同样关于
@Gate_zh 这边也有我认为不合理的地方
1️⃣ 7/7 那个"旧 passkey",到底是什么时候、在哪台设备上绑定的?passkey 能登录,说明它早就存在于账户里——如果这个绑定发生在用户完全不知情的更早时间点,那才是真正该被重组的"案发起点",而不是官方叙事里的7/4。
2️⃣ "验证一次、后续免验证"的白名单地址机制,是否本身就是个风控漏洞?账户刚经历了改邮箱、改密码、改验证器这一连串高危操作,紧接着次日就允许把新地址加入免验证名单,之后就能一路绿灯提现——这个时间窗口和触发条件,是否设得太松?
3️⃣ 用户在7/7用旧设备登录后,"未主动联系客服、也未曾尝试找回密码或邮箱"——这本该是最典型的异常信号:真实用户换设备大概率会因为陌生感去核实,攻击者反而会尽量保持沉默、不打草惊蛇。为什么这种"反常的安静"没有触发人工风控复核?