สลิปปลอมมากับความเร่งรีบเสมอ: ทำไมการเพ่งดูรูปไม่พอ และระบบตรวจยอดเข้าจริงทำงานยังไง

สลิปโอนเงินปลอมกลายเป็นต้นทุนประจำของร้านที่รับโอน เพราะแอปแต่งสลิปทำรูปได้เนียนกว่าที่ตาคนจับได้ บทความนี้อธิบายกลไกของมิจฉาชีพ เหตุผลที่การตรวจด้วยตาแพ้เสมอ บันไดการยืนยันตั้งแต่กติกาหน้าร้านจนถึงระบบตัดยอดอัตโนมัติกับธนาคาร และตัวเลขที่บอกว่าเรื่องนี้ควรลงทุนแค่ไหน
ฉากนี้เกิดขึ้นทุกวันในร้านไทย: ช่วงเร่งด่วน ลูกค้ายื่นมือถือโชว์สลิปโอน ยอดตรง ชื่อบัญชีตรง แคชเชียร์พยักหน้าแล้วส่งของ ตกเย็นกระทบยอดถึงพบว่าเงินก้อนนั้นไม่เคยเข้าบัญชี สลิปปลอมไม่ใช่อาชญากรรมแบบแฮกเกอร์เจาะระบบ มันคือการโจมตีจุดที่อ่อนที่สุดของทุกร้าน: ความเชื่อว่ารูปภาพคือหลักฐานการจ่ายเงิน ในยุคที่แอปแต่งสลิปสร้างรูปได้ตรงฟอนต์ ตรงเลย์เอาต์ ตรงทุกรายละเอียดของธนาคารจริง การเพ่งดูโลโก้หรือตัวสะกดจึงเป็นการป้องกันที่แพ้ตั้งแต่ออกแบบ และมิจฉาชีพรู้จังหวะเสมอ: มาช่วงพีคที่คิวยาว มากับออเดอร์ที่เร่งให้ส่งทันที หรือโผล่ในไลฟ์ที่แอดมินกำลังรับมือแชทร้อยสาย เพราะความเร่งรีบคือเครื่องมือหลักของเขา ไม่ใช่รูปสลิป
หลักที่เปลี่ยนทุกอย่าง: หลักฐานคือเงินเข้า ไม่ใช่รูปภาพ
การป้องกันสลิปปลอมทั้งหมดสรุปเหลือประโยคเดียว: อย่ายืนยันการจ่ายจากสิ่งที่ลูกค้าแสดง ให้ยืนยันจากสิ่งที่บัญชีเราเห็น รูปสลิปปลอมได้ แต่ยอดเงินในบัญชีปลอมไม่ได้ บันไดการยืนยันจึงเริ่มจากขั้นที่ไม่ต้องลงทุนอะไรเลย: เปิดการแจ้งเตือนเงินเข้าของธนาคารบนเครื่องของร้าน (ไม่ใช่เครื่องส่วนตัวของพนักงานคนใดคนหนึ่ง) และตั้งกติกาเหล็กว่าของออกเมื่อยอดเด้งเข้าเท่านั้น ขั้นถัดมาสำหรับสลิปที่ต้องตรวจย้อนหลัง สลิปโอนยุคนี้มีคิวอาร์โค้ดขนาดเล็กฝังอยู่ ซึ่งสแกนตรวจกับระบบธนาคารได้ว่ารายการนี้เกิดขึ้นจริงหรือไม่ ผ่านแอปธนาคารหรือบริการตรวจสลิปที่เชื่อม API ของธนาคาร การตรวจจากคิวอาร์คือการถามฐานข้อมูลจริง ไม่ใช่การดูรูป จุดที่ต้องระวังคือกลโกงขั้นถัดไปของมิจฉาชีพ: ใช้สลิปจริงที่โอนเงินหนึ่งบาท แต่แต่งตัวเลขบนรูปให้เป็นยอดเต็ม คิวอาร์จะยืนยันว่ามีรายการจริง แต่ยอดไม่ตรง — ระบบตรวจที่ดีจึงต้องเทียบทั้งการมีอยู่ของรายการ ยอดเงิน และเวลา ไม่ใช่แค่ตอบว่าสลิปนี้มีจริง
ระดับระบบ: ตัดยอดอัตโนมัติสำหรับร้านที่ยอดโอนเยอะ
