Napas cho biết trong 10 tháng đầu năm 2025, giao dịch chuyển tiền qua mã VietQR tăng hơn 52% về số lượng và 85% về giá trị so với cùng kỳ 2024. Nói cách khác, quét mã để trả tiền đã thành phản xạ — và phản xạ là thứ kẻ gian nhắm vào.
Chốt chặn hiệu quả nhất chỉ mất ba giây: sau khi quét, đọc tên chủ tài khoản mà app ngân hàng hiện lên và so với tên người hoặc quán bạn đang trả tiền. Tên lệch là dừng. Kèm theo đó là ba việc nữa — đối chiếu bốn số cuối tài khoản, kiểm tra số tiền và nội dung đã điền sẵn, và nhìn xem tấm mã có dấu hiệu bị dán đè hay không.
Điều nhiều bài viết bỏ qua: mã QR chuyển khoản chuẩn VietQR không thể “chứa mã độc”. Nó chỉ chứa số tài khoản. Rủi ro thật nằm ở chỗ số tài khoản đó là của ai, và ở những mã QR không phải mã thanh toán nhưng được gửi tới bạn như thể là. Phần dưới tách bạch hai loại rủi ro đó. Nếu bạn là người bán và cần một mã sạch để khách quét, hãy tạo mã QR chuyển khoản ngân hàng từ chính số tài khoản của mình thay vì dùng lại ảnh ai đó gửi.
Bốn bước kiểm tra trước khi bấm nút chuyển
Bốn bước này làm hết chưa tới mười giây và chặn được gần như mọi kiểu lừa qua mã QR thanh toán.
- Đọc tên chủ tài khoản hiện trên màn hình app sau khi quét. So với tên quán, tên người bán, hoặc tên trên hóa đơn. Tên viết hoa không dấu là bình thường; tên hoàn toàn khác thì không.
- Đối chiếu bốn số cuối của số tài khoản với số mà người bán đọc hoặc dán công khai. Người bán thật luôn sẵn sàng đọc lại.
- Kiểm tra ô số tiền và ô nội dung. Nếu mã có sẵn số tiền, số đó phải khớp hóa đơn. Nội dung lạ kiểu “thanh toan don hang” trong khi bạn đang mua ở quán cà phê là dấu hiệu mã không thuộc về quán.
- Nhìn tấm mã bằng mắt: mép giấy có lớp dán chồng, góc bong, tấm decal mới hơn phần còn lại của bảng, hay mã lệch khỏi khung in sẵn — đều đáng dừng lại hỏi nhân viên.
Bước một là bước quan trọng nhất, và cũng là bước hay bị bỏ nhất vì màn hình đó hiện ra rất nhanh còn người ta thì đang vội trả tiền để đi.
Tên chủ tài khoản là chốt chặn khó vượt qua nhất
Kẻ gian đổi được mã QR nhưng không đổi được tên chủ tài khoản hiện trong app ngân hàng của bạn. Tên đó do hệ thống ngân hàng trả về theo số tài khoản thật, không phải do mã QR quyết định — nên dù mã bị thay, cái tên hiện lên vẫn là tên của người sẽ nhận tiền.
Vì thế một quán bán hàng nghiêm túc nên in tên chủ tài khoản ngay dưới mã, chữ đủ lớn để khách đối chiếu mà không phải hỏi. Tôi thấy các quán làm việc này gần như không bao giờ dính chuyện dán đè, đơn giản vì khách phát hiện ra ngay trong lần quét đầu tiên.
Một điểm cần nói cho đúng: tên tài khoản có thể trùng nhau. Nguyễn Văn A ở Hà Nội và Nguyễn Văn A ở Cần Thơ hiện lên như nhau. Nên với số tiền lớn, đừng dừng ở việc khớp tên — kiểm cả bốn số cuối tài khoản.
Ba cách mã QR giả tới tay bạn
Cách phổ biến nhất là dán đè tại chỗ. Kẻ gian in sẵn một tấm decal cùng cỡ, ghé quán vào lúc đông khách rồi dán chồng lên mã thật trên bảng để bàn hoặc bảng treo quầy. Các cơ quan công an đã cảnh báo thủ đoạn này nhiều lần trong năm 2025, với địa điểm bị nhắm tới thường là quán ăn, bến xe, điểm gửi xe — những nơi bảng QR đặt ngoài tầm mắt nhân viên.
