Năm 2025, người Việt thiệt hại hơn 8.000 tỷ đồng vì lừa đảo tài chính trực tuyến. Ranh giới trách nhiệm giữa ngân hàng và khách hàng mỏng hơn bạn nghĩ — và biết đúng điều này có thể quyết định bạn lấy lại được tiền hay không.
Theo pháp luật Việt Nam hiện hành (BLDS 2015, Luật Các tổ chức tín dụng 2024 có hiệu lực từ 1/1/2025, Thông tư 23/2014/TT-NHNN), trách nhiệm được xác định theo nguyên nhân gây mất tiền: (1) Nếu lỗi thuộc ngân hàng — hệ thống bị hack, nhân viên gian lận, lỗi nghiệp vụ — ngân hàng phải bồi thường toàn bộ. (2) Nếu khách hàng tự cung cấp OTP, mật khẩu, bị lừa chuyển tiền tự nguyện — khách hàng tự chịu. (3) Nếu ngân hàng không cảnh báo đầy đủ hoặc hệ thống xác thực có lỗ hổng — trách nhiệm chia sẻ. Điều quan trọng: ngân hàng không thể từ chối trách nhiệm bằng cách đổ lỗi cho hacker — đó là nghĩa vụ bảo quản tài sản theo hợp đồng gửi tiền.
Tháng 12/2025, khách hàng Nguyễn C.S. gửi 5 tỷ đồng vào KienlongBank. Chỉ sau 24 giờ, tài khoản phát sinh 11 giao dịch chuyển ra ngoài, tổng cộng 5 tỷ đồng — không có OTP, không có xác thực sinh trắc học từ chủ tài khoản. Trước đó, hơn 338 tỷ đồng bị chiếm đoạt từ 8 khách hàng tại chi nhánh MSB Thanh Xuân, Hà Nội bởi chính giám đốc chi nhánh. Trước nữa là vụ 245 tỷ đồng của bà Chu Thị Bình "bốc hơi" khỏi Eximbank do Phó giám đốc lập chứng từ giả.
Những con số này không phải ngoại lệ. Chúng là biểu hiện của một cuộc khủng hoảng niềm tin có hệ thống, nơi người gửi tiền — vốn dĩ là bên yếu thế hơn trong quan hệ hợp đồng — thường không biết quyền của mình cho đến khi quá muộn.
Khi ngân hàng và khách hàng đang thực hiện hợp đồng gửi giữ tiền, ngân hàng để mất tiền thì phải chịu hoàn toàn trách nhiệm — ngân hàng không được phép đổ cho hacker hay lỗi hệ thống của mình.
— TS. Nguyễn Quang A, nhận định về trách nhiệm ngân hàng
Tình trạng mất tiền ngân hàng tại Việt Nam diễn ra theo hai chiều song song và ngày càng tinh vi: tấn công từ bên ngoài (hacker, lừa đảo mạng xã hội, SMS phishing) và thất thoát từ bên trong (nhân viên ngân hàng gian lận, lỗ hổng quy trình nội bộ). Đáng lo ngại hơn là xu hướng tội phạm đang dịch chuyển từ khai thác lỗ hổng hệ thống sang thao túng tâm lý người dùng — nghĩa là hệ thống bảo mật có tốt đến đâu cũng không đủ nếu người dùng bị dẫn dắt vào bẫy.
| Hình thức | Cơ chế | Mức độ phổ biến | Ai chịu trách nhiệm? |
|---|---|---|---|
| Mạo danh công an, cơ quan chức năng | Gọi điện, video call giả, yêu cầu chuyển tiền "phong tỏa điều tra" | Số 1 — Rất phổ biến | Khách hàng (tự chuyển tiền) |
| SMS Phishing / Link giả mạo ngân hàng | Tin nhắn giả BrandName ngân hàng, link thu thập OTP/mật khẩu | Rất phổ biến | Tranh chấp — phụ thuộc vụ việc |
| Deepfake / AI giả giọng nói | Giả giọng người thân, sếp, yêu cầu chuyển khoản khẩn | Đang bùng nổ 2026 | Tranh chấp — ngân hàng có thể chia sẻ |
| Hack hệ thống ngân hàng trực tiếp | Tin tặc xâm nhập core banking, bypass sinh trắc học | Ít hơn, thiệt hại lớn | Ngân hàng 100% |
| Nhân viên ngân hàng gian lận nội bộ | Lập chứng từ giả, rút tiền trái phép, lợi dụng quyền truy cập | Có hệ thống, thiệt hại lớn | Ngân hàng 100% |
| Mã độc chiếm quyền điện thoại | App giả mạo đọc OTP, chiếm quyền điều khiển thiết bị | Tăng 34% năm 2025 | Tranh chấp — phức tạp |
| Thẻ ATM bị sao chép (Skimming) | Thiết bị đọc trộm tại máy ATM, phòng giao dịch | Giảm do chip EMV | Phụ thuộc nguồn gốc lỗi |
Ngân hàng Nhà nước vừa phát cảnh báo về thủ đoạn bẻ khóa sinh trắc học: kẻ gian khai thác dữ liệu tài khoản bị lộ, đăng nhập trái phép trên thiết bị mới rồi dùng dữ liệu sinh trắc học giả mạo (deepfake khuôn mặt) để vượt qua xác thực. Đây là mối đe dọa trực tiếp cho lớp bảo vệ mà NHNN vừa triển khai từ 1/7/2024. Nghị định 340/2025/NĐ-CP (hiệu lực tháng 2/2026) quy phạt hành vi mua bán tài khoản thanh toán từ 100–150 triệu đồng/vi phạm.
