{"id":14270,"url":"\/distributions\/14270\/click?bit=1&hash=a51bb85a950ab21cdf691932d23b81e76bd428323f3fda8d1e62b0843a9e5699","title":"\u041b\u044b\u0436\u0438, \u043c\u0443\u0437\u044b\u043a\u0430 \u0438 \u0410\u043b\u044c\u0444\u0430-\u0411\u0430\u043d\u043a \u2014 \u043d\u0430 \u043e\u0434\u043d\u043e\u0439 \u0433\u043e\u0440\u0435","buttonText":"\u041d\u0430 \u043a\u0430\u043a\u043e\u0439?","imageUuid":"f84aced9-2f9d-5a50-9157-8e37d6ce1060"}

Как у меня украли 600 тысяч с карты «Тинькофф»

Спойлер: я не вводил никуда код, не переходил по ссылкам и не сообщал данные карты.

Я всегда считал себя финансово грамотным человеком, сам когда-то работал в банке, соблюдал цифровую гигиену, держал деньги на нескольких счетах, не привязывал основную карту в непонятных сервисах, в 90% оплат пользовался Google Pay. Когда родственники присылали мне истории про «новый способ развода людей” со звонками из якобы Сбербанка ухмылялся и думал: “ну как можно попасться на такое?». Пока эта история не случилась со мной.

Если вы как и я уверены, что в такие ситуации попадают только финансово безграмотные бабули и чрезмерно доверчивые люди, которые сами говорят CVC код, то прочитайте эту статью и поймите, что НИКТО не застрахован от подобных ситуаций

А теперь обо все по порядку

11 ноября, 23:50

Завтра утром я улетаю в Австрию. Накануне планирую лечь пораньше перед ранним вылетом, но в итоге собирался до поздней ночи. Впервые моя прокрастинация спасла часть моих денег.

12 ноября, 1:31 ночи

В этот момент с моего счета списывается первая транзакция на 1159 рублей. Но я еще об этом не знаю и спокойно собираю вещи в поездку.

12 ноября, 2:04 ночи

На телефон приходит пуш от Тинькофф с просьбой подтверждения транзакции от Aliexpress.com на сумму 79 983 рублей и четырехзначным кодом. Я в полном недоумении. Спустя секунду понимаю, что кажется, кто-то пытается списать деньги с моей карты. «Но хорошо, что есть системы безопасности банка, которые помешают это сделать» – подумал я. Открываю приложение и в полном ужасе обнаруживаю, что с карты украли 600 тысяч, и это продолжается. Уже позже я посчитал, что за эти полчаса с моей карты сняли 592 901 рубль и 14 копеек. Всего это было сделано за 30 операций от одной до ста тысяч рублей. Вот так это выглядело:

Но что меня обрадовало – все операции были в статусе «ожидается подтверждение», сами они являлись покупками, а не переводом средств на другой счет, поэтому я был в полной уверенности, что их можно отменить.

Я сразу же начал звонить в банк.

Трубку взяла девушка. После стандартных вопросов, она заблокировала карту, подробно расспросила меня об обстоятельствах и все зафиксировала в обращении. Меня смутило, что она не назвала никаких сроков, хотя я задал прямой вопрос об этом. Ситуация осложнялась тем, что она сказала, что на следующий день мне позвонят, чтобы узнать дополнительную информацию, но я уже буду в Австрии, и мой телефон будет недоступен. Я два раза попросил, чтобы со мной связались в мессенджерах или в чате. Она записала это в обращение и мы завершили разговор.

12 ноября, 5:33 утра

Неожиданно приходит уведомление от Тинькофф. На мое письменное обращение о том, что воруют деньги спустя 3 часа ответил оператор. После короткого диалога с уточнением того, что произошло, мне говорят, что предоставят ответ до 2.12.2021. Через три недели! Также я спросил, как такое могла допустить служба безопасности банка: несколько сумм почти на 100 тысяч рублей были списаны подряд без какого-либо подтверждения. Как и 8 транзакций подряд с одинаковой суммой. И никакие антифрод алгоритмы не сработали на такой очевиднейший скам. Почему никто не позвонил и не убедился, что это я совершаю операции (как делают в Сбербанке, например)? Все эти вопросы были проигнорированы сотрудниками поддержки.

