← Quay lại Blog Thanh toán online

Thanh toán bằng mã QR an toàn: nhận biết QR giả, kiểm tra tên người nhận và xử lý khi chuyển nhầm

2026-09-20 · Tân IT365
Người dùng kiểm tra tên người nhận trước khi quét mã QR để chuyển tiền

Quét mã QR để trả tiền đã thành phản xạ: trả tiền quán nước, đóng tiền học, chuyển cho người thân. Bản thân mã QR không xấu — nó chỉ là cách nhập thông tin chuyển khoản nhanh hơn gõ tay. Rủi ro nằm ở thói quen quét rồi bấm xác nhận trong vài giây, mắt chỉ nhìn số tiền mà không đọc tên người nhận.

Bài viết đi từ gốc: mã QR chứa gì và vì sao bị dán đè; ba lớp kiểm tra trước khi bấm xác nhận; bốn tình huống QR bị lợi dụng; hạn mức và sinh trắc học; dấu hiệu app bị can thiệp; và việc phải làm khi lỡ chuyển nhầm.

Minh bạch: bài viết có chứa liên kết tiếp thị. Nếu anh/chị mua dịch vụ qua các liên kết này, Tân IT365 có thể nhận một khoản hoa hồng nhỏ. Khoản này không làm tăng giá anh/chị phải trả và không chi phối nội dung hướng dẫn.

1. Mã QR chuyển tiền chứa gì và vì sao nó có thể bị dán đè

Mã QR chuyển khoản ở Việt Nam phần lớn theo chuẩn chung VietQR/EMVCo. Mắt chỉ thấy một ô đen trắng, nhưng bên trong là chuỗi dữ liệu có cấu trúc, mỗi nhóm ký tự ứng với một trường thông tin.

Trường dữ liệuÝ nghĩa khi quét
Mã ngân hàng phát hành (BIN)Cho biết tiền đi tới ngân hàng nào
Số tài khoản hoặc số ví nhận tiềnTài khoản thực nhận — phần kẻ xấu muốn thay bằng tài khoản của chúng
Số tiền (có thể để trống)QR có sẵn số tiền thì ô số tiền tự điền; để trống thì người quét tự nhập
Nội dung chuyển khoản (có thể để trống)Ghi chú gắn vào giao dịch để người nhận đối soát

QR tĩnh in sẵn rồi dán ở quầy, thường không có số tiền và nội dung. QR động sinh ra cho từng giao dịch nên muốn dán đè phải thay liên tục, dễ bị phát hiện.

Điểm mấu chốt: hình ảnh mã QR không chứa tên chủ tài khoản như hiển thị trên màn hình. Khi quét, app phải hỏi hệ thống ngân hàng mới hiện ra tên người nhận — tên đó do ngân hàng trả về, không phải chữ in trên tờ giấy.

Vì sao dán đè vẫn có người mất tiền?

Nguyên tắc: tin vào tên hiển thị trong app, không tin vào tờ giấy trước mặt.

2. Ba lớp kiểm tra trước khi bấm xác nhận giao dịch

Màn hình xác nhận là điểm chốt cuối. Sau khi bấm, tiền đi gần như tức thì và rất khó lấy lại. Ba lớp dưới đây chỉ mất khoảng mười giây.

  1. Tên người nhận. Đọc đủ họ, tên đệm và tên, đối chiếu với người hoặc cửa hàng đang giao dịch — lớp kẻ xấu không sửa được.
  2. Ngân hàng nhận. Xem dòng tên ngân hàng hoặc ví có đúng đơn vị mà người nhận đã nói.
  3. Số tiền và nội dung. Đọc lại từng chữ số; nếu ô số tiền của mã tĩnh có sẵn con số lạ thì phải xoá và nhập lại. Nội dung ghi ai trả, cho việc gì, ngày nào.
LớpCần nhìn gìDấu hiệu phải dừng
Tên người nhậnHọ tên hoặc tên đơn vị nhận tiềnKhác người đang giao dịch, hoặc chỉ giống một phần
Ngân hàng nhậnNgân hàng hoặc ví hiện trên màn hình xác nhậnKhông đúng như người nhận nói
Số tiềnSố tiền thật sự bị trừ, gồm cả phíÔ số tiền đã điền sẵn con số khác
Nội dungGhi chú giao dịchBị ép ghi theo cú pháp lạ

Tên hiển thị thường viết hoa không dấu, một số ngân hàng che vài ký tự giữa để bảo vệ thông tin — định dạng đó là bình thường. Điều bất thường là nội dung tên sai.

Nếu màn hình chỉ hiện số tài khoản mà không hiện tên, hãy thoát ra, tra bằng chức năng chuyển khoản thường hoặc hỏi lại người nhận qua một kênh khác — đừng dùng lại đúng đoạn chat đã gửi mã QR.