Căn cứ pháp lý cốt lõi gồm: Điều 557 và Điều 584 BLDS 2015, Điều 10 Luật Các tổ chức tín dụng 2024, Điều 5 Thông tư 23/2014/TT-NHNN và Quyết định 2345/QĐ-NHNN về xác thực sinh trắc học. Ba chủ thể có thể chịu trách nhiệm:
Theo Điều 557 BLDS 2015, hợp đồng tiền gửi là hợp đồng gửi giữ tài sản — ngân hàng có nghĩa vụ bảo quản và hoàn trả đầy đủ cho khách hàng. Điều này có nghĩa: ngân hàng không thể từ chối trách nhiệm chỉ vì lý do "hệ thống bị tấn công" nếu không chứng minh được đây là sự kiện bất khả kháng.
— Luật sư Quách Thành Lực, Đoàn Luật sư TP. Hà Nội
Đây là phần thông tin gain mà hầu hết các bài báo thông thường bỏ qua: ngân hàng phải bồi thường không chỉ khi là "thủ phạm trực tiếp" — mà còn khi họ thất bại trong việc hoàn thành nghĩa vụ bảo quản tài sản theo hợp đồng. Theo pháp luật hiện hành, ngân hàng phải bồi thường trong các trường hợp sau:
Theo Thông tư 23/2014/TT-NHNN, chủ tài khoản chỉ chịu trách nhiệm về những thiệt hại do sai sót hoặc bị lợi dụng, lừa đảo khi sử dụng dịch vụ do lỗi của chính mình. Điều này có nghĩa: nếu không thể chứng minh rõ ràng lỗi thuộc về khách hàng, ngân hàng không được phép từ chối trách nhiệm. Trong thực tế, nhiều ngân hàng vẫn đẩy gánh nặng chứng minh sang khách hàng — đây là hành vi trái luật có thể bị kiện dân sự.
Đây là vùng mà hầu hết người mất tiền cảm thấy bất công nhất. Nhưng pháp luật có lý do riêng của nó: khi khách hàng tự nguyện cung cấp thông tin xác thực cho bên thứ ba — dù bị lừa — hành vi đó được coi là "sai sót của chủ tài khoản trong bảo quản thông tin". Ngân hàng không thể ngăn chặn điều bạn tự quyết định làm.
| Kịch bản | Hành vi của khách hàng | Kết quả pháp lý | Khả năng lấy lại tiền |
|---|---|---|---|
| Lừa đảo "công an gọi điện" | Tự chuyển tiền sau khi bị thuyết phục qua điện thoại | Khách hàng chịu — giao dịch hợp lệ, đúng chính chủ | Rất thấp — phụ thuộc truy bắt tội phạm |
| Nhập OTP vào trang web giả mạo | Bấm link SMS, nhập OTP trên web giả ngân hàng | Khách hàng chịu — tự cung cấp mã xác thực | Thấp — trừ khi chứng minh ngân hàng gửi SMS trùng |
| Cài app giả mạo | Tải app ngoài CH Play/App Store, cấp quyền truy cập SMS | Khách hàng chịu — tự cấp quyền cho mã độc | Rất thấp |
| Cho người khác mượn tài khoản | Bán/cho mượn tài khoản ngân hàng để người khác dùng | Khách hàng vi phạm pháp luật — bị phạt + tự chịu rủi ro | Không |
| Bị "trò chuyện tình cảm" rồi chuyển tiền | Tự nguyện chuyển tiền cho người quen trực tuyến | Khách hàng chịu — giao dịch hoàn toàn tự nguyện | Phụ thuộc tìm được kẻ lừa đảo |
Điểm mấu chốt từ góc độ chuyên gia: Theo số liệu nội bộ của MoMo năm 2025, 90% khoản tiền bị lừa là do người dùng tự thực hiện vì bị thao túng tâm lý. Hành trình lừa đảo bắt đầu từ rất sớm — trên mạng xã hội, ứng dụng nhắn tin — trước khi nạn nhân mở app ngân hàng. Khi người dùng nhìn vào app ngân hàng để chuyển tiền, họ đã ở "phút 89 của trận đấu". Đây là lý do bảo mật kỹ thuật ngân hàng có tốt đến đâu cũng không đủ.
Đây là phần tinh tế nhất và quan trọng nhất trong toàn bộ bức tranh pháp lý. Có một vùng tranh chấp mà cả luật sư lẫn tòa án cũng phải cân nhắc kỹ: khi thiệt hại xảy ra do lỗi của cả hai bên, hoặc khi ngân hàng có nghĩa vụ bảo vệ khách hàng nhưng đã không thực hiện đầy đủ dù khách hàng là người cung cấp thông tin ban đầu.