12 ноября, 7:34 утра

Решил в интернете поискать похожие истории. Прочитал здесь о том, как в подобной ситуации деньги не вернули, здесь о том, как вернули деньги только через суд через год, здесь о том, как деньги вернули успешно и за 2 дня, обратившись как в банк, так и в сервис, получивший деньги. Конечно, я решил пойти по третьему пути.

Написать в поддержку и попробовать связаться с кем-то, кто может решить ситуацию не получилось – операторы отвечали стандартными отписками «благодарю за информацию, при необходимости с вами свяжутся». Понимая, что операторы тут особо ничего не решают, и если оставить все как есть, то вопрос может затянуться на месяц или деньги могут вообще не вернуться, я решил выйти на сотрудников как Тинькофф, так и АлиЭкспресс, чтобы вернуть деньги как можно скорее.

12 ноября, 7:45

Написал в чаты выпускников и нашел несколько человек, которые работают в АлиЭкспресс и Тинькофф. И там, и там запросили данные и ушли разбираться. Человек из АлиЭкспресс заверил, что со своей стороны они сделают все возможное и постараются отменить заказы как можно скорее.

12 ноября, 11:14

АлиЭкспресс сделали экспресс расследование и отменили все операции, где продавец еще не отправил товары. Как оказалось, от действий этой группы лиц пострадал не только я, а не меньше 50 человек. Большая часть денег была спасена – и должна была вернуться в течение 5 рабочих дней. Для того, чтобы вернуть деньги за отправленные заказы, нужно, чтобы Тинькофф сделал оспаривание платежей.

Спустя 5 дней

Переписываюсь с поддержкой Тинькофф. Мне не называют сроков, когда вернут деньги и не могут ответить на прямой вопрос, начали ли оспаривать операции, хотя я задал его трижды.

18 ноября

Тинькофф присылает уведомление о том, что они направили запрос и ждут ответ до 17.01.2022. То есть, еще 2 месяца.

Но случилось и радостное событие – днем приходят уведомления о зачислениях – это пришли возвраты за отмененные заказы АлиЭкспресс общей суммой 565150 рублей. Остается еще около 30 тысяч рублей.

19 ноября

Приходят возвраты от Тинькофф на 17 тысяч рублей. Остается сумма чуть больше 10 тысяч рублей. Но ни статуса процесса, ни когда вернутся деньги, мне сказать не могут. Единственная конкретика – «Ответ предоставим до 17.01.2022 включительно».

Законно ли так долго удерживать деньги банком?

Существует 161-ФЗ — федеральный закон о национальной платёжной системе. И 8 статья этого закона говорит о следующем:

Оператор по переводу денежных средств при выявлении им операции, соответствующей признакам осуществления перевода денежных средств без согласия клиента, обязан до осуществления списания денежных средств с банковского счета клиента на срок не более двух рабочих дней приостановить исполнение распоряжения о совершении операции, соответствующей признакам осуществления перевода денежных средств без согласия клиента.

В этой ситуации никакого согласия я не давал (не было ни пушей, ни смс, ни звонков). Также я сам через полчаса после первой операции позвонил в банк и сообщил о том, что операции были без моего согласия. Также законом перечислены признаки того, что операции были совершены без согласия клиента:

Несоответствие характера, и (или) параметров, и (или) объема проводимой операции (время (дни) осуществления операции, место осуществления операции, устройство, с использованием которого осуществляется операция и параметры его использования, сумма осуществления операции, периодичность (частота) осуществления операций, получатель средств) операциям, обычно совершаемым клиентом оператора по переводу денежных средств (осуществляемой клиентом деятельности).

И здесь эти признаки налицо: в 2 часа ночи совершить 30 операций на 600 тысяч рублей в одном и том же магазине с 17 операциями с одинаковой суммой – это однозначно не соответствует моему обычному поведению.

Получается, что по закону Тинькофф должен был вернуть мне деньги в течение двух рабочих дней. А они этого не делают уже больше двух недель. Явное Нарушение 161 Федерального закона.

Как себя обезопасить от подобных краж?

