Thanh toán bằng mã QR an toàn: nhận biết QR giả, kiểm tra tên người nhận và xử lý khi chuyển nhầm
Quét mã QR để trả tiền đã thành phản xạ: trả tiền quán nước, đóng tiền học, chuyển cho người thân. Bản thân mã QR không xấu — nó chỉ là cách nhập thông tin chuyển khoản nhanh hơn gõ tay. Rủi ro nằm ở thói quen quét rồi bấm xác nhận trong vài giây, mắt chỉ nhìn số tiền mà không đọc tên người nhận.
Bài viết đi từ gốc: mã QR chứa gì và vì sao bị dán đè; ba lớp kiểm tra trước khi bấm xác nhận; bốn tình huống QR bị lợi dụng; hạn mức và sinh trắc học; dấu hiệu app bị can thiệp; và việc phải làm khi lỡ chuyển nhầm.
Minh bạch: bài viết có chứa liên kết tiếp thị. Nếu anh/chị mua dịch vụ qua các liên kết này, Tân IT365 có thể nhận một khoản hoa hồng nhỏ. Khoản này không làm tăng giá anh/chị phải trả và không chi phối nội dung hướng dẫn.
1. Mã QR chuyển tiền chứa gì và vì sao nó có thể bị dán đè
Mã QR chuyển khoản ở Việt Nam phần lớn theo chuẩn chung VietQR/EMVCo. Mắt chỉ thấy một ô đen trắng, nhưng bên trong là chuỗi dữ liệu có cấu trúc, mỗi nhóm ký tự ứng với một trường thông tin.
| Trường dữ liệu | Ý nghĩa khi quét |
|---|---|
| Mã ngân hàng phát hành (BIN) | Cho biết tiền đi tới ngân hàng nào |
| Số tài khoản hoặc số ví nhận tiền | Tài khoản thực nhận — phần kẻ xấu muốn thay bằng tài khoản của chúng |
| Số tiền (có thể để trống) | QR có sẵn số tiền thì ô số tiền tự điền; để trống thì người quét tự nhập |
| Nội dung chuyển khoản (có thể để trống) | Ghi chú gắn vào giao dịch để người nhận đối soát |
QR tĩnh in sẵn rồi dán ở quầy, thường không có số tiền và nội dung. QR động sinh ra cho từng giao dịch nên muốn dán đè phải thay liên tục, dễ bị phát hiện.
Điểm mấu chốt: hình ảnh mã QR không chứa tên chủ tài khoản như hiển thị trên màn hình. Khi quét, app phải hỏi hệ thống ngân hàng mới hiện ra tên người nhận — tên đó do ngân hàng trả về, không phải chữ in trên tờ giấy.
Vì sao dán đè vẫn có người mất tiền?
- Mã dán ở quán, sạp, quầy giữ xe — nhiều tháng không ai đối chiếu.
- Người trả chỉ nhìn số tiền và dấu tích thành công, không đọc tên người nhận.
- Mã giả in sắc nét, đúng kích thước, có khi kèm cả logo.
Nguyên tắc: tin vào tên hiển thị trong app, không tin vào tờ giấy trước mặt.
2. Ba lớp kiểm tra trước khi bấm xác nhận giao dịch
Màn hình xác nhận là điểm chốt cuối. Sau khi bấm, tiền đi gần như tức thì và rất khó lấy lại. Ba lớp dưới đây chỉ mất khoảng mười giây.
- Tên người nhận. Đọc đủ họ, tên đệm và tên, đối chiếu với người hoặc cửa hàng đang giao dịch — lớp kẻ xấu không sửa được.
- Ngân hàng nhận. Xem dòng tên ngân hàng hoặc ví có đúng đơn vị mà người nhận đã nói.
