← 最新论文
💻 computer science

Refunded but Rewarded: The Double Dip Attack on Cashback Reward Engines

本文通过实证研究揭示了现金返还奖励系统中因退款处理逻辑缺陷而导致的“双重获利”攻击漏洞,提出了形式化验证模型与防御方案,并披露了多家发卡机构的实际安全状况。

原作者: S M Zia Ur Rashid, Suman Rath

发布于 2026-04-21
📖 1 分钟阅读☕ 轻松阅读

原作者: S M Zia Ur Rashid, Suman Rath

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇论文讲述了一个关于**“双重获利”(Double Dip)的有趣但危险的故事。简单来说,它揭示了信用卡和支付平台上的“返现奖励系统”存在一个巨大的逻辑漏洞,让用户可以“白嫖”**商家的返现,甚至还能把商品退回去拿回全款。

想象一下,你走进一家商店,买了一个东西,商店不仅给了你商品,还额外送你一张**“现金券”。然后,你转身把东西退给商店,商店把商品钱退给了你,但那张“现金券”**却还在你口袋里。

这就是论文中描述的**“双重获利攻击”**。

下面我用几个生动的比喻来拆解这篇论文的核心内容:

1. 核心问题:奖励系统的“健忘症”

现在的信用卡和数字钱包为了抢客户,都推出了返现活动(比如“买咖啡返 5%")。

  • 正常的逻辑应该是: 你买东西 -> 获得返现 -> 如果你退货 -> 商家把货款退给你,同时银行把刚才给你的返现也“收回去”。
  • 论文发现的漏洞: 很多银行的奖励系统太“健忘”了。它们只记得你“买了东西”,却忘了你“退了货”。

比喻:
想象银行是一个**“自动售货机”**。

  • 你投币买饮料(消费),机器吐出一瓶饮料,还额外吐出一枚金币(返现)。
  • 如果你把饮料退回去(退货),机器应该把饮料收回,并且把刚才那枚金币也吞回去
  • 但有些机器(漏洞系统)只把饮料收走了,金币却留在了你手里
  • 结果:你手里有饮料钱(退款),手里还有金币(返现),而实际上你什么都没花。

2. 三种不同的“健忘”程度(漏洞分类)

论文调查了 6 家不同的银行/发卡机构,发现它们处理“退货”的方式分成了三个等级:

第一级:完全健忘(最危险)

  • 代表: 某借记卡机构(Issuer A)。
  • 现象: 只要钱退回来了,系统就完全不管之前的返现了。
  • 比喻: 就像那个售货机,你退货时,它甚至懒得看一眼你手里的金币,直接让你走人。
  • 后果: 用户可以无限循环:买 -> 拿返现 -> 退钱 -> 再买。只要每月有返现上限,就能每个月白拿一笔钱。

第二级:时间差攻击(有点小聪明)

  • 代表: 某信用卡机构(Issuer B)。
  • 现象: 系统不是完全健忘,但它算账的时间点有问题。它每个月底算一次账,把返现发给你。如果你在下个月退货,系统以为“上个月的事已经算完了”,就不再追回返现。
  • 比喻: 就像公司发工资。你在 1 月 31 日发工资(拿到返现),2 月 1 日你辞职并退回了 1 月的工作成果(退货)。HR 说:"1 月的工资已经发出去了,2 月的事我们不管。”于是你白拿了 1 月的工资。
  • 后果: 利用“结账周期”和“退货窗口”之间的时间差,把返现“落袋为安”。

第三级:部分健忘(有补救但慢半拍)

  • 代表: 某信用卡机构(Issuer F)。
  • 现象: 系统知道要追回返现,但动作太慢。你退货后,系统要等到月底才来“算账”扣钱。
  • 比喻: 就像你借了朋友钱,朋友说“我会追债”,但他要等到年底才来要。在这期间,你可以拿着这笔钱去花掉,甚至把卡注销(虽然论文说有些银行不允许在欠款时销户,但这给了用户一个“免费使用期”)。
  • 后果: 虽然最终会追回,但用户利用了这段时间差,免费占用了资金。

3. 最完美的防御:像“记账本”一样严谨

论文还研究了另外三家做得很好的银行(Issuer C, D, E)。

  • 做法: 它们把每一笔返现都死死绑定在具体的那笔交易上。
  • 比喻: 就像一本**“带锁的账本”**。
    • 你买咖啡,账本记:+1 元返现。
    • 你退咖啡,账本立刻记:-1 元返现。
    • 如果返现已经花掉了,你的账户余额就会变成负数(比如 -1 元)。
    • 在你下次消费赚回这 1 元之前,你无法再提现或享受新的返现。
  • 结果: 这种机制下,想“白嫖”是不可能的,因为系统会实时扣回,让你无利可图。

4. 为什么这很重要?

  • 不仅仅是骗钱: 这不是那种偷卡号、伪造身份的“黑客攻击”。这是利用规则本身的漏洞。一个普通的消费者,只要稍微动点脑筋,就能合法地(用真卡、真交易)从系统里“抠”出钱来。
  • 商业逻辑的疏忽: 银行在开发支付系统时,花了大力气防止黑客攻击,但在设计“奖励逻辑”时,却把它交给了市场部的人,导致逻辑上出现了这种“死循环”。
  • 经济影响: 如果这种漏洞被大规模利用,银行每年可能会损失数亿美元。

5. 论文的建议(如何修补)

作者提出了一套简单的“补丁”方案,就像给那个售货机加一个**“智能传感器”**:

  1. 绑定交易: 每一笔返现都要记录它是哪笔交易产生的。
  2. 自动扣回: 一旦检测到退货,立刻按比例扣回返现。
  3. 允许负数: 允许用户的奖励账户变成负数,并强制要求用未来的消费来填补这个坑,不能直接销户逃避。
  4. 等待期: 在账单结算前,先别急着把返现发给用户,等退货窗口过了再发。

总结

这篇论文就像是一个**“系统体检报告”。它告诉我们:
现在的支付系统很安全,不容易被黑客攻破,但
“奖励系统”却像个没锁好的抽屉**。只要有人懂得“先拿钱,再退货”的套路,就能把银行的钱装进自己口袋。

作者呼吁,银行应该像对待“支付安全”一样,严肃对待“奖励逻辑”的安全性,把“退货扣回”这个动作做得像“支付”一样严谨,堵住这个让普通人也能“白嫖”的漏洞。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →