最近马来西亚出现一个很吸引人的说法:如果 E-Wallet 被诈骗,平台必须在 7 个工作日内赔钱。听起来像是以后被骗也不用太担心,但真正的规则没有这么简单。
关键不是“你有没有被骗”,而是平台有没有尽到 Bank Negara Malaysia(BNM)要求的防诈骗责任。如果属于受相关强化要求约束的 e-money issuer,而平台没有落实规定的安全措施,才可能触发更明确的赔偿责任。
先讲结论:7 个工作日不是无条件赔偿
2026 年 7 月,首相兼财政部长 Anwar Ibrahim 在国会书面答复中说明,如果 E-Wallet 供应商没有落实 BNM 要求的防诈骗措施,诈骗受害者应在投诉后的 7 个工作日内获得全额赔偿;即使损失中也有部分来自用户自己的疏忽,这项责任仍然可能成立。
但这里有一个很重要的限制:这不是“所有 E-Wallet、所有诈骗、所有转账都自动赔”。BNM 把 e-money issuer 分成 eligible EMI 与 standard EMI,较强的银行级安全要求重点落在 eligible EMI。不同案件还要看交易是怎样发生、平台有没有缺少应有的防护,以及用户的行为与损失之间有什么关系。
平台到底应该做哪些防护?
BNM 已要求较重要的 E-Wallet 发行商加强安全控制,包括更强的交易认证、单一注册设备绑定、针对高风险交易的保护机制、专门的诈骗热线,以及可以让用户快速冻结账户的 kill switch。BNM 2025 年年报也明确提到,eligible EMI 应采用类似银行的安全控制,包括 multi-factor authentication、single secure device authentication 和 kill switch;没有采用这些措施的 EMI,需要承担相应的诈骗损失。
换句话说,监管思路已经慢慢从“用户被骗就是用户自己的问题”,变成“用户要谨慎,平台也必须证明自己把该做的安全工作做了”。这才是这条规则真正重要的地方。
最容易误解的地方:被骗,不等于平台一定有错
假设你点击一个假的包裹链接,手机被恶意程式控制,随后 E-Wallet 出现你没有真正授权的转账。如果平台本来应该有更强认证、设备绑定或其他拦截机制,却没有落实,平台的责任就会明显提高。
但另一种情况是,你和诈骗者通话后,自己打开 E-Wallet、输入金额、确认收款人,再主动完成转账。如果平台已经落实规定的安全措施,这种案件就不能简单套用“7 天一定赔”。仍然需要调查平台有没有控制缺口、交易是否真的属于未经授权,以及双方各自的责任。
所以“即使用户有部分疏忽也可能获得全额赔偿”,不等于“只要被骗就由平台买单”。这两个概念差很多。
真的被骗后,先做这 5 件事
- 马上联系 E-Wallet 平台,冻结账户、卡片或相关支付功能;App 有 kill switch 就立即使用。
- 尽快拨打 National Scam Response Centre(NSRC)997。越早处理,资金还没有继续被转走的机会越高。
- 保留完整证据,包括交易时间、Transaction ID、聊天记录、电话号码、网站、截图和平台客服纪录,并尽快报案。
- 向 E-Wallet 提交正式书面投诉,不只问“会不会赔”,还要要求平台说明调查结果,以及相关交易是否符合它应遵守的安全控制。
- 如果不满意平台最终决定,可以考虑向 Financial Markets Ombudsman Service(FMOS)提出争议。FMOS 可处理包括 e-money 未经授权交易在内的合资格争议,一般涉及的直接金融损失上限为 RM250,000,并应在收到平台最终决定后的 6 个月内提出。
BNM 目前也建议发现未经授权交易后立即联系金融机构或拨打 997,并尽快报案;FMOS 则明确把 e-money 未经授权交易纳入处理范围。马来西亚国家银行
如果事情刚刚发生,不建议花时间先研究“到底谁负责”。先止血比较重要。可以直接参考 《马来西亚被骗了怎么办?2026 Scam 紧急处理指南:先打银行与 997,再去报案》,先把能够冻结的资金和账户处理掉。
还有一个常见混淆:E-Wallet 和 Digital Bank 不是同一回事
很多人会把 E-Wallet、Digital Bank、Debit Card 放在一起理解,但它们的监管身份和消费者保护机制并不完全相同。PIDM 存款保障也不能直接理解成“被骗就赔”。
如果你想先把两者分清楚,可以看 《马来西亚数字银行哪家好?2026 GXBank、Boost Bank、AEON Bank、Ryt Bank、KAF Digital Bank 完整指南》 里面关于 Digital Bank 与 E-Wallet 的区别。
对小公司和 SME,更现实的问题不是“赔不赔”
如果 Business 每天用 E-Wallet 或 QR 收钱,真正的风险不是某一天能不能拿到赔偿,而是账户一旦被盗用,公司的现金流可能马上停下来。员工权限太大、所有收款都放在同一台手机、钱包余额长期太高,都会把一个诈骗事件放大成 Business Continuity 问题。
我反而会把安全做得更简单:营运资金和收款资金分开、不要长期把大额现金留在 E-Wallet、设低一点的交易限额、只用指定设备、打开所有安全通知,并且让员工知道任何“老板叫你马上转钱”的 WhatsApp 或语音都必须再确认一次。
我的判断
我觉得这条“7 个工作日赔偿”真正值得注意的,不是让大家以后更放心地冒险,而是马来西亚的数字支付责任正在改变。平台不能只提供越来越快的付款体验,却把所有诈骗风险都推给用户。
对普通用户来说,最实用的做法仍然很简单:选择安全控制完整的平台,把 device binding、biometric、transaction limit、kill switch 这些功能打开;真的发生问题时,第一时间冻结、打 997、留证据,并要求平台给出书面的调查与责任判断。
长期来看,一个真正成熟的数字金融系统,不应该只有“付款越来越方便”,还应该做到“出了问题以后,责任越来越清楚”。这比一句“被骗会赔”更重要。
资料来源
Bank Negara Malaysia — Policy Document on Electronic Money (E-Money)
Bank Negara Malaysia — Unauthorised Transaction / Withdrawal FAQ
Financial Markets Ombudsman Service — Our Scope
资料核对日期:2026 年 9 月 6 日
Update History
2026 年 9 月 6 日|首次发布