3. Những tình huống mã QR hay bị lợi dụng nhất

Mã QR không tự sinh ra rủi ro, rủi ro đến từ bối cảnh anh/chị nhận được nó. Bốn tình huống dưới đây lặp lại nhiều nhất, mỗi tình huống cần một cách xử lý riêng.

Tình huốngDấu hiệu nhận biếtViệc cần làm ngay
QR dán ở quầyTờ mã hai lớp, mép dán mớiĐọc tên người nhận trong app; nếu sai thì không bấm, báo chủ quán
QR gửi qua chatẢnh chuyển tiếp, người gửi không rõGọi lại bằng số trong danh bạ
QR nhận hoàn tiềnĐược nói là quét để nhận tiền vềKhông quét; mã QR chuyển khoản luôn là tiền đi
QR xác thực tài khoảnTự xưng nhân viên ngân hàng, doạ khoá tài khoảnCúp máy, gọi tổng đài trên thẻ hoặc trong app

Dấu hiệu chung của cả bốn tình huống: bị thúc ép làm nhanh — câu kiểu "mã hết hạn trong 5 phút" nhằm cắt thời gian kiểm tra.

4. Hạn mức giao dịch và xác thực sinh trắc học

Hạn mức là con số quy định một giao dịch hoặc tổng giao dịch mỗi ngày được phép thực hiện bằng app. Đây là công cụ phòng thủ bị bỏ qua nhiều nhất: nó không làm việc trả tiền hằng ngày khó hơn nhưng giới hạn thiệt hại khi có sự cố.

Mức hạn mức khác nhau theo từng ngân hàng, theo loại giao dịch (trong cùng ngân hàng, liên ngân hàng, thanh toán hoá đơn) và có thể thay đổi theo quy định hiện hành. Đừng dựa vào con số nhớ mang máng — hãy mở app, vào mục quản lý hạn mức và đọc đúng con số đang áp dụng cho tài khoản mình.

  1. Xem và ghi lại hạn mức hiện tại. Con số cao hơn nhiều so với nhu cầu thật là điểm cần chỉnh.
  2. Hạ hạn mức về sát nhu cầu. Đặt hạn mức mỗi giao dịch và mỗi ngày ở mức vừa đủ; cần khoản lớn thì nâng tạm rồi hạ lại sau.
  3. Bật thông báo biến động số dư cho cả giao dịch nhỏ — cách phát hiện sớm nhất nếu tài khoản bị dùng mà anh/chị không biết.

Về xác thực sinh trắc học: giao dịch giá trị lớn nay thường được yêu cầu xác thực bằng khuôn mặt hoặc vân tay thay vì chỉ mã OTP. Ngưỡng áp dụng do quy định và từng ngân hàng quy định. Hai điều cần nhớ:

5. Dấu hiệu app ngân hàng bị can thiệp và cách giữ app an toàn

Một nhóm rủi ro khác với dán đè mã QR là rủi ro ngay trên điện thoại anh/chị dùng để quét. Kẻ xấu dụ cài ứng dụng ngoài kho chính thức; ứng dụng đó xin quyền đọc màn hình, đọc tin nhắn hoặc quyền trợ năng rồi lặng lẽ theo dõi thao tác ngân hàng. Khi đó, quét đúng mã QR thật mà tiền vẫn có thể bị chuyển đi.

Sáu dấu hiệu cho thấy app ngân hàng hoặc điện thoại đang bị can thiệp:

Việc nên làmVì sao
Chỉ cài app ngân hàng từ kho ứng dụng chính thứcTệp cài đặt gửi qua tin nhắn hoặc tải từ web là đường phổ biến nhất để cài mã độc
Không đọc mã OTP cho bất kỳ ai, không nhập OTP vào app hay trang lạOTP là chìa khoá chuyển tiền; không nhân viên nào có quyền hỏi
Từ chối yêu cầu chia sẻ màn hình khi thao tác ngân hàngNgười lạ sẽ thấy số dư, số tài khoản và mã xác thực
Cập nhật app ngân hàng và hệ điều hành khi có bản mớiBản vá bảo mật nằm trong bản cập nhật

Nếu nghi ngờ điện thoại bị can thiệp, hãy khoá giao dịch trực tuyến hoặc khoá thẻ qua tổng đài ngân hàng trước, kiểm tra máy sau; đừng đổi mật khẩu trên chính thiết bị đang bị nghi nhiễm.