- Số tiền và nội dung. Đọc lại từng chữ số; nếu ô số tiền của mã tĩnh có sẵn con số lạ thì phải xoá và nhập lại. Nội dung ghi ai trả, cho việc gì, ngày nào.
| Lớp | Cần nhìn gì | Dấu hiệu phải dừng |
|---|---|---|
| Tên người nhận | Họ tên hoặc tên đơn vị nhận tiền | Khác người đang giao dịch, hoặc chỉ giống một phần |
| Ngân hàng nhận | Ngân hàng hoặc ví hiện trên màn hình xác nhận | Không đúng như người nhận nói |
| Số tiền | Số tiền thật sự bị trừ, gồm cả phí | Ô số tiền đã điền sẵn con số khác |
| Nội dung | Ghi chú giao dịch | Bị ép ghi theo cú pháp lạ |
Tên hiển thị thường viết hoa không dấu, một số ngân hàng che vài ký tự giữa để bảo vệ thông tin — định dạng đó là bình thường. Điều bất thường là nội dung tên sai.
Nếu màn hình chỉ hiện số tài khoản mà không hiện tên, hãy thoát ra, tra bằng chức năng chuyển khoản thường hoặc hỏi lại người nhận qua một kênh khác — đừng dùng lại đúng đoạn chat đã gửi mã QR.
3. Những tình huống mã QR hay bị lợi dụng nhất
Mã QR không tự sinh ra rủi ro, rủi ro đến từ bối cảnh anh/chị nhận được nó. Bốn tình huống dưới đây lặp lại nhiều nhất, mỗi tình huống cần một cách xử lý riêng.
- QR dán ở quán, quầy, sạp. Kẻ xấu in mã của mình dán đè lên mã thật. Hãy nhìn xem tờ mã có bị chồng lớp hay mép dán mới; nếu nghi ngờ thì đề nghị nhân viên đọc số tài khoản.
- QR gửi qua tin nhắn hoặc mạng xã hội. Ảnh QR rất dễ bị chuyển tiếp và không xác nhận được danh tính người gửi. Với giao dịch quan trọng, hãy gọi cho người nhận bằng số đã lưu trong danh bạ.
- QR "nhận hoàn tiền". Người quét tưởng mình đang nhận tiền nên bấm rất nhanh, trong khi mọi mã QR chuyển khoản đều là chiều tiền đi. Muốn nhận tiền thì đưa số tài khoản của mình.
- QR "xác thực tài khoản", "nâng cấp hạn mức", "mở khoá giao dịch". Kẻ xấu đóng vai nhân viên hỗ trợ. Ngân hàng không xác thực tài khoản bằng cách để khách chuyển tiền đi.
| Tình huống | Dấu hiệu nhận biết | Việc cần làm ngay |
|---|---|---|
| QR dán ở quầy | Tờ mã hai lớp, mép dán mới | Đọc tên người nhận trong app; nếu sai thì không bấm, báo chủ quán |
| QR gửi qua chat | Ảnh chuyển tiếp, người gửi không rõ | Gọi lại bằng số trong danh bạ |
| QR nhận hoàn tiền | Được nói là quét để nhận tiền về | Không quét; mã QR chuyển khoản luôn là tiền đi |
| QR xác thực tài khoản | Tự xưng nhân viên ngân hàng, doạ khoá tài khoản | Cúp máy, gọi tổng đài trên thẻ hoặc trong app |
Dấu hiệu chung của cả bốn tình huống: bị thúc ép làm nhanh — câu kiểu "mã hết hạn trong 5 phút" nhằm cắt thời gian kiểm tra.
4. Hạn mức giao dịch và xác thực sinh trắc học
Hạn mức là con số quy định một giao dịch hoặc tổng giao dịch mỗi ngày được phép thực hiện bằng app. Đây là công cụ phòng thủ bị bỏ qua nhiều nhất: nó không làm việc trả tiền hằng ngày khó hơn nhưng giới hạn thiệt hại khi có sự cố.
Mức hạn mức khác nhau theo từng ngân hàng, theo loại giao dịch (trong cùng ngân hàng, liên ngân hàng, thanh toán hoá đơn) và có thể thay đổi theo quy định hiện hành. Đừng dựa vào con số nhớ mang máng — hãy mở app, vào mục quản lý hạn mức và đọc đúng con số đang áp dụng cho tài khoản mình.
- Xem và ghi lại hạn mức hiện tại. Con số cao hơn nhiều so với nhu cầu thật là điểm cần chỉnh.
