主题:疯狂5小时!Claude爆出史诗级支付漏洞:0成本狂刷20倍会员
昨天,国内AI圈和搞流量的社群经历了一场惊心动魄的“暴利狂欢”。备受瞩目的“德国银行卡免费订阅Claude”事件彻底刷屏。随着技术大牛连夜复盘,这次漏洞的真实底层逻辑终于浮出水面——这根本不是什么高级的黑客卡Bug,而是一个利用Stripe支付网关与SEPA(欧元区直接扣款)结算延迟进行的“空手套白狼”时间窗漏洞。目前,狂欢在持续5个小时后戛然而止,随着官方风控雷霆介入,大批参与“薅羊毛”的账号正在被全线封杀。致命的时间差:资金未到账,权益先发放根据业内人士对底层支付文档的分析,这次漏洞的核心在于SEPA与传统信用卡的本质结算区别。信用卡是“授权即确认”,而SEPA则是“先发起扣款,再由银行结算”。由于欧洲的SEPA扣款通常需要几天时间才能真正完成,在此期间,Stripe等支付网关的订单状态会一直显示为“processing(处理中)”,且依然存在失败的可能。而Claude的订阅系统在设计上出现了一个致命的逻辑疏忽:在资金尚未确认到账、订单仅仅处于“处理中”的情况下,就提前发放了高价值的订阅权限。空手套白狼:一个“格式合法”的假IBAN就能搞定更让人大跌眼镜的是这次攻击的极低门槛。羊毛党甚至不需要投入真实资金,也不需要实际控制任何欧洲银行账户,只需要满足一个条件:能提交一个“格式合法”的IBAN(国际银行账户号码)。在SEPA模式下,系统在前端对IBAN码的校验极其简陋——它仅仅验证结构(国家码+校验位),完全不验证该账户是否真实存在,更不验证该账户是否属于提交者。搞流量的工作室和技术贩子正是抓住了这个硬伤,利用网页脚本和插件,自动化生成批量“格式合法”的虚假IBAN码强行提交,让支付系统瞬间陷入大量的“processing”状态。Claude系统随之大开绿灯,直接给账户疯狂叠加发放了高达20倍的Pro或Code算力权益。对于极度依赖AI进行短视频矩阵洗稿、文案批量产出的团队来说,这在昨晚成了连夜开足马力的“免费劳动力”。真正在这场狂欢里赚到钱的,只有第一波发现漏洞、倒卖方法的“二道贩子”;而大批盲目跟风、用自己核心资产号(绑定了重要业务、客户数据或核心提示词的长期号)去冲锋的工作室,直接落得个“号财两空”。不仅刷出来的会员被瞬间清零,账号本身也被永久封禁,导致不少团队的生产线直接瘫痪。目前,该漏洞已被官方紧急修复,所有通过假IBAN卡出来的叠加权益已全部失效。
回帖(3):全部回帖(3)»