最近,一位女士的旧手机号被运营商二次放号后,新号主仅凭这个手机号,就登录了她还没解绑的支付宝。
通过哈啰出行免密支付,短短时间盗刷了6551元。
事发后平台只能补偿200元,剩下的6351元,得她自己承担。
但这件事真正让人后怕的,不是金额,而是它暴露的一个长久就有的漏洞:
当你的身份凭证(手机号)不再由你控制时,你的钱就不再是你的钱。
个人如此,企业呢?
如果你是老板或财务负责人,尤其是一家电商公司的,我建议你把这篇文章看完。
因为你公司的支付宝、微信支付、第三方收款账户,可能正处在比这位女士危险十倍的境地,而你可能还不知道。
她的手机号被 二次放号,你的账户可能正在被二次使用
把这个逻辑平移到电商企业,你会发现几乎一模一样:
• 员工的账号密码、支付权限、U 盾,是企业的 身份凭证
• 员工离职后,这些凭证没有被及时回收和注销
• 前员工(甚至外人)拿着这些 仍然有效的凭证,登录企业的支付账户
• 钱没了,银行和平台大概率不会全额赔偿,最终是企业自己扛
这不是危言耸听。来看两个真实的电商行业案例。
两个电商企业的真实盗刷案
案例一:离职员工半年盗刷前公司支付宝20余万元
据江苏省连云港市海州区检察院披露,员工史某从一家电子商务公司离职后,发现前公司的支付宝账户密码一直没有修改。
于是,他在离职后的半年时间里,多次偷偷登录前公司的支付宝账户,盗刷公司资金共计20 余万元。
直到公司采购员在采购商品时,发现支付宝账户里的金额对不上,找到财务调取账单,这才东窗事发。
案例二:离职员工用子账号给自己发放京东卡
还有一家电商企业,一员工使用公司主账号登录商家后台查询情况,发现公司京东店铺内原先留存的100元面额的18张京东卡没有了。
但是公司近期没有使用过这个面额的卡,当即使用店铺的主账号查询后台操作信息。
发现是主账号下的一个子账号操作后台将大量京东卡发给了其他用户,而这个子账号正是一年多前离职的何某某!
当日,L公司向辖区派出所报案。最后累计,造成公司总计损失40260元。
电商企业,为什么特别容易出这种事?
这两个案例有几个共同特征,几乎是电商行业的通病:
1. 支付账户多且杂,管不过来
电商企业通常同时运营支付宝、微信支付、京东支付、拼多多账户、抖音小店、快手小店、第三方收款工具…… 少则五六个,多则十几个。
账户一多,密码管理、权限分配就容易混乱,"哪个账户绑定了谁的手机号、谁还知道密码",往往没人说得清。
2. 员工流动性大,离职交接流于形式
电商行业人员流动率高,运营、客服、采购、财务岗位换人频繁。
很多公司的离职交接就是 "把工作文档发一下",至于这个员工知道哪些账户密码、绑定了哪些验证手机号、手里有没有 U 盾、签约了哪些自动代扣,根本没人逐项核对和注销。
3. 免密支付和自动代扣遍地都是
电商企业为了运营方便,会开通大量免密支付和自动代扣:
平台佣金自动扣、广告投放自动充、SaaS 工具自动续费、物流费自动结算……
这些代扣协议签约时可能是某个员工用自己的账号操作的,员工离职后协议仍然有效,钱一笔笔被自动扣走,财务甚至不知道扣的是什么。
4. "老板一个人管钱 或 财务一个人全包
很多中小电商企业,要么是老板自己管所有账户密码,老板一忙就顾不上查账;
要么是全部交给一个财务,制单和审核是同一个人,U盾也在同一个人手里。
没有交叉验证,没有双人复核,一旦这个人出问题,就是大问题。
5. 对账不及时,盗刷几个月才发现
前面两个案例,一个是半年才发现,一个是3个月才发现。
如果不是采购员偶然发现金额不对、财务偶然对账发现异常,可能盗刷还会继续更长时间。
很多电商企业的对账周期是按月甚至按季度,这给了盗刷者充足的操作窗口。
比6551元更忧心的,是损失自担
回到开头那个新闻。最让人憋屈的,不是6551元被盗刷,而是平台只赔200元。
这其实传递了一个非常明确的信号:
在数字支付时代,资金安全的第一责任人是账户持有者本人。
你自己没管好凭证、没及时注销、没设置足够的验证机制,出了事,平台和银行的赔偿责任是有限的。
个人如此,企业更是如此。
最高人民法院的指导案例已经明确:
在银行卡网络盗刷案件中,如果持卡人自身存在未妥善保管身份信息、未及时发现交易异常等过错,银行可以相应减轻甚至免除赔偿责任。
那个女子损失了6551元,只拿回200元。
而电商企业一旦遭遇员工盗刷或外部诈骗,损失可能是65万、650万,而最终能追回来的,可能连零头都不到。
电商企业资金安全自查:这10件事你做了吗?
如果你是电商企业的老板或财务负责人,现在请花3分钟,对照以下10项做一个快速自查:
序号
自查项
你的情况
1
公司所有支付账户(支付宝、微信、各平台店铺)是否有完整的账户清单?
□是 □否
2
每个账户绑定的手机号,是否都是在职的、可追溯的人员?离职人员是否已全部变更?
□是 □否
3
员工离职时,是否有书面的账户权限注销清单,逐项确认密码已改、权限已撤、U盾已交?
□是 □否
4
网银U盾是否做到制单和审核分离,由不同的人保管?
□是 □否
5
大额转账(比如超过1万元)是否需要双人审批或老板确认?
□是 □否
6
是否有自动代扣协议台账,清楚记录每个账户签约了哪些代扣、每月扣多少、扣给谁?
□是 □否
7
财务是否做到每日或每周对账,而不是等到月底才看流水?
□是 □否
8
公司收款是否走对公账户,而不是用员工个人支付宝 / 微信收公款?
□是 □否
9
所有账户密码是否定期更换,且不使用 "123456"" 公司名+年份" 这类弱密码?
□是 □否
10
是否有第三方定期审计或财务复盘机制,而不是完全依赖内部财务自查?
□是 □否
人性不禁考验,漏洞就是在考验人性。
这些案例的共同点,从来不是骗子太聪明或员工太坏,而是企业的资金管理存在制度性漏洞。
钱是赚出来的,更是守出来的。 一次盗刷、一次挪用、一次诈骗,可能就吃掉你一整年的利润。
别等到 6551 元变成 65 万,才想起这件事。
参考来源:
连云港市海州区人民检察院、上海市徐汇区人民检察院、最高人民法院指导案例169号、公安部针对企业财会人员电信网络诈骗典型案例等公开报道。
热门跟贴