- Hạ hạn mức về sát nhu cầu. Đặt hạn mức mỗi giao dịch và mỗi ngày ở mức vừa đủ; cần khoản lớn thì nâng tạm rồi hạ lại sau.
- Bật thông báo biến động số dư cho cả giao dịch nhỏ — cách phát hiện sớm nhất nếu tài khoản bị dùng mà anh/chị không biết.
Về xác thực sinh trắc học: giao dịch giá trị lớn nay thường được yêu cầu xác thực bằng khuôn mặt hoặc vân tay thay vì chỉ mã OTP. Ngưỡng áp dụng do quy định và từng ngân hàng quy định. Hai điều cần nhớ:
- Xác thực sinh trắc học là bảo vệ anh/chị. Nếu bị yêu cầu xác thực cho giao dịch mình không thực hiện, hãy huỷ ngay và kiểm tra lịch sử giao dịch.
- Không ai được yêu cầu anh/chị xác thực sinh trắc học để "nhận tiền" hay "xác thực tài khoản". Chỉ chính chủ, trên thiết bị của mình, khi chủ động chuyển tiền.
5. Dấu hiệu app ngân hàng bị can thiệp và cách giữ app an toàn
Một nhóm rủi ro khác với dán đè mã QR là rủi ro ngay trên điện thoại anh/chị dùng để quét. Kẻ xấu dụ cài ứng dụng ngoài kho chính thức; ứng dụng đó xin quyền đọc màn hình, đọc tin nhắn hoặc quyền trợ năng rồi lặng lẽ theo dõi thao tác ngân hàng. Khi đó, quét đúng mã QR thật mà tiền vẫn có thể bị chuyển đi.
Sáu dấu hiệu cho thấy app ngân hàng hoặc điện thoại đang bị can thiệp:
- App ngân hàng tự nhảy sang màn hình chuyển tiền mà anh/chị không bấm gì.
- Số tiền hoặc số tài khoản tự thay đổi: nhập một đằng, màn hình xác nhận hiện một nẻo.
- Nút bấm trễ, app đứng hình đúng lúc xác nhận.
- Điện thoại báo thông báo lạ về quyền trợ năng hoặc chia sẻ màn hình.
- Có app không do anh/chị cài, đặc biệt app từ tệp cài đặt tải trên web.
- Tin nhắn OTP tới mà anh/chị không thực hiện giao dịch nào — dấu hiệu nặng nhất, xử lý ngay.
| Việc nên làm | Vì sao |
|---|---|
| Chỉ cài app ngân hàng từ kho ứng dụng chính thức | Tệp cài đặt gửi qua tin nhắn hoặc tải từ web là đường phổ biến nhất để cài mã độc |
| Không đọc mã OTP cho bất kỳ ai, không nhập OTP vào app hay trang lạ | OTP là chìa khoá chuyển tiền; không nhân viên nào có quyền hỏi |
| Từ chối yêu cầu chia sẻ màn hình khi thao tác ngân hàng | Người lạ sẽ thấy số dư, số tài khoản và mã xác thực |
| Cập nhật app ngân hàng và hệ điều hành khi có bản mới | Bản vá bảo mật nằm trong bản cập nhật |
Nếu nghi ngờ điện thoại bị can thiệp, hãy khoá giao dịch trực tuyến hoặc khoá thẻ qua tổng đài ngân hàng trước, kiểm tra máy sau; đừng đổi mật khẩu trên chính thiết bị đang bị nghi nhiễm.
6. Lỡ chuyển nhầm: việc phải làm trong 24 giờ đầu
Chuyển nhầm có nhiều kiểu: gõ sai một chữ số, chuyển sai số tiền, chuyển hai lần cho cùng một hoá đơn, hoặc quét đúng mã nhưng tiền vào tài khoản kẻ mạo danh. Nguyên tắc chung: càng nhanh càng tốt, và làm việc với ngân hàng trước mọi việc khác. Khi tiền còn trong tài khoản người nhận, khả năng phong toả và hoàn trả cao hơn hẳn so với khi tiền đã bị rút hoặc chuyển tiếp.
