人兼CEO Eran Haggiag向CyberGuy表示:“短信验证码是一个共享的秘密。它被创建、通过网络发送,然后需要有人读取并输入,每一步都可能被拦截或被骗取。”

MagicalAuth采用了不同的思路。Glide表示,该系统不发送验证码,而是依赖与手机SIM卡或eSIM关联的密码学凭证。Eran说:“它依赖于内置于手机SIM卡中的秘密,这个秘密永远不会离开SIM卡,类似于信用卡中的芯片。”

在认证过程中,银行或服务商可以通过运营商网络确认预期的SIM卡是否存在,而无需你转发任何秘密信息。

对普通用户意味着什么

如果银行最终采用这一技术,你登录网银时将不再需要等待短信验证码,而是通过手机网络自动完成身份确认。这有望堵住当前短信验证码被诈骗分子利用的主要漏洞——无论是通过电话骗取、钓鱼网站套取,还是SIM卡交换攻击。

不过,这项技术目前仍处于早期阶段。银行是否采纳、何时采纳,将决定普通用户何时能真正告别短信验证码。在此之前,短信验证码仍然是主流方式,用户仍需警惕各类针对验证码的诈骗手法。