Phát hiện một giao dịch VietQR không nhận ra có thể khiến bạn phản ứng vội: gọi lại số điện thoại trong tin nhắn, bấm vào đường dẫn “hỗ trợ”, cung cấp mã OTP hoặc chia sẻ màn hình để được hướng dẫn. Những hành động đó có thể làm tình hình rủi ro hơn. Việc cần làm trước tiên là tách bốn vấn đề: bảo vệ tài khoản và thiết bị, xác định giao dịch có thực sự do bạn tạo hay không, lưu bằng chứng, rồi gửi thông báo đúng nơi. VietQR là thương hiệu và phạm vi dịch vụ trong hệ thống do NAPAS cùng các ngân hàng giới thiệu; tên VietQR không tự cho biết người nhận là ai, giao dịch đã được hoàn tất hay một lời mời hỗ trợ có chính thức hay không.
Hướng dẫn này tập trung vào giao dịch không nhận ra, giả mạo hỗ trợ và dấu hiệu tài khoản bị chiếm quyền. Đây không phải cam kết giao dịch sẽ được hoàn tiền, thu hồi hoặc phong tỏa. Kết quả phụ thuộc vào dữ liệu của ngân hàng hoặc đơn vị cung ứng dịch vụ, quy trình khiếu nại, thông tin bạn cung cấp và cơ quan có thẩm quyền. Thông tin được rà soát ngày 30 tháng 8 năm 2026.
1. VietQR là gì và không xác nhận điều gì?
NAPAS công bố VietQR và dịch vụ chuyển tiền nhanh NAPAS247 trong phạm vi mạng lưới, thương hiệu và dịch vụ thanh toán được giới thiệu bởi NAPAS cùng các ngân hàng. Vì vậy, khi thấy mã hoặc nội dung có chữ VietQR, bạn có thể ghi nhận đó là dấu hiệu liên quan đến kênh thanh toán, nhưng không nên suy ra rằng người gửi yêu cầu là nhân viên ngân hàng, người nhận là đơn vị hợp pháp, hay khoản tiền chắc chắn đã đến đúng người.
Ba lớp thông tin cần được tách riêng:
- Kênh hoặc đường chuyển: giao dịch được khởi tạo qua ứng dụng, ngân hàng hoặc dịch vụ nào.
- Người nhận: tên hiển thị, số tài khoản, ngân hàng nhận và nội dung chuyển khoản trên chứng từ.
- Trạng thái: giao dịch đang xử lý, thành công, bị từ chối, hoàn trả hay chưa xác định theo dữ liệu của nhà cung cấp.
Thông tin trên mã QR, tin nhắn hoặc lời nói của người tự nhận là hỗ trợ không thay thế cho xác nhận trong ứng dụng chính thức và hồ sơ của nhà cung cấp thanh toán.
2. Việc cần bảo vệ trước khi kiểm tra giao dịch
Nếu bạn nghi tài khoản, điện thoại, SIM hoặc email liên quan đã bị truy cập trái phép, hãy ưu tiên giảm quyền truy cập trước khi trao đổi với bất kỳ người tự nhận là nhân viên hỗ trợ nào. Hướng dẫn của Ngân hàng Nhà nước nhấn mạnh việc xác thực, sinh trắc học và an toàn ngân hàng số; Bộ Công an cũng cảnh báo về ứng dụng giả, đường dẫn giả, lộ OTP và chia sẻ màn hình. Không có lý do an toàn nào để đưa mật khẩu, mã OTP, mã xác thực, mã khôi phục hoặc quyền điều khiển màn hình cho một số liên hệ không được xác minh.
- Ngừng trao đổi qua số điện thoại, tài khoản mạng xã hội, đường dẫn hoặc ứng dụng do người lạ gửi.
- Không nhập thêm thông tin đăng nhập, mã OTP, mã PIN, mã sinh trắc học hoặc dữ liệu thẻ vào biểu mẫu từ liên kết đáng ngờ.
