핵심 내용 요약
이 사건은 전적으로 플랫폼의 보안 취약점으로 인해 발생한 “무고의 사용자가 피해를 보는” 전형적인 사례입니다. 광저우에 사는 진 여사는 사기성 링크를 클릭한 적도 없고, 비밀번호를 유출한 적도 없으며, 2년 전에 해지한 오래된 휴대폰 번호도 더 이상 사용하지 않고 있었습니다. 그런데 누군가가 그 오래된 번호로 진 여사의 하로(Halo) 계정에 로그인하여 200위안의 무비밀번호 결제 한도를 정확히 이용해 109건의 택시 요금으로 총 6,500원 이상을 결제했습니다. 사건 발생 후 하로 측은 200위안의 “체험 선물”만 제공하며 책임을 도둑질한 사람에게 돌려보내고, 사용자에게 직접 경찰에 신고하라고 했습니다. 실제 결제를 처리한 알리페이(Alipay)는 하로의 최대 주주임에도 불구하고 아무런 대응을 하지 않았습니다. 두 플랫폼은 서로 책임을 떠넘기며 모든 손실을 아무 잘못도 없는 일반 사용자에게 전가했습니다.
---
상세한 분석
1. 도둑질 과정의 비현실성
도둑질 과정은 마치 “오래된 집 열쇠를 버렸는데, 지나가는 사람이 그냥 집에 들어와 물건을 옮기는 것”과 같습니다.
많은 사람들이 의문을 가질 것입니다: 도둑질한 사람이 어떻게 진 여사의 하로 계정에 로그인할 수 있었을까요? 전혀 특별한 기술이 사용되지 않았으며, 모두 플랫폼 규정을 이용한 것입니다:
진 여사가 2년 전에 해지한 오래된 휴대폰 번호는 통신사의 규정에 따라 90일의 동결 기간이 지난 후 새로운 사용자에게 판매되었습니다. 이 새로운 사용자(또는 도둑질한 사람)는 아무것도 하지 않고 하로의 “비밀번호 찾기” 기능을 이용해 문자 메시지로 받은 인증 코드만 입력하면 진 여사가 그 번호로 등록한 하로 계정을 즉시 사용할 수 있었습니다. 얼굴 인식이나 신분증 확인도 필요 없었으며, 원래 계정 주인의 실명 정보도 확인하지 않았습니다.
도둑질한 사람은 매우 능숙했습니다: 먼저 10여 위안짜리 소액 주문을 20건 정도 시도한 후, 결제가 가능한 것을 확인하고는 각 건마다 정확히 199위안씩 결제했습니다. 이는 진 여사가 설정한 200위안의 무비밀번호 결제 한도보다 1위안 적은 금액이었으며, 비밀번호를 입력할 필요도 없었습니다. 알리페이의 대금 결제 보안 시스템도 우회되었습니다. 진 여사가 중국은행의 이벤트 문자를 받지 않았다면 알리페이의 결제 내역을 확인하지도 못했을 것입니다.
2. 각 단계별 “면책 사유”
가장 이상한 점은 어느 단계에서도 명백한 위반 사항이 없었으며, 각 단계에서 자신들의 규정을 합법적으로 주장했지만 결과적으로는 사용자가 수천 위안의 손실을 입었다는 것입니다:
- 통신사는 “통신 서비스 규정”에 따라 해지된 계정을 90일 동안 동결한 후 판매하는 것이 문제없으며, 사용자를 대신해 수백 개의 인터넷 플랫폼에서 계정을 해제할 권한이 없다고 주장했습니다.
- 하로는 “우리 플랫폼 규정에 따라 인증 코드만 있으면 계정을 바꿀 수 있으며, 번호를 가진 사람이 계정 주인이다. 그 번호가 이전에 사용되었는지는 우리가 알 수 없다”고 말했습니다.
- 알리페이는 “당신이 체결한 무비밀번호 결제 동의서는 하로 계정에 연결되어 있으며, 번호가 해지되었지만 동의서는 취소되지 않았기 때문에 결제하는 데 문제가 없다”고 주장했습니다.
