人民網>>人民創投

拼多多損失上千萬元能否追回成疑 律師:羊毛黨或涉犯罪

陸一夫 羅亦丹

2019年01月22日08:46  來源:新京報

  1月20日,星期天,伴隨著職業薅羊毛黨的狂歡,拼多多面臨上千萬元資產的損失。

  一個過期的優惠券漏洞,可能引發出國內資產損失規模最大的黑灰產事件。

  1月20日凌晨,有網友稱拼多多存在重大BUG,“隻需支付4毛錢,就可以充值100元話費”“有大批用戶開始媷羊毛,一晚上200多億都是話費充值”。根據網友晒出的截圖,此次拼多多的100元無門檻券全場通用(特殊商品除外),有效期為一年。

  對此,拼多多方面向記者表示,當日凌晨有黑灰產團伙通過一個過期的優惠券漏洞盜取數千萬元平台優惠券,進行不正當牟利。針對此行為,拼多多已第一時間修復漏洞,並正對涉事訂單進行溯源追蹤。“同時我們已向公安機關報案,並將積極配合相關部門對涉事黑灰產團伙予以打擊。”

  對於高達200億的損失,拼多多相關負責人回應稱這一數字不實,“最終還能追回不少,實際資產損失大概率低於千萬元。”

  對於具體是什麼漏洞導致黑灰產團伙盜取優惠券,以及如何追討資產損失,拼多多方面向記者表示,由於公司正配合警方調查,具體案情暫時無法對外披露,有進一步消息將第一時間對外公布。

  拼多多出現重大Bug,引發職業羊毛黨狂歡

  1月20日凌晨1時左右,拼多多出現100元無門檻券的Bug,而且用戶還可以重復領取,部分職業羊毛黨發現Bug后迅速行動,開始呼吁周圍的朋友一起領取。其后獲得足夠收益后,這批羊毛黨抱著“法不責眾”的態度在某論壇上公布這個Bug,引發非羊毛黨用戶參與。有接近拼多多方面的人士向記者透露,參與此次漏洞的普通用戶並不多,資產損失大部分來自黑灰產團隊。

  值得注意的是,職業羊毛黨看中充話費和Q幣是自動發貨,因此他們將優惠券迅速兌現,並將話費、Q幣兌換成現金。對於拼多多而言,能否向三大運營商以及騰訊追討這一次損失成疑。

  新京報記者發現,在《拼多多服務協議》7.1禁止行為中,用戶使用拼多多平台外挂和/或利用拼多多平台當中的Bug來獲得不正當的利益赫然在列。但另一方面,拼多多發言人稱其系統不存在安全漏洞,此黑灰產是利用“規則漏洞”薅走優惠券的,至於“規則漏洞”屬不屬於“平台Bug”,新京報記者向拼多多方面求証,但截至發稿尚未得到回復。

  電子商務研究中心主任曹磊指出,此次拼多多出現這個漏洞,有兩種可能,一種可能是平台出現業務策略漏洞,另一種可能是遭到有預謀的黑灰產組織操作。

  后續:向受影響用戶發放5元優惠券,禁止部分商家發貨

  由於出現Bug被用戶“褥羊毛”的現象,在國內互聯網行業中時有發生。

  2018年元旦期間,騰訊視頻發起優惠充值活動,但因為活動服務器后台數據出現異常,有部分用戶在充值一個月時出現應該支付優惠價18元實際僅被扣費0.2元的狀況。當時這一漏洞共引來39萬用戶參與。

  其后騰訊發布公告稱,這是公司的工作失誤,公司將這些異常訂單全部兌現,且不再扣費。最終,騰訊為這個Bug付出超過5000萬元的代價,但同時贏得網友的好評。

  拼多多在發現漏洞后,於當日早上9時左右緊急將所有優惠券的領取方式下架,同時還取消了用戶已領取但未使用的優惠券,記者留意到,當時拼多多還對App進行了優化更新。為了補償用戶,拼多多向受影響用戶發放5元無門檻優惠券,有效期為50年。

  對於拼多多緊急下架優惠券的行為,曹磊認為,從法律責任認定和用戶權益保護角度出發,如果是平台主動推出的活動,那麼應按照官方說明來兌現承諾,也就相當於在線跟用戶簽訂協議,平台當然要執行。“但拼多多相關聲明已經顯示,用戶是通過一個過期的優惠券漏洞盜取了優惠券。根據《合同法》相關規定,拼多多取消或收回優惠券是不需要承擔法律責任的,從情感上也能夠理解。”