6. Lỡ chuyển nhầm: việc phải làm trong 24 giờ đầu

Chuyển nhầm có nhiều kiểu: gõ sai một chữ số, chuyển sai số tiền, chuyển hai lần cho cùng một hoá đơn, hoặc quét đúng mã nhưng tiền vào tài khoản kẻ mạo danh. Nguyên tắc chung: càng nhanh càng tốt, và làm việc với ngân hàng trước mọi việc khác. Khi tiền còn trong tài khoản người nhận, khả năng phong toả và hoàn trả cao hơn hẳn so với khi tiền đã bị rút hoặc chuyển tiếp.

  1. Gọi ngân hàng ngay trong vài giờ đầu, dùng số tổng đài in trên thẻ hoặc trong app (không dùng số tìm trên mạng). Trình bày ngắn gọn thời điểm chuyển, số tiền, số tài khoản nhận, lý do chuyển nhầm; yêu cầu tra soát và đề nghị phong toả tài khoản nhận nếu tiền chưa bị rút.
  2. Gửi yêu cầu bằng văn bản. Nhiều ngân hàng có mẫu đề nghị tra soát, hoàn trả tại quầy hoặc trên app; bản giấy có số tiếp nhận giúp theo dõi tiến độ.
  3. Lưu toàn bộ bằng chứng ngay: biên lai, sao kê, ảnh trao đổi với người nhận; nếu là sự cố quét mã thì chụp cả tờ mã đã quét.
  4. Liên hệ người nhận ôn hoà và có bằng chứng. Qua ngân hàng là cách chuẩn nhất. Nếu tự liên hệ được, hãy nêu thời điểm, số tiền và đề nghị hợp tác; không đe doạ, không đăng thông tin cá nhân của họ lên mạng.
  5. Trình báo công an khi cần. Với số tiền lớn hoặc có dấu hiệu lừa đảo, mang căn cước, biên lai và thông tin tài khoản người nhận tới công an xã/phường hoặc đơn vị điều tra hình sự.
  6. Phản ánh tới kênh hỗ trợ của ngân hàng nhận tiền. Việc phong toả tài khoản nhận phải do ngân hàng nhận thực hiện, nên hãy yêu cầu ngân hàng của mình chuyển hồ sơ tra soát sang đó và gọi tổng đài chính thức của ngân hàng nhận để hồ sơ không bị treo.

Ba việc không nên làm: không chờ vài ngày xem người nhận có tự trả lại; không nhờ dịch vụ "lấy lại tiền chuyển nhầm" quảng cáo trên mạng (phần lớn là lừa đảo lần hai); không xoá trò chuyện hay biên lai. Ngoài 24 giờ đầu hồ sơ vẫn xử lý được nhưng chậm hơn nhiều.

7. Quy trình 4 bước mỗi lần quét mã QR

Đưa bốn bước này thành thói quen cố định thì hầu hết tình huống QR giả đều bị chặn ở bước một hoặc bước ba, mà cả quy trình mất chưa tới nửa phút.

BướcViệc làmMục đích
1Kiểm tra nguồn mã: giấy có chồng lớp, ai gửi, có thuộc kênh chính thứcLoại bỏ mã từ nguồn không rõ
2Đọc kỹ màn hình xác nhận: tên, ngân hàng, số tiền, nội dungChặn trường hợp thông tin bị thay đổi
3Đối chiếu tên và số tiền với thoả thuận thậtPhát hiện sai tên, sai số tiền, chuyển trùng
4Lưu biên lai: chụp màn hình giao dịch thành công, lưu mã tham chiếuCó bằng chứng để đối soát hoặc tra soát
  1. Kiểm tra nguồn mã. Tờ mã dán ở quầy phải phẳng, một lớp. Mã nhận qua tin nhắn phải xác nhận lại bằng cuộc gọi tới số đã lưu. Mã trên website phải thuộc đúng tên miền chính thức.
  2. Đọc kỹ màn hình xác nhận. Đọc từ trên xuống: tên người nhận, ngân hàng, số tiền. Đừng bấm theo quán tính và đừng để người khác cầm máy bấm thay.
  3. Đối chiếu với thoả thuận thật. Người nhận có đúng là người đang giao dịch không, số tiền có đúng con số đã thống nhất không, hoá đơn này đã trả lần nào chưa.
  4. Lưu biên lai. Chụp màn hình giao dịch thành công, lưu mã tham chiếu nếu app có hiển thị, và gửi ảnh cho người nhận để hai bên cùng xác nhận.

Tóm lại, mã QR là công cụ tốt nếu giữ nguyên tắc kiểm tra nguồn — đọc màn hình xác nhận — đối chiếu tên và số tiền — lưu biên lai. Bốn bước này không làm chậm việc trả tiền nhưng chặn được gần như toàn bộ chiêu lợi dụng mã QR hiện nay.

Bài viết liên quan