中文

已赎回却获奖励:现金返现奖励引擎的双重挤压攻击

密码学与安全 2026-04-21 v1 计算工程、金融与科学

摘要

现金返现奖励项目已成为卡片、数字钱包和支付平台竞争格局中的核心工具。尽管其财务重要性日益提升,但主导这些项目的业务逻辑很少被视为安全关键surface。本文研究了由奖励系统在基础交易通过退款被撤销时如何累积、兑换和调整激励所导致的奖励滥用攻击类。通过对六个持有账户进行受控、小规模实验,我们记录了生产系统中各种真实行为。一个极端情况是,借记卡奖励计划 (Issuer A) 在退款交易后从不调整奖励,从而实现确定性的双重挤压现金返现奖励滥用攻击。一张信用卡计划 (Issuer B) 表现出类似的奖励完整性违反,通过账单周期时间差允许在商户退货窗口关闭前兑换奖励。一个中间层次是,信用卡发件人 (Issuer F) 在账单关闭时创建负奖励条目,但在结算后立即可兑换奖励,导致一种时间不对称,允许用户在收回发生前提取奖励价值。在稳健端,有三家信用卡发件人 (C、D、E) 实施无限期负余额强制并按比例收回。我们将奖励引擎建模为状态机,引入两个完整性不变量(奖励完整性和退款奖励一致性),发展一种映射到 CWE 和 OWASP 的漏洞类别分类,并呈现带半形式正确性论证的防御伪算法,以关闭识别出的漏洞。主要漏洞 (Issuer A) 已通过私人 bug 赏金计划报告,并已得到供应商确认;针对 Issuer B 的良好 disclosure 努力详述于第 8 节。

关键词

引用

@article{arxiv.2604.16427,
  title  = {Refunded but Rewarded: The Double Dip Attack on Cashback Reward Engines},
  author = {S M Zia Ur Rashid and Suman Rath},
  journal= {arXiv preprint arXiv:2604.16427},
  year   = {2026}
}