  他表示,如果此次拼多多出現優惠券漏洞是黑產羊毛黨惡意行為,這類交易屬於存在“重大誤解”訂立的合同,“(拼多多)是可以要求撤銷的。”

  北京康達律師事務所律師韓驍亦認為,拼多多回收已經領取但還沒有使用的優惠券,這一做法並不會和剛出台的《電商法》相沖突。

  根據《電商法》第三十條規定,電子商務平台經營者應當採取技術措施和其他必要措施保証其網絡安全、穩定運行,防范網絡違法犯罪活動,有效應對網絡安全事件,保障電子商務交易安全。電子商務平台經營者應當制定網絡安全事件應急預案,發生網絡安全事件時,應當立即啟動應急預案,採取相應的補救措施,並向有關主管部門報告。

  韓驍表示,在此次事件中,拼多多採用回收已領取但未使用的優惠券這一方式來應對,屬於合理的補救措施,“可以說是有效應對了該網絡安全事件,並不違反《電商法》的規定。”

  另據記者了解到,當日早上11時左右,拼多多的工作人員已經向部分商家發出通知,凡是已使用100元無門檻券的訂單不允許發貨。

  根據《電商法》第四十九條規定,電子商務經營者發布的商品或者服務信息符合要約條件的,用戶選擇該商品或者服務並提交訂單成功,合同成立。當事人另有約定的,從其約定。電子商務經營者不得以格式條款等方式約定消費者支付價款后合同不成立﹔格式條款等含有該內容的,其內容無效。

  曹磊向記者表示,拼多多這一做法與《電商法》不沖突,這種情況不適用電商法四十九條第2款的規定。“惡意利用系統漏洞獲取的優惠券,不能有效地折抵付款中的相應付款義務,所以應該視為未完成付款義務,不受電商法第第四十九條第2款的約束,商家可以不發貨。”

  而中國政法大學知識產權中心特約研究員趙佔領則告訴記者,如果用戶已經使用優惠券購買拼多多上第三方商家的商品,用戶和商家之間的合同已經成立,拼多多可以去追究用戶的責任,但不能阻止商家發貨。

  專家:拼多多“最基本防薅羊毛手段未設置” 拼多多緊急招聘風控總監

  對於拼多多被“褥羊毛”一事,新京報記者採訪某反詐騙安全團隊專家陳鋒(化名)。他表示,有許多手段可以防止平台被惡意“薅羊毛”,包括限制優惠券的總數以及優惠券的應用場景,“比如設置最多10萬張券,隻能用於滿200元的實物訂單,再加上最基礎的防薅羊毛策略,就能保証不出大問題”。

  但根據網友截圖,此次事件中拼多多的優惠券屬於“無門檻全場通用”,還有網友晒出了充值話費、購買Q幣的截圖,有的充值金額甚至高達5萬元。“在此事件中,拼多多的業務規則出現了問題,最基本的防薅羊毛手段都沒有設置。”陳鋒稱。

  新京報記者注意到,拼多多已於當日下午在招聘平台發布多個與風控相關的職位招聘,包括風控總監、風控策略/模型專家等。

  律師:薅羊毛黨可能涉嫌盜竊罪 但最終要看司法機關定性

  在陳鋒看來,目前確實存在專業的“羊毛黨”,針對不同平台,這些羊毛黨擁有注冊賬號(涉及手機號、接碼平台等)、下游支付渠道、清洗轉移渠道等,而消息靈通與否以及設備的專業程度則決定了這些羊毛黨的收入。

  “目前很難有真正預防羊毛黨的手段,因為一般來講,羊毛黨帶給企業的損失比較小,所以大部分企業不會採用強策略來預防羊毛黨。此外,在一些情況下,羊毛黨也可以幫助企業進行引流,例如羊毛黨通過注冊來薅羊毛的行為也幫助企業提升了注冊用戶的數量,所以有的時候甚至有初創公司故意利用羊毛黨來增加注冊用戶數,反正燒的是投資人的錢。所以羊毛黨與企業的關系是很復雜的,不止涉及到帶來損失這一點。”陳鋒說。

  至於薅羊毛黑產是否涉嫌違法犯罪,陳鋒表示比較難以判斷,“一般而言首先必須有公司報案,而此前的實際案例中,最多的情況可能會協商,協商不成按詐騙來辦,但最終是否違法或者犯罪還要看司法機關的定性。”

