不正決済が行われた際、暗証番号や「本人認証サービス (3Dセキュア2.0)」が正しく入力されていると、被害者側は極めて厳しい立場に立たされる。クレジットカード業界におけるセキュリティ規定では、これらの認証を通った取引は「正当な会員本人の意志による決済」と推定されるためだ。
フィッシング詐欺でワンタイムパスワードを攻撃者に騙し取られた場合、システム上は「本人認証が正常に完了した取引」と処理される。カード会社は「会員自身が認証情報を第三者に渡した」と判断し、責任を会員側に問う傾向が強い。
本来、店舗とカード会社の間では「チャージバック制度」に基づき、不正決済の損害額を売上取り消し処理によって精算する仕組みが存在する。しかし、高精度な本人認証を通過した取引については加盟店側の責任が免除され、最終的な損害のしわ寄せが利用者に及ぶ構造ができあがっている。