Cách thứ hai là gửi mã qua tin nhắn. Mã đến kèm câu chuyện: hoàn tiền đơn hàng, nhận quà tri ân, xác minh tài khoản, đóng phí ship. Loại này thường không phải mã chuyển khoản mà là mã chứa một đường link dẫn tới trang đăng nhập giả — hình thức mà giới an ninh mạng gọi là quishing, ghép từ QR và phishing.
Cách thứ ba tinh vi hơn: mã QR yêu cầu bạn quét bằng app ngân hàng ở chế độ đăng nhập, hoặc mã dẫn tới việc cấp quyền cho một thiết bị lạ. Nguyên tắc an toàn ở đây rất gọn — app ngân hàng của bạn không bao giờ cần bạn quét mã để “xác minh danh tính” theo yêu cầu của người lạ.
Dấu hiệu bình thường và dấu hiệu đáng ngờ
| Điều bạn thấy | Bình thường | Đáng ngờ |
|---|---|---|
| Tên chủ tài khoản | Trùng tên quán, tên chủ, hoặc tên trên hóa đơn | Tên lạ hoàn toàn, hoặc tên cá nhân trong khi bạn mua ở chuỗi cửa hàng |
| Màn hình sau khi quét | Mở thẳng màn chuyển tiền trong app ngân hàng | Mở trình duyệt, hiện trang đăng nhập đòi mật khẩu hoặc mã OTP |
| Số tiền | Trống để bạn tự nhập, hoặc khớp đúng hóa đơn | Điền sẵn số cao hơn hóa đơn |
| Tấm mã tại quầy | Nằm phẳng trong khung, cùng độ cũ với bảng | Có lớp dán chồng, góc bong, giấy mới hơn phần còn lại |
| Cách bạn nhận mã | Nhìn thấy tại quầy hoặc người bán gửi trong cuộc trò chuyện đang diễn ra | Tin nhắn từ số lạ kèm lý do hoàn tiền, trúng thưởng, xác minh |
| Yêu cầu đi kèm | Không có yêu cầu nào ngoài chuyển tiền | Đòi bạn đọc mã OTP, cài ứng dụng, hoặc quét ở màn hình đăng nhập |
Đọc nội dung mã trước khi mở, khi mã đến từ người lạ
Với mã nhận qua tin nhắn hoặc email, hãy xem nội dung thô của mã trước khi để điện thoại tự mở nó. Lưu ảnh mã về máy, đưa vào công cụ quét và giải mã mã QR, rồi đọc chuỗi ký tự hiện ra.
Kết quả nói cho bạn khá nhiều. Một chuỗi bắt đầu bằng 00020101 và chứa tên ngân hàng là mã VietQR thật, chỉ chứa thông tin nhận tiền. Một đường link tới tên miền lạ, đặc biệt là tên miền gần giống tên ngân hàng nhưng sai một ký tự, thì không nên mở. Việc mã tĩnh không đi qua máy chủ nào cũng có nghĩa nội dung bạn đọc được chính là toàn bộ nội dung của nó — không có gì ẩn phía sau, khác với các mã mã QR động chuyển hướng qua máy chủ trung gian mà bạn không nhìn thấy đích cuối.
Lỡ chuyển tiền cho mã giả thì làm gì
Gọi tổng đài ngân hàng ngay lập tức, càng sớm càng có cơ hội. Số tổng đài in trên mặt sau thẻ; nói rõ bạn vừa chuyển nhầm do mã QR bị thay và đề nghị tra soát giao dịch. Ngân hàng không tự lấy tiền lại được từ tài khoản người khác, nhưng có thể phong tỏa nếu tiền chưa bị rút và liên hệ ngân hàng thụ hưởng.
Song song, chụp màn hình biên lai giao dịch, ảnh tấm mã đã quét, và trình báo công an phường nơi xảy ra sự việc. Nếu mã đến qua tin nhắn, giữ nguyên đoạn hội thoại. Số liệu được nêu trong các bản tin cảnh báo của cơ quan công an năm 2025 cho thấy giai đoạn 2020–2025 cả nước ghi nhận hơn 24.000 vụ lừa đảo trực tuyến — phần lớn tiền không thu hồi được, nên tốc độ báo tin là thứ duy nhất bạn còn kiểm soát.