- Gọi ngân hàng ngay trong vài giờ đầu, dùng số tổng đài in trên thẻ hoặc trong app (không dùng số tìm trên mạng). Trình bày ngắn gọn thời điểm chuyển, số tiền, số tài khoản nhận, lý do chuyển nhầm; yêu cầu tra soát và đề nghị phong toả tài khoản nhận nếu tiền chưa bị rút.
- Gửi yêu cầu bằng văn bản. Nhiều ngân hàng có mẫu đề nghị tra soát, hoàn trả tại quầy hoặc trên app; bản giấy có số tiếp nhận giúp theo dõi tiến độ.
- Lưu toàn bộ bằng chứng ngay: biên lai, sao kê, ảnh trao đổi với người nhận; nếu là sự cố quét mã thì chụp cả tờ mã đã quét.
- Liên hệ người nhận ôn hoà và có bằng chứng. Qua ngân hàng là cách chuẩn nhất. Nếu tự liên hệ được, hãy nêu thời điểm, số tiền và đề nghị hợp tác; không đe doạ, không đăng thông tin cá nhân của họ lên mạng.
- Trình báo công an khi cần. Với số tiền lớn hoặc có dấu hiệu lừa đảo, mang căn cước, biên lai và thông tin tài khoản người nhận tới công an xã/phường hoặc đơn vị điều tra hình sự.
- Phản ánh tới kênh hỗ trợ của ngân hàng nhận tiền. Việc phong toả tài khoản nhận phải do ngân hàng nhận thực hiện, nên hãy yêu cầu ngân hàng của mình chuyển hồ sơ tra soát sang đó và gọi tổng đài chính thức của ngân hàng nhận để hồ sơ không bị treo.
Ba việc không nên làm: không chờ vài ngày xem người nhận có tự trả lại; không nhờ dịch vụ "lấy lại tiền chuyển nhầm" quảng cáo trên mạng (phần lớn là lừa đảo lần hai); không xoá trò chuyện hay biên lai. Ngoài 24 giờ đầu hồ sơ vẫn xử lý được nhưng chậm hơn nhiều.
7. Quy trình 4 bước mỗi lần quét mã QR
Đưa bốn bước này thành thói quen cố định thì hầu hết tình huống QR giả đều bị chặn ở bước một hoặc bước ba, mà cả quy trình mất chưa tới nửa phút.
| Bước | Việc làm | Mục đích |
|---|---|---|
| 1 | Kiểm tra nguồn mã: giấy có chồng lớp, ai gửi, có thuộc kênh chính thức | Loại bỏ mã từ nguồn không rõ |
| 2 | Đọc kỹ màn hình xác nhận: tên, ngân hàng, số tiền, nội dung | Chặn trường hợp thông tin bị thay đổi |
| 3 | Đối chiếu tên và số tiền với thoả thuận thật | Phát hiện sai tên, sai số tiền, chuyển trùng |
| 4 | Lưu biên lai: chụp màn hình giao dịch thành công, lưu mã tham chiếu | Có bằng chứng để đối soát hoặc tra soát |
- Kiểm tra nguồn mã. Tờ mã dán ở quầy phải phẳng, một lớp. Mã nhận qua tin nhắn phải xác nhận lại bằng cuộc gọi tới số đã lưu. Mã trên website phải thuộc đúng tên miền chính thức.
- Đọc kỹ màn hình xác nhận. Đọc từ trên xuống: tên người nhận, ngân hàng, số tiền. Đừng bấm theo quán tính và đừng để người khác cầm máy bấm thay.
- Đối chiếu với thoả thuận thật. Người nhận có đúng là người đang giao dịch không, số tiền có đúng con số đã thống nhất không, hoá đơn này đã trả lần nào chưa.
- Lưu biên lai. Chụp màn hình giao dịch thành công, lưu mã tham chiếu nếu app có hiển thị, và gửi ảnh cho người nhận để hai bên cùng xác nhận.
Tóm lại, mã QR là công cụ tốt nếu giữ nguyên tắc kiểm tra nguồn — đọc màn hình xác nhận — đối chiếu tên và số tiền — lưu biên lai. Bốn bước này không làm chậm việc trả tiền nhưng chặn được gần như toàn bộ chiêu lợi dụng mã QR hiện nay.
Bài viết liên quan