ร้านที่รับโอนวันละไม่กี่รายการใช้กติกาเงินเด้งก็เพียงพอ แต่ร้านไลฟ์และร้านออนไลน์ที่ยอดโอนเข้าวันละหลายสิบถึงหลายร้อยรายการจะเจอปัญหาใหม่: ไม่ใช่แค่สลิปจริงหรือปลอม แต่คือสลิปไหนคู่กับออเดอร์ไหน ลูกค้าสองคนโอนยอดเท่ากันในนาทีใกล้กัน แอดมินจับคู่ผิด ของหลุดไปผิดคน นี่คือจุดที่งานยืนยันเงินควรกลายเป็นระบบ: ดึงรายการเงินเข้าจากธนาคาร (ผ่านบริการแจ้งเตือนหรือ API ที่ธนาคารเปิดให้ธุรกิจ) แล้วจับคู่ยอด เวลา และอ้างอิงเข้ากับออเดอร์ในระบบขายอัตโนมัติ ออเดอร์เปลี่ยนสถานะเป็นจ่ายแล้วก็ต่อเมื่อเงินจริงถูกจับคู่สำเร็จ วิธีที่ทำให้การจับคู่แม่นขึ้นอีกชั้นคือการทำให้ยอดโอนไม่ซ้ำกัน เช่น บวกเศษสตางค์เฉพาะออเดอร์ (ยอด 500 บาท กลายเป็น 500.37) หรือดีที่สุดคือใช้คิวอาร์จ่ายเงินที่ผูกยอดกับออเดอร์ ซึ่งพาเรากลับไปหาโครงสร้างที่เราเขียนไว้ในเรื่อง payment gateway: เมื่อการรับเงินวิ่งผ่านช่องทางที่ยืนยันตัวเองได้ สลิปก็หมดหน้าที่ไปโดยปริยาย
คุ้มไหมที่จะจริงจัง: เลขของร้านที่โดนประจำ
ตีตัวเลขแบบร้านไลฟ์ทั่วไป: โดนสลิปปลอมสำเร็จเดือนละ 2 ครั้ง มูลค่าเฉลี่ยครั้งละ 800 บาท คือของหายปีละราว 19,000 บาท ฟังดูพอทน จนบวกต้นทุนที่เหลือ: เวลาที่แอดมินไล่ตรวจสลิปด้วยตาทุกวันวันละครึ่งชั่วโมง (คิดด้วยสูตรต้นทุนต่อชั่วโมงที่เราเขียนไว้ ก็ราวปีละ 12,000 บาท) ความเสียหายครั้งใหญ่ที่มาปีละครั้งกับออเดอร์หลักหมื่น และต้นทุนที่แพงที่สุด: ความเร็วที่หายไปเมื่อร้านต้องขอเวลาตรวจก่อนส่งของทุกออเดอร์ในช่วงพีค เทียบกับฝั่งแก้: กติกาเงินเด้งฟรี บริการตรวจสลิปหลักร้อยถึงหลักพันต่อเดือน และระบบจับคู่ยอดอัตโนมัติที่มักเป็นส่วนหนึ่งของระบบขายที่ดีอยู่แล้ว เรื่องนี้จึงไม่ใช่การลงทุนใหญ่ แต่คือการเลือกเลิกจ่ายภาษีให้มิจฉาชีพ และผลพลอยได้ที่มองข้ามบ่อย: ระบบยืนยันอัตโนมัติทำให้ร้านส่งของได้เร็วขึ้นสำหรับลูกค้าจริงทุกคน เพราะการตรวจที่เคยใช้สายตาและความลังเล กลายเป็นการจับคู่ที่จบในวินาที
บริการที่เกี่ยวข้อง
รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง
ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง
WhaleScope
ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope
รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล
อ่านต่อ

