从锁定iPhone中窃取1万美元有多容易
外来客 • 2026-08-27 11:48:21
声明:本文为对公开内容的摘要整理,
未经本站独立核实,可能与原内容存在出入,不代表本站立场、观点或建议;
观点与版权归原作者及原平台所有。
如涉及版权问题,请联系我们,核实后立即删除。
[ 免责声明 ]
(原标题:How easy is it to steal $10,000 from a locked phone?)
📱 漏洞概述
- 视频揭示了一个自 2021 年公开至今仍未修复的安全漏洞,攻击者可利用中间人攻击从锁定的 iPhone 中窃取高达一万美元的资金。
- 该漏洞具有极强的特定性,仅当 iPhone 与 Visa 卡组合使用时才会触发,其他品牌手机或 Mastercard 卡无法被此方式破解。
- 尽管技术细节已公开,Apple 与 Visa 均认为该风险在现实世界中极低,且用户可通过零责任政策追回损失,因此双方均拒绝进行彻底的技术整改。
🔍 攻击原理与技术细节
- 攻击者使用 Proxmark 设备模拟交通终端,欺骗 iPhone 进入“快速交通模式”,从而绕过正常的解锁验证流程。
- 通过 Python 脚本篡改通信数据,将高额交易标记为低额交易,并伪造“已验证”状态以欺骗读卡器,实现资金窃取。
- iPhone 仅依据读卡器提供的“高/低价值”标签判断是否需验证,而 Samsung 手机会检查实际金额并拒绝异常高额交通扣款,体现了不同厂商的安全逻辑差异。
- Visa 在在线交易中仅使用对称加密,未强制要求非对称加密签名验证;相比之下,Mastercard 始终要求非对称签名,能有效识别被篡改的数据。
⚖️ 厂商立场与责任归属
- Apple 认为这是 Visa 系统的问题,而 Visa 表示在受控环境下可能发生,但大规模现实攻击概率极低。
- Visa 强调依赖网络层防御和用户争议退款机制来应对风险,认为此类欺诈在整体欺诈中占比极小,属于可接受的成本。
- 厂商基于风险可控性和用户保障政策,选择不实施彻底的技术封堵,而是依赖事后的经济补偿来弥补安全漏洞。
💡 安全标准与用户风险
- 反对将“事后退款”作为应对欺诈的唯一标准,认为当系统影响大量用户生活时,应追求更高的安全预期。
- 引用飞行安全逻辑进行类比,指出航空业对每次事故进行细致分析并全力防止重演,而非将其视为业务常态,主张 Visa 应建立类似的安全预防机制。
- 强调一万美元的盗刷金额可能对应房租、保险或医疗账单,即便最终退款,用户在发现、争议及等待期间承受的压力是真实且巨大的。
- 当前流程要求用户主动发现异常、发起争议并等待处理,缺乏前置防护机制,这种被动应对方式不足以应对涉及广泛人群的系统性风险。
📝 总结与建议
- 该漏洞利用了 Apple 交通模式与 Visa 在线验证流程之间的逻辑冲突,属于特定硬件与软件组合下的设计缺陷。
- 仅承诺事后退款不足以应对系统性风险,应建立类似航空安全标准的预防机制,而非依赖事后的经济补偿。
- 用户若使用 iPhone 配合 Visa 卡作为交通卡,理论上存在被远程窃取资金的风险,尽管实际发生概率被厂商评估为极低,但安全标准不应仅以概率低为由降低要求。
👤 同一博主
有史以来最重要的密码破译机
92000英尺高空的日全食
蜘蛛丝真的比钢更强吗?
为什么每种哺乳动物一生都只跳约10亿次?
电气工程中最令人胆寒的图表
法庭科学误用五十年
我们99.9%确信这个模式是正确的,但没人能证明它
欧洲GPS信号遭卫星干扰,研究锁定俄罗斯导弹预警卫星
谷歌地图为何如此快速:技术解析
中情局“幽灵低语”技术:数公里外检测心跳磁场违背物理极限
🧭 类似博主
-
智谱AI彻底惹毛程序员,ZCode碰了不能碰的数据|今日华尔街
-
纳文·拉奥(Naveen Rao):4D计算、AI的能源墙与超越生物
-
科技养老是福音还是陷阱?清华教授犀利发声:警惕“电子鸦片”与“电子病毒”,别让机器人剥夺了老人的晚年
-
力箭一号“一箭9星”发射成功,卫星用于空间环境监测、防灾减灾、科学试验;鹏城首发星:“通感智算”一体
-
诉讼:顶级AI公司非法串通以延缓人工智能发展
-
中国前沿科技企业亮相东博会 可对接东盟国家多元应用场景
-
科技界三大巨頭罕見共識 AI需即刻監管放慢步調【短篇】#TVBS文茜的世界周報 20260919
-
ABEONIC MeganeX 8K面部接口:提升舒适度与扩大视野
-
安全之名:從「節奏論」到「生物學隱喻」
-
聯合國將一個新獎項頒給了一名中國企業家?董明珠獲頒首屆UNEP Cool Coalition全球可持
0 条评论
发表评论
请先 登录 后参与讨论。