美國明尼蘇達州精密金屬加工商 Marshall Screw Products(以 Marshall Manufacturing 為商號營運)於 2026 年 8 月 25 日,向雷姆西郡民事法院(Ramsey County Civil Court)正式遞狀,控告奧德國民銀行基金會(Old National Bank Foundation, Inc.)。這樁民事訴訟的核心指控直指銀行未善盡防範企業支票帳戶遭詐欺的保護義務,導致企業在短短數日內慘失逾 110 萬美元。
根據訴狀內容,Marshall Screw Products 長期與 Bremer Bank 維持超過 25 年的深厚合作關係。2025 年,奧德國民銀行併購 Bremer 之後,Marshall 位於當地的分行也隨之轉換為奧德國民銀行體系。在併購過渡期,銀行曾於 2025 年 8 月向該企業示警一筆可疑交易,並建議其加購名為「ACH Positive Pay」的訂閱制防詐服務。
然而,儘管企業已付費購買該項加值防護服務,2025 年 11 月仍接連爆發 55 筆詐欺性扣款,短短幾天內帳戶慘遭提領 110 萬美元,最終導致帳戶呈現 70 萬美元負數餘額。企業事後雖追回約 7.7 萬美元,但銀行拒絕賠償剩餘的 102 萬美元損失。這起案件不僅是單一企業的鉅額損失,更暴露出大型銀行在併購後系統整合過渡期間的內控失靈與責任歸屬爭議。
本案本質上是一樁典型的金融服務契約責任歸屬爭議,並非地緣政治角力或產業壟斷博弈,而是涉及金融機構與企業客戶之間的信任崩塌與法律戰。深入剖析其結構性成因,可從以下三個層面理解:
第一,併購整合期的資安防護斷層。奧德國民銀行於 2025 年併購 Bremer Bank 後,承接了大量原有客戶與在地分行。然而,跨體系的企業網路銀行系統、防詐監控模型與客戶風險評分機制,往往需要長達 12 至 24 個月的磨合期。在這段「資訊系統轉換的陣痛期」中,企業客戶極易暴露在詐欺攻擊的風險窗口下,成為駭客眼中的低垂果實。
第二,加值型防詐服務的責任歸屬模糊地帶。ACH Positive Pay 本質上是一種「授權比對」機制,企業需事先提供合法交易對手的帳號白名單。然而,若銀行的風險預警系統無法即時識別異常交易模式,或客戶未被明確告知如何設定白名單參數,則當詐欺發生時,雙方極易互指對方未盡義務。這正是本案的核心矛盾:銀行聲稱已提供付費工具,企業則主張銀行明知帳戶已被滲透,仍未主動凍結帳戶。
第三,美國《統一商法典》第 4A 條(UCC Article 4A)的法律戰主軸。在美國法律框架下,企業客戶若未在 60 天內對帳單提出書面異議,銀行得以免除部分責任。然而,若企業能證明銀行本身存在「重大過失(gross negligence)」或「實質性誤導(material misrepresentation)」,則該免責條款將失效。本案原告即以「重大過失」與「服務不實陳述」為訴訟核心,試圖突破銀行的免責防線。
從產業演進脈絡來看,此類「Positive Pay 失靈」訴訟近年在美國中西部銀行併購案中層出不窮,反映出區域型銀行在數位化轉型與資安投資上的結構性落後,已成為併購後難以迴避的隱形負債。
對比 2016 年孟加拉央行遭駭事件(SWIFT 系統遭滲透,被盜 8,100 萬美元)以及近年屢見不鮮的美國中小企業支票詐騙案,本案的後續演進將依循以下三種情境發展:
針對企業主、資訊長與金融從業人員,提供以下三項具體行動決策建議:
01 起因觸發:2025 年 11 月,Marshall Screw Products 帳戶遭駭客發動 55 筆詐欺性 ACH 扣款
02 一階傳導:Old National Bank 拒絕賠償 102 萬美元損失,企業被迫提起民事訴訟
03 二階擴散:訴訟消息曝光後,恐引發 Bremer Bank 併購過渡期內其他受害企業的集體求償
04 宏觀終局:迫使美國中西部區域銀行全面重檢併購後的風控整合時程,並推動 ACH 防詐服務的法規革新
因果網路圖譜 3 節點
可拖曳節點 · 點兩下開啟文章