首页| 论坛| 搜索| 消息
主题:疯狂5小时!Claude爆出史诗级支付漏洞:0成本狂刷20倍会员
爱我中华发表于 2026-07-27 22:21
昨天,国内AI圈和搞流量的社群经历了一场惊心动魄的“暴利狂欢”。备受瞩目的“德国银行卡免费订阅Claude”事件彻底刷屏。随着技术大牛连夜复盘,这次漏洞的真实底层逻辑终于浮出水面——这根本不是什么高级的黑客卡Bug,而是一个利用Stripe支付网关与SEPA(欧元区直接扣款)结算延迟进行的“空手套白狼”时间窗漏洞。​目前,狂欢在持续5个小时后戛然而止,随着官方风控雷霆介入,大批参与“薅羊毛”的账号正在被全线封杀。​致命的时间差:资金未到账,权益先发放​根据业内人士对底层支付文档的分析,这次漏洞的核心在于SEPA与传统信用卡的本质结算区别。信用卡是“授权即确认”,而SEPA则是“先发起扣款,再由银行结算”。​由于欧洲的SEPA扣款通常需要几天时间才能真正完成,在此期间,Stripe等支付网关的订单状态会一直显示为“processing(处理中)”,且依然存在失败的可能。而Claude的订阅系统在设计上出现了一个致命的逻辑疏忽:在资金尚未确认到账、订单仅仅处于“处理中”的情况下,就提前发放了高价值的订阅权限。​空手套白狼:一个“格式合法”的假IBAN就能搞定​更让人大跌眼镜的是这次攻击的极低门槛。羊毛党甚至不需要投入真实资金,也不需要实际控制任何欧洲银行账户,只需要满足一个条件:能提交一个“格式合法”的IBAN(国际银行账户号码)。​在SEPA模式下,系统在前端对IBAN码的校验极其简陋——它仅仅验证结构(国家码+校验位),完全不验证该账户是否真实存在,更不验证该账户是否属于提交者。​搞流量的工作室和技术贩子正是抓住了这个硬伤,利用网页脚本和插件,自动化生成批量“格式合法”的虚假IBAN码强行提交,让支付系统瞬间陷入大量的“processing”状态。Claude系统随之大开绿灯,直接给账户疯狂叠加发放了高达20倍的Pro或Code算力权益。对于极度依赖AI进行短视频矩阵洗稿、文案批量产出的团队来说,这在昨晚成了连夜开足马力的“免费劳动力”。​真正在这场狂欢里赚到钱的,只有第一波发现漏洞、倒卖方法的“二道贩子”;而大批盲目跟风、用自己核心资产号(绑定了重要业务、客户数据或核心提示词的长期号)去冲锋的工作室,直接落得个“号财两空”。不仅刷出来的会员被瞬间清零,账号本身也被永久封禁,导致不少团队的生产线直接瘫痪。​目前,该漏洞已被官方紧急修复,所有通过假IBAN卡出来的叠加权益已全部失效。
回帖(3):
3 # huwg
07-28 02:40
谢谢分享
2 # huwg
07-28 02:40
了解一下
1 # huwg
07-28 02:40
来看看

全部回帖(3)»
最新回帖
收藏本帖
发新帖