抓包篡改退款数据获刑:贵阳蔡某案揭示网络犯罪罪名定性之争
2026年9月4日,贵阳市观山湖区检察院披露一起技术型网络犯罪案件:蔡某利用抓包软件拦截、篡改购物App退款数据包,伪造退款指令骗取平台资金…
2026年9月4日,贵阳市观山湖区检察院披露一起技术型网络犯罪案件:蔡某利用抓包软件拦截、篡改购物App退款数据包,伪造退款指令骗取平台资金19.9万余元,主犯蔡某因诈骗罪被判处有期徒刑三年缓刑四年。该案的核心争议在于罪名定性——利用技术手段篡改计算机数据并骗取资金,究竟是诈骗罪、非法控制计算机信息系统罪还是破坏计算机信息系统罪?检方以诈骗罪起诉并获法院采纳,但该定性在理论和实务中仍有争议空间。对刑事辩护而言,技术型犯罪的罪名选择直接决定量刑幅度与辩护策略,需要精确把握各罪构成要件的技术边界。
一、案件事实与技术手段解析
1.1 作案手法还原
涉案购物App为茶叶交易平台,消费者充值后资金直达第三方监管平台,确认收货后系统自动转款至商户。蔡某的作案手法分为三步:
第一步:发现漏洞。 蔡某在日常生活中发现某些购物App、网站存在技术漏洞,便想从中牟利。
第二步:抓包拦截。 利用抓包软件(如Burp Suite、Charles等网络调试工具)拦截App与服务器之间的数据传输,截获退款请求数据包。
第三步:篡改重发。 修改退款数据包中的用户编码(将真实退款人的编码替换为蔡某、方某、詹某三人的编码),伪造合法退款指令发送至服务器,使平台将退款资金转入篡改后的账户。
1.2 案发经过
2025年9月24日,平台客服接到消费者反映"订单显示退款但本人未申请退款"。技术人员核查发现127单订单的用户编码被篡改,退款账户被改为蔡某等三人。蔡某退款19.9万余元并提现16.7万余元;方某、詹某分别退款5万元、2万余元但资金尚未提现。10月13日立案,11月17日三人被抓获归案。
1.3 判决结果
主犯蔡某犯诈骗罪,判处有期徒刑三年缓刑四年,并处罚金2万元。方某、詹某全额退赔平台损失,蔡某退赔部分损失。判决已生效。
二、罪名定性争议:三个罪名的构成要件对比
2.1 诈骗罪(《刑法》第二百六十六条)
诈骗罪的核心构成是"虚构事实、隐瞒真相,使被害人产生错误认识并基于错误认识处分财产"。在本案中,检方的论证逻辑是:蔡某通过篡改数据包"虚构"退款人身份,使平台系统"产生错误认识"(误认为退款应支付给蔡某等三人),并基于此错误认识"处分"了退款资金。
量刑:数额较大(3000-1万以上)处三年以下;数额巨大(3万-10万以上)处三年以上十年以下;数额特别巨大(50万以上)处十年以上或无期。本案涉案19.9万余元属"数额巨大",法定刑三年以上十年以下,最终判三缓四。
2.2 非法控制计算机信息系统罪(第二百八十五条第二款)
该罪的核心构成是"侵入普通计算机信息系统或采用其他技术手段,获取数据或实施非法控制,情节严重"。蔡某利用抓包软件篡改数据包,实质上是对App后端系统的数据处理流程实施了"非法控制"——使系统在非正常运行逻辑下执行退款操作。
量刑:情节严重的,处三年以下并处罚金;情节特别严重的,处三年以上七年以下并处罚金。
2.3 破坏计算机信息系统罪(第二百八十六条)
该罪的核心构成是"对计算机信息系统功能或数据进行删除、修改、增加、干扰,造成系统不能正常运行,后果严重"。蔡某篡改退款数据包中的用户编码,属于对系统中传输的数据进行"修改"。但关键争议点是:"造成系统不能正常运行"——蔡某的篡改并未导致App整体瘫痪,系统仍在正常运行状态下执行了被篡改的退款指令。
量刑:后果严重的,处五年以下;后果特别严重的,处五年以上。本案涉案金额19.9万元,是否达到"后果严重"标准需参照司法解释。
2.4 三罪对比与定性分歧
| 维度 | 诈骗罪 | 非法控制计算机信息系统罪 | 破坏计算机信息系统罪 |
|------|--------|--------------------------|----------------------|
| 行为方式 | 虚构事实骗取财产 | 非法控制系统获取数据 | 修改数据造成系统不能运行 |
| 核心要件 | 被害人错误认识 | 系统被非法控制 | 系统不能正常运行 |
| 量刑幅度 | 三年以下/三年以上十年以下/十年以上或无期 | 三年以下/三年以上七年以下 | 五年以下/五年以上 |
| 本案适配争议 | 系统是否可成为"被骗"主体? | 抓包篡改是否构成"控制"? | 系统是否"不能正常运行"? |
三、核心争议:计算机系统能否成为诈骗罪的"被骗"主体?