แสนล้านบาทที่หายเข้าแก๊งมิจฉาชีพ: ธุรกิจไม่ใช่แค่เหยื่อ แต่เป็นด่านที่ลูกค้าโดนหลอกในชื่อร้านคุณ
สถิติสะสมปี 2565–2568 มีคดีออนไลน์กว่า 1.05 ล้านคดี ความเสียหายทะลุแสนล้านบาท และครึ่งแรกของปี 2569 ยังเสียหายอีกเกือบ 9 พันล้าน บทความนี้มองจากมุมธุรกิจ: สลิปปลอมที่ร้านรับ บัญชีปลอมที่อ้างชื่อร้าน และพนักงานที่โอนตามคำสั่งปลอม — สามช่องที่ระบบปิดได้

สลิปหนึ่งหมื่นสองที่ไม่เคยมีเงินเข้า: คืนวันศุกร์ที่พี่บาสเกือบไล่พนักงานที่ดีที่สุดออก
ร้านมือถือของพี่บาสโดนสลิปปลอมกลางคิวลูกค้าแน่นร้าน มือถือหายไปหนึ่งเครื่อง และคำถามที่ตามมาเกือบทำลายทีม: ความผิดของใคร เรื่องนี้เล่าเส้นทางจากการโทษคน สู่การยอมรับว่ากติกาต่างหากที่พัง และระบบตรวจยอดเข้าที่จับมิจฉาชีพรายถัดไปได้ในสิบวินาที

ธุรกิจของคุณมีเซิร์ฟเวอร์อยู่แล้ว — มันคือมือถือของเจ้าของหนึ่งเครื่อง อยู่ในกระเป๋ากางเกง และไม่เคยถูกสำรองข้อมูลเลย
SME ไทยส่วนใหญ่ไม่เคยซื้อเซิร์ฟเวอร์ แต่ทุกร้านมีอยู่หนึ่งเครื่อง: มือถือของเจ้าของ — แชตลูกค้าทั้งหมด รูปบิลและเอกสาร แอปธนาคาร สิทธิ์แอดมินของเพจ และเบอร์ที่รับ OTP ของทุกบัญชี รวมอยู่ในอุปกรณ์เดียวที่พกฝ่าฝน ฝ่าฝูงชน และวางบนโต๊ะร้านกาแฟทุกวัน บทความนี้ไม่ใช่คู่มือสำรองข้อมูล (เรามีบทนั้นแล้ว) — มันคือบทตรวจนับว่าเซิร์ฟเวอร์ของคุณคืออะไร อะไรอยู่บนนั้นเครื่องเดียว และการทดสอบมือถือตกแม่น้ำที่ธุรกิจส่วนใหญ่สอบตกโดยไม่เคยรู้ว่าตัวเองเข้าสอบอยู่

ค่าปรับ PDPA เกิดขึ้นจริงแล้วกว่า 21 ล้านบาท — และเกือบทั้งหมดไม่ได้โดนเพราะถูกแฮก
กรกฎาคม 2567 สคส. สั่งปรับรายแรก 7 ล้านบาท สิงหาคม 2568 ประกาศปรับอีก 8 รายรวม 14.5 ล้าน รวมยอดทะลุ 21 ล้านบาท บทความนี้แกะจากคำสั่งจริงว่าอะไรคือสิ่งที่ทำให้โดนปรับ — ไม่ใช่การถูกเจาะระบบ แต่คือการไม่มี DPO ไม่แจ้งเหตุใน 72 ชั่วโมง และไม่มีมาตรการที่อธิบายได้