- Gọi cho ngân hàng hoặc nhà cung cấp bằng kênh chính thức mà bạn đã biết, chẳng hạn thông tin trong ứng dụng chính thức hoặc giấy tờ hợp đồng.
- Đề nghị kiểm tra và bảo vệ quyền truy cập theo quy trình của nhà cung cấp. Không yêu cầu hoặc hứa trước một kết quả cụ thể như hoàn tiền hay phong tỏa.
- Đổi mật khẩu từ thiết bị đáng tin cậy nếu có dấu hiệu lộ thông tin; kiểm tra phiên đăng nhập, thiết bị lạ, số điện thoại và địa chỉ email khôi phục nếu dịch vụ có hiển thị.
- Nếu SIM, điện thoại hoặc email bị mất quyền kiểm soát, liên hệ nhà mạng hoặc nhà cung cấp tương ứng qua kênh chính thức.
3. Phân biệt giao dịch không được phép và tranh chấp giao dịch đã được phép
“Không nhận ra” chưa tự động đồng nghĩa với “không được phép”. Bạn cần mô tả chính xác điều mình biết và điều mình chưa biết. Một giao dịch có thể là giao dịch không được bạn khởi tạo; cũng có thể là khoản bạn đã quét mã hoặc xác nhận nhưng người nhận, số tiền, nội dung hay hàng hóa không đúng như thỏa thuận. Hai tình huống này cần được trình bày riêng vì nhà cung cấp có thể yêu cầu các dữ liệu khác nhau.
| Tình huống | Cách mô tả ban đầu | Thông tin cần giữ |
|---|---|---|
| Không được phép | “Tôi không khởi tạo hoặc không xác nhận giao dịch này; đề nghị kiểm tra dấu hiệu truy cập trái phép.” | Thời điểm, số tiền, mã giao dịch, thiết bị, thông báo đăng nhập và lịch sử xác thực nếu có. |
| Đã xác nhận nhưng có tranh chấp | “Tôi đã thực hiện hoặc xác nhận giao dịch, nhưng thông tin người nhận, mục đích hoặc kết quả không đúng thỏa thuận.” | Chứng từ, nội dung trao đổi, quảng cáo, cam kết của bên nhận và mốc thời gian liên quan. |
| Chưa xác định | “Tôi chưa đủ dữ liệu để xác định; đề nghị cung cấp trạng thái và thông tin giao dịch.” | Ảnh chụp lịch sử giao dịch, thông báo ứng dụng và mọi liên hệ hỗ trợ. |
Không sửa, cắt hoặc ghép ảnh chụp để làm cho giao dịch trông khác đi. Nếu chưa chắc mình đã bấm xác nhận hay chưa, hãy nói rõ là “chưa xác định” thay vì khẳng định một sự kiện chưa kiểm chứng.
4. Kiểm tra trạng thái và người nhận mà không làm tăng rủi ro
Chỉ kiểm tra trong ứng dụng hoặc cổng thông tin chính thức của ngân hàng hay nhà cung cấp mà bạn đã chủ động mở. Đối chiếu mã giao dịch, thời gian, số tiền, tài khoản nguồn, tên hiển thị người nhận và trạng thái. Tên hiển thị không phải là bằng chứng đầy đủ về danh tính pháp lý hoặc mục đích của người nhận. Không chuyển thêm một khoản “phí xác minh”, “phí mở khóa” hoặc “tiền hoàn cọc” để kiểm tra hay thu hồi giao dịch.
Nếu giao dịch chưa hiện trong lịch sử, điều đó không đủ để kết luận không có giao dịch. Hãy ghi lại thời điểm kiểm tra và yêu cầu nhà cung cấp xác nhận trạng thái qua kênh chính thức. Nếu giao dịch hiện là thành công, hãy lưu chứng từ gốc và hỏi quy trình xử lý giao dịch không được phép hoặc tranh chấp. Nếu trạng thái đang xử lý hoặc chưa rõ, dùng đúng từ ngữ đó trong thông báo để tránh biến một trạng thái kỹ thuật chưa xác định thành kết luận.
