X Money向纽约用户发放300美元奖励,比特币(BTC)支付推进撞上NYDFS监管墙
NYDFS禁止X Money向纽约用户支付利息;平台现对3,000美元存款提供300美元奖励,并坚称这不是APY或利息。
NYDFS叫停X Money余额付息
纽约金融服务局(NYDFS)本周告知Elon Musk旗下的支付业务X Money:在非银行账户中持有的余额,不得继续按银行账户模式支付利息。随后,X Money针对纽约用户将「利息」改为一次性奖励。这一监管干预直指一款在用户体验上与支票账户几乎无异、法律上却游离于银行体系之外的产品。X Money在纽约并不提供银行账户,客户资金存放于公司所称的「储值账户」中,营销话术称该账户可以「赚取收益」、获得返现、发起电汇、邮寄支票、缴纳账单并免费提取ATM现金,且「受FDIC保障保护」。但细则讲的是另一个故事。账户条款明确写道:「X Payments不是银行,不受FDIC承保,也不吸收存款」——尽管我们查阅X Money主页时发现,「存款(deposits)」一词出现了16次。这一区别至关重要:储值账户不附带银行存款所享有的任何消费者保护,而围绕FDIC保障的营销用语正在模糊这条界线。牌照记录同样说得直白:NYDFS批准X Payments LLC作为货币转移商运营——即面向公众提供资金转移服务的机构,而非吸收存款的机构——生效日期为7月23日,牌照编号MT-105532于7月24日签发,公司自己的牌照页面也用一句话承认:「X Payments LLC不是银行」。为防止纽约用户抽走资金,X Money重构了激励方案:余额在9月30日前仍可「获得利息」,自10月1日起,用户改为「赚取300美元奖励」,在完成3,000美元合格存款后的14天内到账。官方直存奖励页面反复强调该奖励「不构成APY或利息」——换个名字的过渡性补偿而已。
密码重置邮件洪水袭击X用户
安全是第二个压力点。8月起,多个地区的X用户开始报告收到未经请求的密码重置邮件,9月1日报告量激增。这些邮件是真实的——发自X自己的系统——但账户持有人从未主动申请,公司表示正在调查。可能的攻击手法相当「低技术」:由于用户名公开可见,攻击者可以对任意用户名反复提交「忘记密码」表单,随意触发重置邮件。目前没有证据表明X平台遭到入侵,也没有确认出现大规模账户接管,但这种手法可以作为探测工具——在发起更有针对性的攻击前,先摸清哪些账户防线薄弱。X给出的建议是:忽略意外重置邮件中的链接,只通过官方App或网站核查账户状态,然后开启密码重置保护、双因素认证和通行密钥(passkeys)来加固账户。随着X向金融平台成熟,风险敞口正在上升。超级应用路线——继Uber等服务早期捆绑尝试之后,把支付和金融服务叠加到社交平台上的模式——意味着一个被盗的社交账号不再只是被劫持的信息流。如果同一套登录凭据控制着电汇、储值余额和账单支付,凭据探测就等同于未遂金融盗窃,而加密用户在rug pull时代早已熟悉的骗局剧本,正在向账户级攻击迁移。在日本等X支付与投资功能尚未上线的市场,这波重置潮是一次预演:用户在金融级产品到来之前,先继承了金融级风险。基于区块链域名的去中心化身份,以及Bitcoin Cash等点对点加密支付轨道,则完全消除了中心化的重置入口——但代价是把找回责任转移到了用户自己身上。 希望实时跟踪行情的读者,可在Binance查看现货与合约的实时价格。
同一边界,两记警钟
把NYDFS的指令和重置邮件洪水放在一起看,它们从两个侧面描绘了同一条断层线。我们对一手记录的审读——X Payments自己的牌照披露MT-105532及其储值账户条款——确认公司自己就声明它不是银行、不吸收存款;监管者只是套用了既有的监管边界,而非新立规则。与此同时,重置攻击潮表明,当用户名公开时,攻破这条边界的成本可以有多低。对于在X的加密时代支付攻势中——从Bitcoin到主打隐私的Zcash——权衡超级应用钱包与自托管资产的用户来说,取舍如今已经摆在明面上:便利,还是控制权。
相关标签

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


