上当受骗,并不意味着您轻信。如今的诈骗早已不是那些文句拙劣的“尼日利亚王子”邮件。它可能是一条混在银行真实短信同一对话串里的短信;可能是自称“安全部门职员”、却准确知道您姓名的来电;也可能是与网上银行页面一模一样的网站。当您输入一次性验证码,因为“银行要求您这样做”时,您或许以为一切都结束了。

其实并没有。真正的法律问题正是从这里开始,而大多数人并不了解这套规则。近几年,法律实践也在一步一步向消费者一方倾斜。

最大的误解:“验证码是我输入的,所以责任在我”

先澄清一个最普遍、也最符合银行利益的误解。即使登录信息或一次性验证码(OTP)确实由您本人输入,也不自动意味着您批准了该笔交易。按照法律语言,在您受骗的情况下完成的付款,原则上仍属于未经授权的支付交易

这套规则由希腊第 4537/2018 号法律确立;该法将欧盟《第二支付服务指令》(PSD2)纳入希腊国内法。其中有两项规定值得逐字记住:

  • 第73条:发生未经授权的交易时,银行有义务立即退还相应金额,除非有合理依据怀疑客户本人实施了欺诈。
  • 第72条:只有在客户存在故意或重大过失时,损失才由客户承担。

简单说,退款是原则,不退款是例外;而证明例外成立的责任,通常由银行承担。正是这种举证责任的转换,改变了整个问题的判断方式。

规则不是“谁交出了验证码谁就承担损失”,而是“银行原则上应当退款”,例外情形必须得到证明。

那么,何时才真正由您承担责任?

这个例外有一个名称:重大过失。但法院在认定重大过失时,比银行希望的要谨慎得多。银行不能只凭“客户交出了OTP”就把全部损失推给您。重大过失不能仅因输入验证码而推定,必须结合案件全部事实综合判断。

欧盟法院在2025年的C-665/23号Veracash案中也确认了这一点:“重大过失”需要由成员国法院进行整体评价,不能仅因用户使用了安全凭证就机械地得出结论。

界线究竟在哪里?希腊判例提供了以下具有代表性的方向:

  • 有利于消费者:诈骗手法高度复杂、操作环境足以令人信服,而银行又没有充分的可疑转账识别系统。在这类案件中,法院将损失归由银行承担。
  • 不利于消费者:危险信号非常明显。例如,当事人在根本没有发起任何交易时仍输入OTP,且收到的信息具有显而易见的可疑特征(参见哈尔基达治安法院判决哈尔基达治安法院 394/2022)。该案中,法院认定存在重大过失。

银行的责任正在扩大

过去两年最值得注意的变化,是法院不再把银行只看成被动受害者,而是开始要求银行提供主动保护。以下两个案例尤其说明问题:

  • 雅典单法官初审法院(雅典一审法院独任庭)第11632/2025号判决认为,银行有义务识别并封堵仿冒网上银行环境的欺诈网站。法院认定损失源于银行的单独过错,判令银行支付10,150欧元。
  • 拉西锡单法官初审法院支持了一名71岁退休人员的请求。该退休人员的5,674欧元一次性退休金被诈骗,法院认定损失源于银行安全系统存在缺陷,而非其本人具有重大过失。

与此同时,立法机关通过第 5019/2023 号法律作出干预,其中专门规定了未经授权支付交易(“网络钓鱼”)中付款人的责任。换言之,这一法律领域并非停滞不变,而是在朝着加强交易用户保护的方向发展。

事发后的前60分钟:按这个顺序处理

在电子诈骗中,时间就是金钱,而且是字面意义上的金钱。行动越快,汇款被冻结或撤回的可能性就越大:

  1. 立即拨打银行官方电话,要求冻结银行卡或账户并撤回(recall)转账。记录通话时间和经办人员姓名。
  2. 提交书面报案或异议,明确指出这是一笔未经授权的交易,不要只作电话通知;同时索取登记编号。
  3. 报告事件:向希腊网络犯罪侦查局(希腊网络犯罪打击局)报告,并针对身份不明的行为人报案或提出刑事告诉。
  4. 收集证据:保存信息、链接和时间记录的截图。每一处数字痕迹都可能成为证据。
  5. 不要删除任何内容,在相关数据完成复制前,也不要“清理”手机。

如果银行拒绝退款

银行最常见的初次答复是:“我们拒绝退款,因为交易使用了您的个人验证码。”不要把这当作最终裁决;这只是银行的立场,并不是法院判决。此时应当:

  • 要求银行以书面形式作出有理由的拒绝,明确说明究竟指控您存在何种行为。
  • 要求取得交易记录,包括日志、时间、IP地址和身份验证资料。您有权访问与本人有关的数据。
  • 希腊消费者监察专员(希腊消费者申诉专员)希腊金融调解专员(希腊金融申诉专员)提出申请;这两条庭外救济途径不收取费用。
  • 必要时提起诉讼。正如上述判例所示,司法实践已不再自动站在银行一方。

最好的防线,当然还是不要咬钩

任何法律保护,都不如从一开始就没有成为受害者来得轻松。请把以下三条当作固定规则:

  • 银行绝不会通过短信、电话或电子邮件向您索要密码、PIN或OTP。任何提出这种要求的人都是诈骗者。
  • 不要点击信息中的链接。只通过自己输入网址或打开官方应用进入网上银行。
  • 如果对方催促或恐吓您,例如声称“账户将在10分钟后关闭”,几乎可以确定是诈骗。请挂断电话,再由您主动拨打官方号码。

常见问题

OTP是我自己提供的,真的还有希望吗?

有,而且希望并非理论上的。OTP不会自动“坐实”您的责任。法院会结合全部事实判断是否存在重大过失。如果诈骗手法复杂,而银行又未能识别可疑交易,获得支持的可能性就会提高。

我必须多快报告?

应当立即报告,最好在几分钟内完成。迅速行动既有助于冻结资金,也能加强您的法律立场,因为这可以证明您并未批准交易。无正当理由的迟延可能被用来对您不利。

银行说它完全不承担责任,这是真的吗?

这是银行的立场,不是法律本身。第 4537/2018 号法律以退款为原则,只有在客户存在故意或经证明的重大过失时才例外由客户承担责任。请索取有理由的书面答复,并咨询律师。

这些规则只适用于个人,还是也适用于专业人士和企业?

PSD2对消费者的保护更强,但专业人士同样享有权利,也已有获得法院支持的案例。具体规则会因主体和合同而异,因此需要由专业律师进行个案评估。

本文仅供信息参考,所述法律与判例以成稿时有效的内容为准。每起诈骗案件都必须根据自身事实判断。如果您已经受骗,请立即采取行动并咨询律师。

网络钓鱼银行诈骗网上银行第 4537/2018 号法律PSD2银行责任消费者保护

资料来源与核验

本文在发布前已依据官方或第一手资料完成核验。相关金额和门槛可能因后续法律或通函而变化。