Xác thực tài khoản là không đủ, thậm chí xác thực sinh trắc học khi chuyển tiền như hiện nay cũng vẫn không đủ. Cần có cơ chế xác thực hành vi người dùng — nhận diện dấu hiệu người dùng đang bị thao túng trước khi giao dịch diễn ra.
— Thượng tá Triệu Mạnh Tùng, Phó Cục trưởng A05 - Bộ Công an (Hội thảo Digital Trust in Finance 2026, ngày 12/5/2026)
Khi tranh chấp với ngân hàng, hãy tập trung vào các câu hỏi sau để xây dựng lập luận:
(1) Giao dịch có được thực hiện đúng quy trình xác thực sinh trắc học theo QĐ 2345/NHNN không? (2) Hệ thống phát hiện bất thường (fraud detection) của ngân hàng có hoạt động không — tại sao không cảnh báo? (3) Nếu kẻ gian dùng deepfake — ngân hàng đã triển khai giải pháp chống deepfake chưa? (4) Ngân hàng có thể chứng minh rõ ràng lỗi thuộc về khách hàng không, hay chỉ "giả định" người dùng cung cấp thông tin?
Nhiều người nhầm lẫn giữa hai tình huống hoàn toàn khác nhau: mất tiền do lừa đảo/hack và mất tiền do ngân hàng phá sản. Bảo hiểm tiền gửi chỉ bảo vệ trường hợp thứ hai — khi ngân hàng không còn khả năng thanh toán.
| Tình huống | Bảo hiểm tiền gửi có chi trả? | Mức tối đa | Ghi chú |
|---|---|---|---|
| Ngân hàng phá sản / mất khả năng thanh toán | Có — Bắt buộc | 75 triệu đồng/người/ngân hàng | Từ tháng 5/2026 có thể tăng lên 100 triệu đồng |
| Tài khoản bị hack, mất tiền do tội phạm mạng | Không | — | Đây là trách nhiệm dân sự giữa khách hàng và ngân hàng |
| Nhân viên ngân hàng chiếm đoạt tiền | Không | — | Ngân hàng bồi thường trực tiếp, không qua bảo hiểm |
| Khách hàng tự bị lừa chuyển tiền | Không | — | Khả năng lấy lại phụ thuộc vào điều tra hình sự |
Điều ít ai biết: Mức bảo hiểm 75 triệu đồng/người/ngân hàng là con số được nhiều chuyên gia đánh giá là quá thấp so với mặt bằng tài sản người dân. Nếu bạn có 2 tỷ đồng tiền gửi tại một ngân hàng phá sản, bạn chỉ nhận lại được 75 triệu — phần còn lại vào quy trình thanh lý tài sản có thể kéo dài nhiều năm.
Nếu tổng tiền gửi của bạn vượt ngưỡng 75 triệu đồng, hãy phân tán qua nhiều ngân hàng khác nhau để tối đa hóa mức bảo hiểm được bảo vệ. Ưu tiên các ngân hàng thương mại nhà nước (Vietcombank, VietinBank, BIDV, Agribank) vốn có nền tảng ổn định hơn — và cũng có xu hướng xử lý bồi thường nhanh hơn khi xảy ra tranh chấp.
Thời gian là yếu tố sống còn. Mỗi phút trôi qua, dòng tiền bị chiếm đoạt càng đi qua nhiều tài khoản trung gian, càng khó truy vết. Đây là quy trình hành động tối ưu được xây dựng từ kinh nghiệm thực tế xử lý hàng trăm vụ tranh chấp ngân hàng:
Trường hợp ngân hàng thoái thác không nhận trách nhiệm, không bồi thường cho khách hàng thì khách hàng hoàn toàn có quyền khởi kiện vụ án dân sự yêu cầu ngân hàng phải bồi thường toàn bộ thiệt hại. Đây là quyền hợp pháp, không cần ngại ngần.
— Luật sư Trịnh Văn Dũng, Đoàn Luật sư TP. Hà Nội
Trong bối cảnh Deepfake AI có thể tạo giọng nói và hình ảnh giống thật đến 99%, bộ "thói quen bảo mật" truyền thống (đổi mật khẩu định kỳ, không click link lạ) là cần thiết nhưng chưa đủ. Dưới đây là bộ phòng thủ được nâng cấp cho môi trường tội phạm 2026:
Hệ thống pháp luật Việt Nam đã quy định rõ trách nhiệm ngân hàng trong bảo quản tài sản người gửi. Nhưng pháp luật chỉ phát huy tác dụng khi bạn biết mình có quyền gì và hành động đúng lúc. Phòng thủ tốt nhất là hiểu biết — và hành động ngay, không chờ đợi.
Theo dõi phân tích chuyên sâu về tài chính cá nhân và bảo vệ tài sản tại giavang.com.vn
Theo dõi giá vàng hôm nay →