3.1 肯定说(本案检方立场)
检方认为,现代电子商务系统中,退款审核和资金转出由计算机系统自动完成,系统基于被篡改的数据包"错误地"执行了退款指令,等同于"基于错误认识处分财产"。将计算机系统视为"被骗"主体,符合数字经济时代犯罪形态的实际。
3.2 否定说(辩护视角)
否定说认为,诈骗罪的经典构成要求"自然人"产生错误认识。计算机系统不具备意志能力,不能成为诈骗罪的"被骗"主体。蔡某的行为本质是利用技术手段非法侵入并篡改计算机数据,应归入计算机犯罪罪名体系(非法控制或破坏计算机信息系统罪),而非传统诈骗罪。
3.3 司法实践的演进
近年来,多地法院在类似案件中的裁判口径并不统一。部分法院支持"系统可被骗"立场,以诈骗罪定罪;部分法院认为应优先适用计算机犯罪专门罪名,避免传统诈骗罪的量刑幅度过高(诈骗罪最高可至无期徒刑,而计算机犯罪最高七年)。最高法目前尚未就此发布统一司法解释。
四、辩护策略:技术型犯罪的四个切入点
4.1 罪名选择辩护——从轻定性
若案件事实同时符合诈骗罪和计算机犯罪罪名,辩护人可主张适用计算机犯罪专门罪名(量刑更轻)。在蔡某案中,若以非法控制计算机信息系统罪定性,情节严重(三年以下)加上自首、退赔、认罪认罚等从宽情节,可能争取到更轻的量刑。
4.2 情节/后果认定辩护——数额扣减
本案中蔡某退款19.9万余元并提现16.7万余元。辩护中应区分"退款金额"和"实际提现金额"(实际造成损失),以及方某、詹某的退款资金仍在账户内未提现(未造成实际损失),主张扣减未提现部分。同时,积极退赔可在法定刑幅度内从轻处罚。
4.3 技术中立抗辩——行为定性
若被告人仅为他人提供技术工具(如编写抓包脚本),未直接参与篡改操作和资金获取,可主张"技术中立"抗辩——工具本身具有合法用途(网络调试、安全测试),被告人不明知他人用于犯罪。但依"帮信罪"(第二百八十七条之二)的"明知"认定标准,若被告人提供工具后收取高额报酬或参与分成,"明知"推定难以推翻。
4.4 从犯与主犯区分——量刑差异化
本案中蔡某为主犯,方某、詹某为从犯。辩护从犯时应强调:未参与技术操作、未获取主要违法所得、在共同犯罪中作用较小,争取从轻或减轻处罚。本案方某、詹某全额退赔且作用较小,量刑显著轻于蔡某。
五、独立观点:技术型犯罪治理的三个判断
判断一:计算机系统作为"被骗主体"的扩张适用需警惕。 将计算机系统视为诈骗罪的"被骗主体",实质上是扩大了诈骗罪的适用范围,可能使部分应归入计算机犯罪专门罪名的行为被以更重的诈骗罪追诉。在刑法教义学层面,这一扩张是否符合罪刑法定原则仍有讨论空间。
判断二:抓包工具的合法/非法界限需要行业标准。 Burp Suite、Charles等抓包工具本身是网络开发和安全测试的标准工具,合法使用与非法使用的界限在于"是否获得系统授权"和"是否用于非法目的"。缺乏行业标准可能导致技术人员因正常安全测试被误查,需要行业组织出台使用指引。
判断三:企业数据安全防护义务应被反向追责。 本案中App的退款数据包可被轻易抓包篡改,说明企业未对关键交易数据实施加密传输和签名验证。在刑事追责犯罪行为人的同时,企业若因安全防护严重缺失导致用户或平台损失,也应承担民事赔偿的补充责任。
六、企业数据安全防护与刑事风险防范建议
给企业:四道防线