Для себя я решил, что помимо элементарной цифровой гигиены (не давать информацию о карте, не называть коды из смс, не проходить по странным ссылкам, не устанавливать подозрительные приложения) нужно делать следующее:

  • Хранить на счетах, к которым привязаны карты, только небольшие суммы (которые нужны для трат на неделю / пару недель) и их потеря или заморозка не будет болезненной. При этом я отвязал карты от основного счета
  • Отключить снятие наличных и оплату покупок в интернете и включать их непосредственно перед нужной операцией
  • Пользоваться виртуальными картами, которые невозможно потерять. В физическом мире платить через телефон
  • Перевыпускать виртуальные карты раз в полгода или когда есть сомнения в источнике, где оставил данные карты.

Из текущей точки кажется, что этого будет достаточно, чтобы минимизировать потери и сохранить удобство оплат. Но если вы хотите защититься от мошенников по-максимуму, то вот список из 114 пунктов. Но читайте его с максимально критической позицией – некоторые пункты спорные

И что дальше?

В целом, считаю эту ситуацию хорошим опытом. Но остаются три вопроса к Тинькофф Банку:

  1. Почему системы антифрода не сработали и не предотвратили списания?
  2. Почему срок возврата денег противоречит 161-ФЗ?
  3. Когда вернете оставшуюся сумму?

Надеюсь, мой опыт поможет вам уберечь свои деньги от мошеннических действий. Кто сталкивался с подобными ситуациями? Давайте соберем подобные кейсы в комментариях чтобы лучше разобраться, как такого можно избежать

UPD:

После комментариев решил прояснить несколько моментов

1. У меня НЕ украли аккаунт АлиЭкспресс. Это была первая мысль, откуда могли пойти списания. Я проверил это еще когда разговаривал первый раз с оператором. Никаких новых заказов не было. Карту к другим аккаунтам я не привязывал: у меня всего один аккаунт еще с 2012 года. Информация об этом была спрятана в скринах, поэтому не все это увидели

2. Полностью согласен с предложениями о том, что нужно выставить лимиты. Но мне будет спокойнее действовать по схеме, которую описал: переводить на счета с картами суммы, достаточные для трат на неделю и время от времени пополнять. По сути эта механика эквивалентна лимитам. Но если что-то на стороне банка лагнет, то выше вероятность сохранить деньги с описанной мной схемой. Также при ней проще отслеживать то, что ты достигаешь лимита, и это не станет неожиданностью при оплате на кассе.

3. Также от пользователя Иван Иван поступил отличный совет: "Еще я бы добавил пункт, что не нужно сохранять данные карты в приложениях и на сайтах. Потому что после 1-2 покупок, банк почему то ленится отправить пуш с подтверждением"

Кстати, мне в приложении ответил Тинькофф. Очень жаль, что когда я просто писал в поддержку, мне никто не мог дать конкретики по статусу и времени и мне пришлось писать статью на VC. Но, с другой стороны, я думаю, что этот опыт может помочь читателям сохранить свои деньги и защититься от мошенников. Во всяком случае, мне эта статья помогла бы, если бы я прочитал ее месяц назад.

Так вот, по оставшимся 10 операциям представители Тинькофф сказали "Мы попробуем вернуть деньги примерно до 10.12.2021 Пожалуйста, ожидайте". Это еще 12 дней. И формулировки "попробуем" и "примерно" оставляют отличное пространство для маневров.

Также мне не ответили на оставшиеся два вопроса из статьи: почему не сработал антифрод и почему сроки выше установленных законом? Но пообещали "обязательно подготовить и предоставить ответ". Будем ждать

0
689 комментариев
Написать комментарий...
Dimaloss

Видимо, где-то данные Вашей карты были засвечены, а Али не требует cvv код и смс-подтверждение для оплаты, а это на руку мошенникам... Хорошо, что большую часть денег всё же удалось спасти!!!

Ответить
Развернуть ветку
Евгений Германов

Бесит этот "круг доверенных", с чего вдруг Али, Google и им подобные снимают бабло в обход 3ds мне не понятно!