- 알리페이의 결제 보안 부서는 “승인된 상점이 결제하는 것은 저위험 거래로 간주되며, 소액 거래는 문자 메시지로 알릴 필요가 없다”고 덧붙였습니다.
각 단계의 규정을 따로 보면 모두 말이 되지만, 합쳐보면 도둑질한 사람에게 아무런 장애물 없는 길을 열어준 셈입니다.
3. 하로가 200위안만 배상하는 것은 관대한 것이 아니라, 일반 사용자가 권리를 주장하는 것이 번거롭다고 판단한 것입니다
많은 사람들이 하로가 인색하다고 비난하지만, 실제로 이는 하로가 수년간 사용해온 표준적인 방식입니다. 이전에 산시성, 상하이 등지에서 발생한 도둑질 사건에서도 50위안부터 시작해 최대 200위안까지의 “보상”만 제공되었습니다. 이는 하로가 명확히 계산한 결과입니다:
일반 사용자가 수천 위안의 손실을 주장하려면 12315에 신고해도 최대 45일을 기다려야 하며, 경찰에 신고하거나 소송을 제기하는 데 몇 달이 걸립니다. 시간과 노력의 비용도 수천 위안 이상일 수 있습니다. 90%의 사람들은 귀찮아서 그냥 200위안을 받고 포기합니다.
하로는 “전액 배상”을 “도둑질한 사람에게서 손실을 회수해 드리겠다”로 바꾸고, 민사 분쟁을 형사 사건으로 전환하여 모든 비용을 사용자에게 전가했습니다. 게다가 이번이 하로의 첫 번째 보안 문제가 아닙니다. 이전에도 공유 전기자전거의 무분별한 결제 문제로 CCTV 315에 보도된 적이 있으며, 시스템은 수년 동안 휴대폰 번호 상태를 동기화하는 업그레이드를 하지 않았습니다.
4. 두 플랫폼은 서로 책임을 떠넘기지만, 실제로는 내부적으로 책임을 분담하고 있습니다
대부분의 사람들은 하로와 알리페이가 별개의 회사라고 생각하지만, 실제로는 알리페이의 모회사인 앤트그룹(Ant Group)이 하로의 최대 주주로 지분이 36.3%를 차지하고 있어 이 사건은 내부적인 문제입니다.
알리페이는 “당신이 결제하면 우리가 배상한다”는 슬로건을 오랫동안 내세웠지만, 실제로는 자신들의 문제가 발생하면 아무런 대응을 하지 않았습니다. 더욱 이상한 것은 중앙은행의 규정과 최고법원의 판례에 따르면 이러한 도둑질 사건의 증거 책임은 사용자에게 있지 않습니다. 플랫폼이 사용자가 정보를 유출하거나 직접 결제를 했다는 증거를 제시할 수 없다면 사용자에게 전액을 배상해야 합니다. 하지만 현재 거래 기록, 로그인 IP, 기기 지문 등 모든 증거는 플랫폼이 보유하고 있어 사용자는 아무것도 할 수 없습니다.
5. 일반 사용자가 지금 할 수 있는 3가지 조치로 피해를 방지할 수 있습니다
이러한 도둑질 사례는 이미 매우 흔합니다. 플랫폼이 규정을 바꾸기를 기다리지 말고, 다음 3가지 조치를 미리 취하면 99%의 위험을 피할 수 있습니다:
1. 오래된 휴대폰 번호를 해지하기 전에, 그 번호로 연결된 모든 앱(특히 택시, 배달, 동영상 구독 등 무비밀번호 결제가 가능한 계정)을 모두 수동으로 해제하세요.
2. 가능하다면 모든 플랫폼의 무비밀번호 결제 기능을 끄거나, 꼭 필요한 경우에만 최소한 10위안, 20위안으로 설정하세요. 도둑질이 발생해도 손실이 매우 적습니다.
3. 갑자기 결제가 이루어졌다면 플랫폼 고객센터와 시간을 낭비하지 말고 12363 전국 금융 소비자 불만 핫라인에 연락하여 결제 기관에 불만을 제기하세요. 규정에 따라 결제 기관은 사용자의 잘못이 아닌 경우에는 반드시 전액을 배상해야 합니다. 이는 플랫폼과 싸우는 것보다 훨씬 효과적입니다.