咨询律师 找律师 案件委托   热门省份: 北京 浙江 上海 山东 广东 天津 重庆 江苏 湖南 湖北 四川 河南 河北 110法律咨询网 法律咨询 律师在线
当前位置: 首页 > 电子商务法 > 电子商务动态 >
网络版许霆案:抓住网站漏洞 小伙疯狂套钱77次
www.110.com 2010-07-19 16:13

  【龙虎网报道】无意中登录南京一家电子商务公司的网站,24岁的江西籍男子赵明华在线购买支付宝充值码。又是无意中,赵明华发现原本交易需49元,但该公司的系统居然只在自己的预存账户上扣了5毛钱。重复几次操作后,赵明华意识到这家公司的系统出现了漏洞,这就意味着,每次只要支付5毛钱,就可以购买到1元~1000元之间的任意金额的支付宝充值码。赵明华红了眼,共连续操作77次,获得价值两万多元的支付宝充值码,演绎一出网络版许霆案。11月4日,南京玄武警方远赴江西将赵明华擒获。

  系统升级现漏洞

  今年10月15日上午9点多,像往常一样,南京黄埔路一家电子商务公司财务人员一上班便开始忙碌起来,核对前一天的账目。几次统计核算下来,财务人员呆住了,一共有两万多元的账目对不上号,这是以往从未出现过的现象。公司是销售数字商品的,如游戏卡、电话卡、缴费充值等。每笔订单款项基本上都是在网上进行,而且公司有着先进的支付系统。问题到底出在哪里?

  财务人员不得不对一笔笔交易仔细核对。在复查到“支付宝账号充值”时,财务人员终于找到了问题根源,订单下的钱款与公司的支出间出入达两万多元,与总账缺少的相符。因为此项商品是专门为没有网银的顾客提供的支付宝账户充值服务,即为顾客提供支付宝线下支付。一般情况下,顾客使用该服务给支付宝账户充值时,需要额外支付0.5%手续费(例如,客户想给支付宝账户充100元,需付的总金额就是100.5元)。财务人员继续追查下去,意外发现10月15日16:10,该公司平台进行后台系统升级后,一名顾客仅用支付0.5%的手续费就购买了大量支付宝充值码,并反复操作几十次。

  财务人员立即将情况上报给公司。公司技术人员马上展开检查,发现原来是后台系统升级时发生漏洞,被顾客钻了空子。10月26日,公司对此做出决定,要到辖区所属的后宰门派出所报案。

  “通常情况下,后台系统中0.5这一数字对应的是手续费,但是系统升级导致了该商品的类型被删改,从而系统把0.5当成了该商品的购买价格。”公司工作人员向民警解释。虽然是一个小小的改变,但造成的后果是,使用这项业务的用户,只需支付0.5%的手续费,即可购买到1元~1000元之间任意金额的支付宝充值码。他们发现这一漏洞后立即进行了修补,同时倒查到一名顾客竟然在该漏洞出现半小时后,利用该漏洞,只付了38.5元就获得了实际价值为26194.35元的支付宝充值码。调查清楚情况后,后宰门派出所和玄武分局相关部门立即组织民警展开调查。办案民警经过几天的追查分析,搜集证据,很快锁定了嫌疑人江西萍乡籍男子赵明华。

  借亲友手机获取充值码

  11月4日,玄武公安分局的民警远赴赵明华的江西老家。当民警出现在他家门外时,他和家人都惊呆了。赵明华没想到,点点鼠标操作几下账户竟能招来警察,他坚决否认利用系统漏洞获利的事实,坚持称自己是从别人手里购买的。但当玄武民警将提取的电子证据一份份摆在他面前时,24岁的赵明华慌了神,低头开始交代半个多月前操作的一切。