Ответить
Развернуть ветку
Io Eau

3ds существует для защиты того кто товар отправляет от возможных чарждбеков, а не для защиты плательщика, это продавец простит усиленную авторизацию. Плательщику картой по правилам виза/мастеркард все равно деньги должны вернуть если он товар не получал

Ответить
Развернуть ветку
Vladislav

Правила, правила, правила.. По итогу покупаешь что-то, тебе ничего не приходит, а алиэкспресс закрывает спор в пользу продавца. Вот и сосешь лапу

Ответить
Развернуть ветку
Io Eau

так открывайте чарджбек если сумма больше 15 долл (вроде такой у них нижний предел)

Ответить
Развернуть ветку
Andrey Olenin

Не знаю, как по международным ПС, по МИР хоть на 1 копейку можно открыть

Ответить
Развернуть ветку
Алексей Любимов

Учитывая, что по миру еще т 10% кешбека на али.
Счас вот сделал покупку, посмотрим, что выйдет...

Ответить
Развернуть ветку
KiLL TEDDY

По миру кешбек был до ноября, а сейчас нет его.

Ответить
Развернуть ветку
Алексей Любимов

понятно. ЖАль!

Ответить
Развернуть ветку
Алексей Любимов

У них разные договора. Они берут на себя ответственность за операции без подверждения смсками.

Ответить
Развернуть ветку
Doweren .Michalja

Потому что 3ds появился позже, за него надо платить. Зато без него проще оспаривается операция. У автора всё хорошо, короче, всё скорее всего вернётся.

Ответить
Развернуть ветку
Denis Kiselev

Платить за него надо повышенным тарифом. Просто у али объём транзакций огромный, тариф без 3дс для них гуманный.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Михаил Грозовский

Так понимаю, речь идет о привязке карты и рекурентных платежах. Такси и каршеринг не так разве работают?

Ответить
Развернуть ветку
Евгений Германов

Привязка да, Али не привязывает карту, а только сохраняет ее данные. Привязывая карту к такси, вы вводите смс один раз, сохраняя карту на Али вы вводите смс ноль раз.

Ответить
Развернуть ветку
Steve Evets

Я даже больше скажу.
Тинёк в последне время выпускает карты в таком дизайне, что на одной стороне присутствует и номер, и CVV. Причём напечатан код такими КРУПНЫМИ буквами, что разобрать его можно, даже издалека бросив взгляд на карту.

Вот что это ещё, как не стремление банка максимально облегчить работу мошенникам?? Чем это еще можно объяснить?

Ответить
Развернуть ветку
semen matrasov

Я cvv соскреб. И записал как последние цифры телефона Маши , например

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Dan Priwalow

Привет.
Я нечаянно стёр Машин номер, напомни пожалуйста.

Ответить
Развернуть ветку
semen matrasov

А,я фото вашей карты с 2х сторон , стёр случайно

Ответить
Развернуть ветку
MrMike3112 .

Теперь достаточно с одной стороны. У Альфы такая же фигня. У Юмани тоже.

Ответить
Развернуть ветку
Сергей Рыбак

это как? есть линки на инфу?

Ответить
Развернуть ветку
MrMike3112 .

Есть фото-пруф.

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Some One

Чтобы было сложно различать предлагаю такое решение.

Ответить
Развернуть ветку
Артем

Графемно-цветовая синестезия какая-то!

Ответить
Развернуть ветку
Sitewell Ad

Сделано специально, чтобы сложнее было узнать даже номер карты.

Ответить
Развернуть ветку
Steve Evets

а, ну то есть так: либо мошенник не узнает даже номер карты (если вам повезет), либо узнает сразу всё - ну типа, сгорел сарай, гори и хата

Ответить
Развернуть ветку
Аккаунт заморожен

Комментарий недоступен

Ответить
Развернуть ветку
Alexey QuQu

Кошмар, как можно быть таким тупым

Ответить
Развернуть ветку
Steve Evets

Я вам сочувствую. Но может всё-таки проясните свою мысль?