5. Bộ bằng chứng cho thông báo đầu tiên
Báo cáo đầu tiên nên ngắn, theo thứ tự thời gian và có thể kiểm tra lại. Hãy lưu bản gốc trước khi xóa tin nhắn hoặc chặn liên hệ. Bộ bằng chứng không cần chứa mật khẩu, OTP, mã PIN, khóa khôi phục hoặc toàn bộ số thẻ. Che phần nhạy cảm nhưng vẫn để lại dữ liệu cần thiết để đối chiếu.
| Nhóm bằng chứng | Nên ghi nhận | Không nên gửi công khai |
|---|---|---|
| Giao dịch | Mã giao dịch, thời gian, số tiền, trạng thái, tài khoản nguồn, thông tin người nhận hiển thị. | Mật khẩu, OTP, PIN, mã khôi phục hoặc dữ liệu xác thực đầy đủ. |
| Truy cập | Thông báo đăng nhập, thiết bị lạ, thay đổi số điện thoại hoặc email, thời điểm phát hiện. | Ảnh chứa mã xác thực còn hiệu lực hoặc phiên đăng nhập. |
| Liên hệ đáng ngờ | Số điện thoại, tên tài khoản, đường dẫn, nội dung trao đổi, tệp hoặc ứng dụng được gửi. | Tiếp tục bấm link, cài ứng dụng hoặc chia sẻ màn hình để “đối chất”. |
| Tranh chấp | Thỏa thuận, hóa đơn, nội dung sản phẩm hoặc dịch vụ, cam kết của bên nhận và mốc thời gian. | Thông tin cá nhân của người khác không liên quan đến việc xác minh. |
Đặt tên tệp theo ngày và loại bằng chứng, giữ bản gốc, đồng thời ghi lại nơi đã gửi và mã tiếp nhận nếu nhà cung cấp cấp mã. Khi chụp màn hình, nên để thấy ngày giờ và ngữ cảnh cần thiết; không tạo ảnh mới mô phỏng lịch sử giao dịch.
6. Khiếu nại với ngân hàng hoặc nhà cung cấp thanh toán
Đơn vị nhận thông báo đầu tiên thường nên là ngân hàng hoặc nhà cung cấp quản lý tài khoản, ứng dụng hay giao dịch của bạn. Hãy dùng kênh chính thức và yêu cầu hướng dẫn theo đúng loại vụ việc. Một thông báo có thể gồm các phần sau:
- Thông tin liên hệ an toàn để nhận phản hồi.
- Mã giao dịch, thời gian, số tiền và trạng thái đang thấy.
- Tuyên bố rõ: không được phép, đã xác nhận nhưng tranh chấp, hoặc chưa xác định.
- Mô tả dấu hiệu giả mạo hỗ trợ, lộ OTP, ứng dụng lạ hoặc mất quyền truy cập nếu có.
- Danh sách bằng chứng kèm thời điểm phát hiện.
- Yêu cầu ghi nhận khiếu nại, cho biết mã hồ sơ, quy trình tiếp theo và tài liệu bổ sung cần thiết.
Hãy hỏi nhà cung cấp về phạm vi họ có thể xác minh: lịch sử xác thực, thiết bị, trạng thái giao dịch, thông tin định tuyến hoặc quy trình trao đổi với bên liên quan. Không yêu cầu nhân viên bỏ qua quy trình, và không đăng công khai toàn bộ chứng từ để tìm người hỗ trợ.