  原来,10月15日下午4点多,就在南京这家公司进行后台系统升级约半个多小时后,赵明华就登录了该公司网站,并选择进入支付宝充值服务。下午4点47分,赵明华在页面上输入自己的手机号码和充值金额49元,在提交订单后获得了一个充值码。随后,赵明华进入了支付宝网站页面,输入了刚刚获得的充值码,不到半分钟,他的手机上收到了一个验证码。赵明华将验证码输入后,支付宝网站显示充值成功。

  这让赵明华心里泛起嘀咕,按照常理不会出现这种情况,“奇怪,这家公司的优惠幅度怎么会这么大啊!”赵明华有些不相信自己的眼睛,通常要付0.5%的手续费,这笔交易应付的金额是49.245元,但赵明华发现自己的预存账户里只被扣了5毛钱。

  如果赵明华就此打住,他的行为最多属于不当得利,但他没有。在好奇心的驱使下,赵明华试探着再次重复这一操作,输入了更大的充值金额,结果银行账户还是只被扣了5毛钱,再试一次又是如此。“这么容易就能得到这么多钱?!到底能有多少?”赵明华心里打鼓般“咚咚”敲起来,极度的兴奋让他没有收住手。

  因为每个手机号最多只能获得3次充值码的机会。赵明华使用完自己的手机号后,便将触角伸到亲戚朋友那里。众人的手机号被他利用来获取充值码。睁着通红的双眼,赵明华一直倒腾到次日零点零五分,前后共利用该漏洞77次,共获得价值26194.35元的支付宝充值码。赵明华一直把自己预付款账户剩余的钱全部用完才罢手。

  随后,他从亲戚朋友那里将他们手机上收到的验证码一一要回,用这些验证码换得的充值码分别给6个支付宝账户进行充值。至此,赵明华利用网络漏洞获取支付宝充值码的行为已十分清楚。通过支付宝公司协查,6个支付宝账户已经被赵明华用掉两万元。11月6日,赵明华被玄武警方押回南京。

  “网络版许霆”涉嫌盗窃

  后宰门派出所办案民警告诉记者,赵明华本质上不是个坏孩子,他有中专文凭,是有一定文化知识的,也没有前科劣迹,但他的贪心让他一步步走向危险的境地。赵明华交代说,他充完值后,也有点担心,害怕那家电子商务公司会追究此事,还曾打电话到支付宝公司咨询。支付宝公司给出建议,让他和南京这家电子商务公司联系一下,但他没联系,只是又担心地问问周围的一些人。结果有人告诉他,应该不会有事,如果有人找过来,把钱退了就没事了。

  于是,天真的赵明华就坐在家里等人上门来找他退钱,“如果不找过来,我就不退了。”赵明华说。此后,南京的公司确实没有找他。他没想到第一个找上门来的竟是南京的民警。被押到南京后,赵明华后悔地告诉民警:“肠子都悔青了,早知道这是触犯法律的事情,打死我也不干啊!”

  赵明华到底涉嫌什么罪名?后宰门派出所有关负责人告诉记者,赵明华涉及的罪名应该是盗窃罪。“和许霆的案子其实性质是类似的。”后宰门所有关负责人举例表示,南京曾出现过“女许霆”,当时南京某银行取款系统出现问题,把装有100元面值钞票的钱箱放到了50元的格子里,每次取50元,吐出来的都是100元面值的钞票。女子发现这一漏洞后,便在取款机上不停地取50元,连续取了一夜,最后多取一万多元。

  赵明华虽然没有在取款机上取钱,但其行为的性质和许霆类似。只不过赵明华获取非法利益的载体不是银行的自动取款机,而是网络。许霆和“女许霆”涉及的罪名都是盗窃罪,所以,赵明华涉嫌犯有盗窃罪,可以称之为“网络版许霆”。

  目前,南京玄武警方已将赵明华刑事拘留。(当事人为化名)

发布免费法律咨询
广告服务 | 联系方式 | 人才招聘 | 友情链接网站地图
copyright©2006 - 2010 110.com inc. all rights reserved.
版权所有:110.com 京icp备06054339