美國紐約州檢察總長Letitia James本週三(8/13) 正式控告負責經營P2P數位支付平台Zelle的Early Warning Services(EWS), 指控EWS所設計的Zelle缺乏關鍵安全功能,並放任詐欺活動,使得受害者在2017年至2023年間損失超過10億美元。
EWS的前身是摩根大通(JPMorgan Chase)、美國銀行(Bank of America)與富國銀行(Wells Fargo)在2011年成立的P2P轉帳平台clearXchange,clearXchange在2016年被EWS接管,接著於2017年整合更多銀行的網路與行動銀行功能, 推出了Zelle ,迄今已被整合在美國逾1,800家銀行的網銀與行動銀行中,註冊用户數超過1.5億。
Zelle主要設計給日常的P2P支付,像是親友間的費用分攤,雖然要求用户必須擁有美國金融機構帳號,但它是透過美國手機號碼或電子郵件位址來識別與定位收款人,代表對方只要輸入相關資訊即可匯款,不必輸入銀行帳號。其它有別於銀行系統的特色還包括支援一般消費者免費轉帳,通常在幾分鐘內就會入帳,以及交易不可逆轉。
然而,紐約州指出,Zelle在廣告中聲稱其匯款安全可靠,但實際上卻未採取基本防詐措施。自2017年上線以來,任何擁有美國銀行帳號的使用者皆可以電子郵件或美國手機號碼註冊,提供幾乎是即時的轉帳,但其註冊流程缺乏驗證,而讓詐騙者能夠冒用與商業或政府有關的電子郵件,再藉由立即與不可逆的轉帳特性,在受害人察覺之前便將資金轉走。
最常見的詐騙型態有兩種,一是透過網釣或惡意程式入侵受害者的Zelle帳號,再逕自轉走資金,二是冒充政府機構或是出售根本不存在的商品或服務,誘導使用者轉帳。
該州舉例,有名紐約用户曾收到冒充電力公司Con Edison的員工來電,稱其電費欠繳,即將被斷電,且其匯款帳號顯示「Coned Billing」,該用户即轉入了1,476.89美元,然而,在意識到這是場詐騙後,銀行卻説無法退款。
根據紐約州檢察總長辦公室的調查,EWS與合作銀行一直知道Zelle上有詐騙,卻未採取有效行動,更虛假宣傳其安全性,因而提告。
另一方面, EWS則向Finextra表示 ,如果紐約州檢察總長辦公室真有進行調查,那麼就會知道有超過99.95%的Zelle交易並未涉及詐騙。