Ответить
Развернуть ветку
Alexey QuQu

Они специально перенесли все на обратную сторону, чтобы снизить возможность компрометации при оплате картой

Ответить
Развернуть ветку
Zhanat E

Дебилы. Теперь достаточно однои стороны карты сфотать

Ответить
Развернуть ветку
Alexey QuQu

А зачем вы кому-то позволяете фотографировать карту

Ответить
Развернуть ветку
Zhanat E

Об это вы и не узнаете. Достаточно положить на стол смартфон и проносить над ним карту.

Ответить
Развернуть ветку
None 7

Камера высокого разрешения возле продавца супермаркета и ещё пара штук на потолке не спрашивают, когда и кому вы хотите показывать карту. По изначальной задумке никакие данные отпечатанные на карте не являються секретными. В некоторых ситуациях продавец отпечатывает карту через копирку и выставляет счёт как по выписанному чеку. Суть карт в том, что клиент может опротестовать операцию и если продавец уверен в своей правоте, то должен идти в суд. Подпись, пин-код, 3d-secure являются истинным средством авторизации, всё остальное просто аутентификация.
Образец подписи кстати находится на тыльной стороне карты. Там же где и CVC.

Ответить
Развернуть ветку
Alexey QuQu

Походу вы не шарите, либо живёте прошлым веком

Ответить
Развернуть ветку
Дмитрий

ну и?
у вас фотографическая память, вы способны запомнить 16 цифр номера карты + 4 цифр даты выпуска и еще 3 цифры CVV ?
и вам мешает только то, что он раньше он был напечатан на другой стороне?

Да сейчас 90% платежей идут при помощи NFC и карта в руки продавцу вообще не передается.

Объясняется очень просто - желанием сэкономить на операции переворачивания карты и печати на обратной стороне..

Ответить
Развернуть ветку
Steve Evets

а вы во всём только на память полагаетесь, как разведчик?))

Достаточно установить рядом с терминалом оплаты мини камеру, которая смотрит снизу вверх. И за день вам гарантирован хороший улов из реквизитов таких вот карт с говённым "безопасным" оформлением

Ответить
Развернуть ветку
Дмитрий

странно, у меня вот и на обычной карте CVV-стерт..
а камера бликовать будет, ибо светильники обычно сверху стоят..

и да, можно телефоном платить - еще удобнее, ибо в нем же еще и скидочная карта..

Ответить
Развернуть ветку
Steve Evets

Я не спрашиваю о ваших уловках. Согласен, голь на выдумку хитра. Можно и тупо ходить с наличкой.

Дискуссия о том, почему автор мог лишиться денег, и почему банк тем или иным образом облегчает жуликам задачу

Ответить
Развернуть ветку
Gutal1n

Что-то раньше мешало установить две камеры?

Ответить
Развернуть ветку
L A
> карта в руки продавцу вообще не передается

по камерам магазина искал воришку (вынул из кармана немного мусора и старых чеков, но всё равно пошли разбираться) по камерам охраны и номер карты и CVV прекрасно читается.
Особенно тинькофские белые цифры на чёрном фоне (свою вполне смог на стопкадре прочитать даже не сильно напрягаясь)

Даже спросил у охраны не беспокоит ли это их.В ответ получил комментарий что беспокоит и уже таких особо хитрых пинком под жопу выгоняли .

Цель такой камеры и одно из интересных применений — разбираться с обвинениями обсчёта покупателей кассирами.

Ответить
Развернуть ветку
Дмитрий

все хорошо кроме одного - они напечатаны на обратной стороне карты, не где чип. а 99,9% людей подают карту чипом (и картинкой) вверх.

Ответить
Развернуть ветку
Степанов Михаил

Такая же история у Альфы, причем давно уже

Ответить
Развернуть ветку
Aleks B

альфа тоже так делает, я был в шоке когда получил последнюю карту

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Gutal1n

Хорош из пальца высасывать всякий бред. Возьмите любую старую эмбоссированную карту любого банка. Переверните и о чудо, там есть CVV код, а номер видно отбитый задом наперед. Мозгов много вроде не надо, чтобы его прочитать. Чем это можно объяснить?

Ответить
Развернуть ветку
Io Eau

владелец счета не несет ответственности за операции по карте совершенные без пинкода и кодов авторизации. карта принадлежит банку. вот только почему этот конкретный банк тормозит с возвратом средств и вернет-ли все - большой вопрос. офисов у банка нет, вся переписка на деревню дедушке без их отметки "принято", как захотят так и рассматривают.