7. Khi nào cần gửi phản ánh hoặc khiếu nại theo tuyến quản lý?
Trước hết, hãy yêu cầu ngân hàng hoặc nhà cung cấp trả lời bằng hồ sơ có thể tra cứu. Nếu bạn không nhận được hướng dẫn, cần làm rõ một quyết định, hoặc muốn sử dụng tuyến khiếu nại tiếp theo, hãy đọc quy trình khiếu nại được nhà cung cấp công bố và gửi đúng cơ quan có thẩm quyền theo phạm vi vụ việc. Không gọi mọi tranh chấp giao dịch là hành vi phạm tội, và không coi một phản hồi chậm là bằng chứng đã có gian lận.
Trong hồ sơ, tách bốn nội dung: giao dịch nào, nhà cung cấp đã trả lời gì, điểm nào còn chưa được giải thích, và bạn đề nghị cơ quan tiếp nhận xem xét điều gì. Đính kèm mã hồ sơ, ngày gửi, phản hồi nhận được và bản sao bằng chứng cần thiết. Có thể xem thêm hướng dẫn an toàn ngân hàng số của Ngân hàng Nhà nước tại nguồn hướng dẫn của Ngân hàng Nhà nước. Trang này không thay thế quy trình khiếu nại cụ thể của nhà cung cấp.
8. Khi nào tuyến tội phạm công nghệ cao có thể liên quan?
Tuyến trình báo về tội phạm công nghệ cao có thể phù hợp khi có dấu hiệu lừa đảo, chiếm quyền tài khoản, giả mạo danh tính, dụ cài ứng dụng, lấy OTP, điều khiển màn hình hoặc sử dụng tài khoản, ví và SIM làm lớp trung chuyển. Bộ Công an đã cảnh báo về các thủ đoạn giả mạo hỗ trợ, đường dẫn hoặc ứng dụng, cũng như việc tài khoản, ví và SIM có thể bị lợi dụng. Đây là thông tin cảnh báo chung, không phải kết luận rằng giao dịch của bạn là tội phạm.
Trình bày sự việc theo dữ kiện: ai liên hệ, bằng kênh nào, yêu cầu gì, bạn đã thực hiện bước nào, giao dịch nào phát sinh, quyền truy cập thay đổi ra sao và bằng chứng nào còn giữ. Không truy tìm, đe dọa hoặc tự công bố thông tin của người bị nghi ngờ. Khi cần, dùng hướng dẫn báo cáo sự cố và trình báo để sắp xếp thông tin trước khi liên hệ cơ quan tiếp nhận. Nếu chỉ có tranh chấp về hàng hóa hoặc dịch vụ sau một giao dịch bạn tự xác nhận, hãy mô tả đúng là tranh chấp và vẫn gửi khiếu nại cho nhà cung cấp.
9. Những điều không nên làm sau khi phát hiện sự cố
- Không chuyển thêm tiền để “mở khóa”, “xác minh”, “nhận hoàn tiền” hoặc “nâng hạn mức xử lý”.
- Không cung cấp OTP, mật khẩu, mã PIN, mã khôi phục hoặc quyền điều khiển thiết bị cho người tự nhận là hỗ trợ.
- Không xóa tin nhắn, lịch sử cuộc gọi, ứng dụng lạ hoặc chứng từ trước khi lưu bản gốc.
- Không tự kết luận tên người nhận là danh tính đã được xác minh.
- Không tuyên bố nhà cung cấp hoặc cá nhân đã gian lận khi chưa có kết luận từ nguồn có thẩm quyền.
- Không gửi cùng một bộ dữ liệu nhạy cảm cho nhiều tài khoản hỗ trợ không xác minh được.
Bạn có thể dùng hướng dẫn lưu bằng chứng giao dịch để lập danh mục tệp, mốc thời gian và nơi tiếp nhận. Nếu cần ôn lại các điểm đặc trưng của phương thức, xem trang thông tin VietQR; trang đó không thay thế việc xác minh giao dịch cụ thể với nhà cung cấp.