  北京康達律師事務所律師韓驍向記者表示,用戶利用系統漏洞大量領取平台的優惠券並以此獲利,可能涉嫌盜竊罪,若獲利數額達到相關標准,則有可能需要承擔刑事責任。不過他強調,如果是平台的普通客戶,並非有意識地通過這一安全漏洞大量領取優惠券牟利,而僅領取了數量較少的優惠券,沒有盜竊的主觀故意,客觀上獲利也未達到量刑標准,則並不構成盜竊罪。

  財報分析:收入激增營銷費用大漲 研發費用僅為營銷費用1/10

  憑借著社交電商全新打法,成立僅三年時間的拼多多已經是國內最成功的獨角獸企業之一。投行摩根士丹利近日發布研報,首次把拼多多納入研究范圍,給予“增持”評級,並把目標股價定位29美元。

  拼多多的財報顯示,去年第三季度,拼多多實現營收33.72億元,較去年同期增長697%,環比增長24%﹔去年前三季度共實現74.66億元營收,較去年同期增長約12倍。

  但並不樂觀的是,拼多多淨虧損進一步擴大,去年第三季度虧損10.98億元,遠高於前年同期的2.21億元﹔去年前三季度共虧損77.93億元,前年同期為5.39億元。

  雖然已經成長為僅次於淘寶、京東之后的第三大電商平台,但拼多多仍繼續投入大量的資金拉新,通過冠名綜藝節目等方式繼續拉動用戶增長率和活躍度。財報顯示,去年第三季度拼多多的銷售及營銷費用高達32.3億元,同比增長655%,主要原因是由於品牌推廣活動及線上線下廣告及促銷活動增加所致。

  拼多多狠砸營銷費用的另一個重要原因是獲客成本在走高。2017年三季度,拼多多單個新用戶的獲客成本僅13元,但去年上半年已經飆升至55元。

  此外,財報顯示,當季,拼多多投入的研發費用增加至3.32億元,較去年同期增長828%,較Q2環比增長80%,平台研發投入佔比攀升至9.8%。

  值得一提的是,盡管拼多多在去年第三季度投入的研發費用同比增長828%,但其研發費用僅為銷售和營銷費用的1/10。

  新京報記者注意到,拼多多已於1月20日下午在招聘平台發布多個與風控相關的職位招聘,包括風控總監、風控策略/模型專家等。

  經過此次事件后,拼多多的研發費用或許將保持高增速。

  相關:因出售搶拍軟件,兩名黑灰產從業員被提起公訴

  拼多多此事只是我國互聯網黑灰產市場的冰山一角。根據阿裡與南都大數據研究院聯合發布的《2018網絡黑灰產治理研究報告》顯示,2017年國內網絡安全產業規模為450多億元,黑灰產卻高達近千億元規模,而且后者的發展更為迅速。

  近日記者從中國裁判文書網獲悉,2018年有兩名黑灰產從業員被河南省鄭州市金水區人民檢察院提起公訴。

  判決書顯示,杜某、朱某通過銷售“聯合搶拍器”,非法獲利共計人民幣405215元。

  根據淘寶安全部門負責黑灰產技術攻防情報工作的吳某陳述,被害單位淘寶網經常會開展限時、限量銷售商品的搶購活動,用戶可以比平時更加優惠的價格買到一些商品。但杜某、朱某銷售的搶拍軟件能夠自動代替用戶定時、大批量下單,而且該軟件還通過破解淘寶軟件,實現與淘寶服務器的精准對時,從而提高搶拍的效率。

  法院認為,杜某、朱某提供專門用於侵入、非法控制計算機信息系統的程序、工具,情節特別嚴重,其行為均已構成提供侵入、非法控制計算機信息系統程序、工具罪﹔公訴機關指控杜某、朱某犯提供侵入、非法控制計算機信息系統程序、工具罪罪名成立。

  最終,杜某和因犯提供侵入、非法控制計算機信息系統程序、工具罪,被法院判處有期徒刑3年6個月,並處罰金兩萬元﹔朱某因犯提供侵入、非法控制計算機信息系統程序、工具罪,被法院判處有期徒刑兩年,並處罰金一萬元﹔二人的違法所得依法予以追繳。

(責編:韓穎、張晨)

深度原創

特別策劃

    第二屆內容科技大賽總決賽 人民戰“疫”內容科技大賽 首屆人民網內容科技大賽總決賽 人民網內容科技創業創新長三角決賽
二維碼