第一道:传输加密。 所有涉及资金交易的数据传输应使用HTTPS+TLS双向认证,关键数据包附加数字签名,防止中间人篡改。
第二道:业务逻辑校验。 退款操作须进行多维度校验——退款人身份与订单购买人一致性、退款账户与注册账户一致性、退款金额逻辑合理性,任何一项不匹配即触发人工审核。
第三道:异常监测。 部署退款行为异常监测模型,对短时间内批量退款、退款账户变更、跨用户退款等异常模式实时告警。
第四道:日志留存。 完整记录退款请求的原始数据包、处理过程和审批日志,保留不少于6个月,为事件溯源和刑事报案提供证据链。
给辩护人:三个关键动作
动作一:技术鉴定。 申请对作案工具和行为进行技术鉴定,明确"侵入""控制""破坏"的技术特征,为罪名定性辩护提供技术支撑。
动作二:数额核查。 逐笔核对涉案金额,区分"操作金额""提现金额""实际损失金额",扣减未造成实际损失的金额。
动作三:量刑协商。 在认罪认罚框架下,利用自首、退赔、从犯等法定从宽情节,与检方就量刑建议进行协商,争取缓刑适用。
广东华商律师事务所潘杰峰律师点评
蔡某案折射出技术型网络犯罪在罪名定性上的深层分歧——同样的"抓包篡改数据骗取资金"行为,以诈骗罪定罪可判十年以上,以非法控制计算机信息系统罪定罪最高七年,以破坏计算机信息系统罪定罪则取决于"系统是否不能正常运行"的认定,量刑差异巨大。三点判断:第一,辩护核心——应优先主张适用计算机犯罪专门罪名而非诈骗罪,理由是行为人利用技术手段侵入并篡改系统数据,符合计算机犯罪构成要件,且专门罪名量刑更轻、更符合罪责刑相适应原则;第二,数额辩护——必须区分"操作金额"和"实际损失金额",未提现部分的资金仍在平台控制下,不应计入既遂数额,这一区分在多起同类案件中已被法院采纳;第三,风险提示——企业切勿以为追回损失就万事大吉,依《数据安全法》第二十七条,企业未履行数据安全保护义务导致数据被篡改的,可能面临警告、罚款乃至责令暂停相关业务的行政处罚,刑事案件的判决不豁免企业的行政责任。
FAQ
Q1:抓包软件本身违法吗?
不违法。Burp Suite、Charles、Fiddler等抓包工具是网络开发和安全测试的标准工具,广泛用于接口调试、性能分析、安全测试。合法使用和非法使用的界限在于:(1)是否在自有系统或获得授权的系统上使用;(2)是否以非法获取数据或非法控制他人系统为目的。在他人系统上抓包并篡改数据用于骗取资金,构成犯罪。
Q2:利用技术手段篡改数据骗取资金,为什么不定"非法控制计算机信息系统罪"?
实践中存在定性争议。检方以诈骗罪起诉的理由是:行为人篡改数据包的目的是骗取资金,篡改行为是手段,骗取资金是目的,手段服务于目的,应以目的行为定罪。但辩护视角可主张:行为人核心行为是对计算机信息系统的非法控制(篡改数据处理流程),应优先适用计算机犯罪专门罪名。该争议目前尚无统一司法解释。
Q3:购物App的退款数据被篡改,平台能向用户追偿吗?
一般不能。依《民法典》和《电子商务法》,平台作为数据控制者负有安全保障义务,因平台安全防护不足导致数据被篡改、资金被骗取的,平台应自行承担损失。只有在证明用户存在故意参与或重大过失的情况下,才可向用户追偿。本案中蔡某等三人是犯罪行为人,平台损失应通过刑事追赃退赔程序挽回。
本文系广东华商律师事务所潘杰峰律师团队出品,仅供客户与行业参考,不构成正式法律意见。