10. Danh sách kiểm tra trước khi đóng hồ sơ
- Tài khoản, email, SIM và thiết bị liên quan đã được kiểm tra hoặc bảo vệ qua kênh chính thức.
- Bạn đã phân loại vụ việc là không được phép, tranh chấp sau khi đã xác nhận, hoặc chưa xác định.
- Mã giao dịch, trạng thái, thời gian, số tiền và thông tin người nhận hiển thị đã được ghi lại.
- Bằng chứng gốc được lưu an toàn, không chứa dữ liệu xác thực có thể bị lạm dụng.
- Khiếu nại có mã tiếp nhận hoặc thông tin về bước tiếp theo.
- Nếu có dấu hiệu lừa đảo hoặc chiếm quyền, hồ sơ trình báo chỉ nêu dữ kiện và bằng chứng, không nêu kết luận vượt quá những gì bạn biết.
Giữ một nhật ký ngắn về các lần liên hệ: ngày giờ, kênh, tên bộ phận, mã hồ sơ và nội dung phản hồi. Nếu có thông tin mới, gửi bổ sung vào đúng hồ sơ thay vì mở nhiều yêu cầu mâu thuẫn. Cách làm này giúp phân biệt việc bảo vệ tài khoản, xử lý giao dịch, khiếu nại nhà cung cấp và trình báo hành vi nghi ngờ.
Câu hỏi thường gặp
What should be secured first?
Ưu tiên bảo vệ quyền truy cập: ngừng liên hệ đáng ngờ, không cung cấp OTP hoặc chia sẻ màn hình, rồi liên hệ ngân hàng hay nhà cung cấp qua kênh chính thức. Sau đó mới kiểm tra trạng thái và lập hồ sơ. Nếu SIM, email hoặc thiết bị có dấu hiệu bị chiếm quyền, hãy liên hệ nhà cung cấp tương ứng để được hướng dẫn xác minh.
How is an unauthorised transaction separated from an authorised dispute?
Giao dịch không được phép là giao dịch bạn không khởi tạo hoặc không xác nhận. Tranh chấp đã được phép là giao dịch bạn đã thực hiện hoặc xác nhận nhưng người nhận, số tiền, mục đích hoặc kết quả không đúng thỏa thuận. Nếu chưa đủ dữ liệu, hãy ghi là chưa xác định và yêu cầu nhà cung cấp kiểm tra, thay vì khẳng định một tình huống chưa rõ.
Which evidence belongs in the first report?
Gửi mã giao dịch, thời gian, số tiền, trạng thái, thông tin người nhận hiển thị, thông báo đăng nhập hoặc thay đổi tài khoản, cùng nội dung liên hệ đáng ngờ và mốc thời gian. Giữ bản gốc, che mật khẩu, OTP, PIN và mã khôi phục. Nếu là tranh chấp, thêm thỏa thuận, hóa đơn hoặc cam kết liên quan.
When is the cybercrime route relevant?
Tuyến trình báo có thể liên quan khi có dấu hiệu lừa đảo, giả mạo hỗ trợ, dụ cài ứng dụng, lấy OTP, điều khiển màn hình, chiếm quyền tài khoản hoặc lợi dụng tài khoản, ví và SIM để chuyển tiền. Hãy trình bày dữ kiện và bằng chứng, không tự kết luận tội danh hay kết quả xử lý.
VietQR có bảo đảm người nhận hoặc hoàn tiền cho giao dịch không nhận ra không?
Không nên hiểu thương hiệu hoặc mạng lưới VietQR là sự xác nhận danh tính người nhận hay cam kết hoàn tiền. NAPAS cung cấp thông tin về nhận diện và phạm vi dịch vụ; trạng thái giao dịch, quy trình khiếu nại và khả năng xử lý cụ thể phải được xác minh với ngân hàng hoặc nhà cung cấp liên quan. Không chuyển thêm tiền để yêu cầu hoàn tiền.