Nếu bạn là chủ quán
Việc bảo vệ bảng QR của quán rẻ hơn nhiều so với thiệt hại một lần bị dán đè. Bốn thói quen tôi hay khuyên: in tên chủ tài khoản ngay dưới mã; ép plastic loại mờ và bắt vít hoặc dán keo hai mặt kín mép để không thể bóc dán đè; đặt bảng trong tầm nhìn của nhân viên thu ngân thay vì góc bàn khuất; và mỗi sáng mở quán thì tự quét thử một lần.
Lần quét thử đó mất năm giây và là thứ duy nhất phát hiện được việc mã bị thay đêm hôm trước. Nếu bạn cần một bản in đã bố trí sẵn chỗ cho tên và số tài khoản, bảng QR để bàn xuất PDF khổ A5 và A6 đã chừa đủ vùng trắng quanh mã, in giấy thường cũng quét tốt.
Nhận định của tôi
Tôi cho rằng phần lớn nội dung cảnh báo đang làm người ta sợ sai chỗ. Bản thân mã QR không nguy hiểm — nó là một hình ảnh chứa vài chục ký tự, không cài được gì vào máy bạn, không tự chuyển tiền của ai. Nguy hiểm nằm ở hai chỗ rất người: bấm chuyển mà không đọc tên người nhận, và tin vào câu chuyện đi kèm mã.
Gói lại thì toàn bộ bài này là một thói quen ba giây và một nguyên tắc. Thói quen: quét xong, đọc tên và bốn số cuối, so với người mình đang trả tiền, rồi mới bấm. Nguyên tắc: mã đến từ người lạ thì đọc nội dung trước, đừng để điện thoại tự mở. Với người bán, hãy in một tấm bảng có mã QR chuyển khoản kèm tên chủ tài khoản — nó vừa giúp khách yên tâm, vừa làm việc dán đè trở nên vô nghĩa.
Bạn có thể còn thắc mắc
Quét nhầm mã QR lạ có bị mất tiền ngay không
Không. Quét chỉ là đọc nội dung; tiền chỉ rời tài khoản khi bạn tự bấm xác nhận và nhập mật khẩu hoặc sinh trắc học. Nguy cơ thật là bạn bấm xác nhận mà không đọc kỹ, hoặc bạn nhập mật khẩu ngân hàng vào một trang giả mà mã đó dẫn tới.
Mã QR có chứa được virus không
Bản thân mã QR chỉ chứa văn bản, nên không chứa virus. Nhưng văn bản đó có thể là một đường link dẫn tới trang tải ứng dụng độc hại. Nguyên tắc an toàn: không cài ứng dụng từ đường link quét được, chỉ cài từ App Store hoặc Google Play.
Làm sao biết mã VietQR ở quầy là của chính quán đó
Cách chắc chắn nhất là quét rồi đọc tên chủ tài khoản, sau đó hỏi nhân viên xác nhận tên. Nếu quán đã in sẵn tên chủ tài khoản dưới mã thì bạn chỉ cần so hai cái tên với nhau.
Chuyển khoản qua mã QR có an toàn hơn nhập tay số tài khoản không
An toàn hơn ở một điểm và kém hơn ở một điểm khác. Quét mã loại bỏ hoàn toàn rủi ro gõ nhầm số tài khoản, vốn là nguyên nhân chuyển nhầm phổ biến nhất. Đổi lại, nhập tay buộc bạn nhìn từng chữ số nên khó bị thay số hơn. Kết hợp cả hai là tốt nhất: quét cho nhanh, rồi đọc lại tên và bốn số cuối trước khi bấm.
Tôi nên làm gì với mã QR nhận được qua Zalo từ người tự xưng là shipper
Đừng mở nó bằng cách quét trực tiếp. Lưu ảnh, giải mã để xem nội dung, và nhớ rằng không đơn vị vận chuyển nào yêu cầu bạn quét mã để “nhận lại tiền cọc”. Chi tiết các kịch bản nằm ở bài lừa đảo mã QR và cách nhận biết mã giả.