如果你常用网银,应该很熟悉在输完密码后等待一条含六位数字的短信验证码以完成登录的流程。这个额外步骤本意是为了验证身份,但骗子已找到多种方法绕过它:假冒银行客服的电话能让人把验证码念出来;钓鱼网站会诱导用户输入;而SIM卡换绑攻击则能让犯罪分子接管手机号码并截获短信。美国联邦贸易委员会的统计显示,2025年消费者报告的欺诈损失约为159亿美元,高于2024年的125亿美元,其中冒充类诈骗是报案量最多的一类,相关损失超过35亿美元。
为解决短信验证码易被拦截和被盗用的问题,出现了一种基于手机SIM或eSIM的新型认证方式。Glide.id 推出的 MagicalAuth 已进入公开测试阶段,这套基于密码学的认证系统可在 AT&T、T‑Mobile 和 Verizon 三大运营商的 iOS 与 Android 设备上运行,但要在实际登录流程中使用,还需要各家银行和服务提供商先将其集成进自己的系统。
Glide.id 创始人兼 CEO Eran Haggiag 指出,短信验证码的弱点在于它是“共享的秘密”——验证码会被生成、通过网络传输,然后需要用户读取并手工输入,每一步都可能被拦截或被诱骗。MagicalAuth 则采用不同的思路:不再发送验证码,而是依赖存储在 SIM 卡或 eSIM 中的密码学凭证。这个秘密不会离开 SIM 卡,类似于信用卡芯片中保存的密钥。认证时,银行或服务方可以通过运营商网络确认预期那张 SIM 是否存在,而无需用户转发任何敏感信息。
对普通用户的直接好处是:若银行采纳此技术,登录时将无需再等待短信验证码,身份确认可在手机网络层面自动完成,从而堵住通过电话骗取、钓鱼套码或 SIM 换绑等手段截获验证码的主要途径。不过该方案目前仍处于早期阶段,何时被大规模采纳取决于银行和服务商的部署节奏。在全面普及之前,短信验证码仍是广泛使用的保护措施,用户仍需提高警惕,防范各种针对验证码的诈骗手法。
发表评论