Ответить
Развернуть ветку
Lightning1707

По поводу второй, последней, части текста: на то и расчёт, чтобы меньше геморроя и ответственности для банка было, ибо расходы на сотрудников и офисы Олеже ни к чему. Недобанк.

Ответить
Развернуть ветку
Blackrock

Есть же адрес для заказных писем.

Ответить
Развернуть ветку
Антон Иванов

В случае пуш-кодов как вы докажете, что они к вам не приходили?

Ответить
Развернуть ветку
Piraniya

Скрин из личного кабинета, там учитываются все пуш уведомлений и удалить их нельзя, ну по крайней мере я говорю про Совкомбанк) В тиньке точно не помню про пуши

Ответить
Развернуть ветку
Make Luv

Пусть паскуда Яровая доказывает со своим ублюдским законом.

Ответить
Развернуть ветку
Алексей Любимов
а Али не требует cvv код

требует.

и смс-подтверждение для оплаты,

Да, но это в целом не проблема. см. дальше.

а это на руку мошенникам...

По факту у вас угнали 600 000 руб, но реально из магазина 560 тысяч вернули сразу, еще 30 тысяч чуть позже и остаток завис 10 тыр, который тоже вернется.

Да, неудобства налицо, но по факту мошенники сильно соснули...
Поставьте лимиты на карту и платите с виртуалок.

Ответить
Развернуть ветку
Steve Evets

не требует АЛИ никаких подтверждений. Оплата мгновенно проходит.
Знакомая так накололась - нечаянно ребенок кликнул мышкой по кнопке, и оплата улетела

Ответить
Развернуть ветку
Jay Green

Если карта привязана то не требует. Если новая то требует.
Заказ можно отменить если случайно нажал и продавец его ещё не отправил. Естественно за минуту он не мог этого сделать

Ответить
Развернуть ветку
Алексей Любимов

Справа поле cvv.

Ответить
Развернуть ветку
Steve Evets

CVV и 3D-Secure - разные вещи.
Вопрос в том, что смс-запроса кода перед списанием денег нет

Ответить
Развернуть ветку
Алексей Любимов

Цитата:

Али не требует cvv код и смс-подтверждение для оплаты, а это на руку мошенникам

Я так и возразил автору, что cvv код требуется, в то время как 3d secure нет.

Ответить
Развернуть ветку
František Škvor

Там google pay например можно нажать и больше ничего.

Ответить
Развернуть ветку
Алексей Любимов

Ну так в гугл пей отдельная авторизация. И гарантии. Это надежней, чем просто карта.

Ответить
Развернуть ветку
Aleks B

это для привязки карты первый раз, потом бабки списывают без акцепта

Ответить
Развернуть ветку
Sergei Timofeyev

Эм.. Али ТРЕБУЕТ CVC код при первом списании. Они крепят карту к AliPay.

Ответить
Развернуть ветку
Dmitriy

на кассе любого магазина могли спалить, как охрана, так и другой покупатель. Поэтому предпочтительнее выбирать карты, где номер трудно читаем, например сливается с фоном самой карты

Ответить
Развернуть ветку
Бинарный Ёж

Можно переписать номер себе в защищенные заметки (или смотреть через приложение тиньков), а на карте заклеить/замазать фломастером.

Ответить
Развернуть ветку
злая няшка

После этого формально магазин имеет право не принимать карту. Точнее так было во времена до нфс и терминалов внутри кассы. Тогда карту надо было в руки кассиру отдать. И вот я не знаю, менялись ли эти формальные правила, которые и в те времена мало кто соблюдал.

Ответить
Развернуть ветку
Aleks Ander

Вроде при добавлении карты первый раз требует

Ответить
Развернуть ветку
Alexey QuQu

CVV требуется, а вот код не обязателен

Ответить
Развернуть ветку
Сергей М

Без cvv вообще никакие операции не сделать, если что. Али не требует 3dsecure код (смс)

Ответить
Развернуть ветку
686 комментариев
Раскрывать всегда