一句话回答: 短信泵欺诈(SMS Pumping,也叫 AIT——人为放大流量,或称 OTP/话费欺诈)是骗子诱发海量验证码短信、发往他们能从中分成的高费率号码的骗局。受害者是为短信付费的企业,通常不是最终用户。它会抬高 OTP 成本、扭曲注册数据,也是很多 App 在手机验证流程里加图形验证码和频率限制的原因之一。

如果一个服务突然发现短信账单暴涨、冒出成千上万条来自奇怪国家的验证请求,它很可能中了短信泵欺诈。下面讲清这种欺诈是什么、怎么运作,以及它如何改变了所有人的短信验证体验。
一、短信泵欺诈怎么运作
这种骗局利用了「大多数 App 每次有人请求验证码都要发一条付费短信」这一点:
- 骗子控制(或勾结)某个移动运营商或号段,每收到一条短信就能从落地费里分一杯羹。
- 他们写脚本用机器人,拿该号段里的成千上万个号码猛刷 App 的「发送验证码」接口。
- 每一次请求都逼 App 付一条短信钱,骗子从投递费里分成,而这些验证码从来不会被使用。
因为这些流量看起来就像正常注册,往往能跑好几个小时才被发现。
二、到底是谁在买单
| 相关方 | 影响 |
|---|---|
| 企业 | 支付被抬高的短信账单——直接损失 |
| 短信聚合商/运营商 | 可能参与分成;面临信任问题 |
| 最终用户 | 很少被扣费,但会遇到更多验证码和阻力 |
| 骗子 | 拿走每条短信落地费的一部分 |
关键点:短信泵欺诈盯的是公司的短信预算,它把 OTP 流程当成抽水机,而不是想入侵账号。
三、企业如何对抗
- 在「发送验证码」接口上做频率限制和速率检测(按 IP、按设备、按号段)。
- 在发码前做图形验证码/机器人检测——这也是你注册时常撞上人机验证的一大原因。
- 对转化率异常的前缀做地区和号段封锁。
- 切换验证方式:把高风险流程转到验证器 App 或通行密钥(Passkey),它们不按次收费。
四、这对正常用户意味着什么
短信泵欺诈正是手机验证越来越「设防」的原因。作为普通用户,或用接收号码做真实注册的人,这意味着:
- 会遇到为拦机器人而非拦你设计的额外步骤(图形验证码、「等 60 秒」)。
- 发往冷门国家前缀的验证码可能被限流或拦截,所以一个支持度好的接收号码很重要。
- 短时间内反复请求验证码可能触发反欺诈规则——请求一次然后等待,详见如何提高到码率。
常见问题
Q:短信泵会偷我的钱或账号吗? 不会——它盯的是为短信付费的企业,不会直接盗你账号,也不会扣你钱。
Q:为什么我突然要先过图形验证码才能收到码? 企业加它是为了拦住短信泵背后的机器人,一个真人请求一条码本身不是问题。
Q:这和短信钓鱼(smishing)一样吗? 不一样。短信钓鱼是针对用户的短信钓鱼;短信泵是针对发送方短信预算的流量欺诈。
小结
短信泵欺诈(AIT)把 App 的验证码流程变成骗子的抽水机,账单最后落在企业头上。它对大多数用户是隐形的,却塑造了你感受到的种种阻力——图形验证码、冷却时间、被封的前缀——理解它,就能解释现代验证中很多令人烦躁的设计。