Obre el teu tauler de pagaments un dilluns al matí i hi trobes 400 càrrecs nous d'1 dòlar de la nit — tots de números de targeta diferents, la majoria rebutjats, uns quants inexplicablement acceptats. Ningú no ha comprat res. El teu pagament acaba de ser utilitzat com a validador de targetes, i la factura de neteja ja està creixent.
Aquest escenari ja no és un fet aïllat. L'informe State of Fraud 2026 de Signifyd va trobar que els atacs de prova de targetes es van disparar un 175% interanual durant els primers quatre mesos del 2026, i la prova de targetes se situa ara entre els cinc tipus de frau més comuns que afronten els comerciants, afectant almenys un terç d'ells. Si vens qualsevol cosa en línia — béns físics, descàrregues digitals, llicències de SaaS o donacions sense ànim de lucre — el teu formulari de pagament és un objectiu. Aquí tens com funciona la prova de targetes, quant et costa realment i els controls per capes que l'aturen.
Què és la prova de targetes (i per què els bots adoren el teu formulari de pagament)
La prova de targetes, també anomenada carding, comprovació de targetes o enumeració, és el procés de validar números de targetes robades per trobar les que encara funcionen. Els estafadors compren dades de targetes filtrades a l'engròs i després les passen per pagaments reals de comerciants per veure quines targetes s'autoritzen. Les vàlides s'utilitzen per a compres fraudulentes més grans o es revenen amb un sobrepreu; les inservibles es descarten. Les estimacions del sector situen els bots darrere d'aproximadament el 80% d'aquests atacs — es tracta d'un sondeig automatitzat i d'alt volum, no d'algú que tecleja números a mà.
Els atacants normalment et sondegen de dues maneres:
- Pagaments de petit import. Un càrrec d'1 o 2 dòlars és prou petit perquè la majoria de titulars de targetes no el notin mai, així que poques vegades es denuncia. Un èxit significa que la targeta està activa.
- Configuració i tokenització de targetes. Desar una targeta en un compte o moneder desencadena una verificació de 0 dòlars o una petita autorització que normalment no apareix mai a l'extracte del titular. Aquest és el canal més furtiu, i és per això que els endpoints de creació de comptes i de "desar una targeta" reben tants atacs com les pàgines de pagament.
Els formularis de donacions mereixen una menció especial. Les entitats sense ànim de lucre són objectiu de manera desproporcionada perquè els seus formularis són deliberadament sense friccions — no cal compte, imports mínims ínfims, text emocionalment urgent — que és exactament el que vol un script de proves. Si gestiones una entitat sense ànim de lucre, tot el que hi ha en aquesta guia s'aplica a tu per partida doble.
Per què el teu pagament va ser triat
Els provadors de targetes són racionals sobre on gasten el temps dels seus bots. Busquen endpoints de pagament amb tres propietats: no cal iniciar sessió, import mínim baix o nul, i una resposta instantània llegible per màquina (aprovat o rebutjat) que poden retroalimentar al seu script. El pagament com a convidat, les botigues de béns digitals amb lliurament instantani, els fluxos de prova gratuïta a pagament i les pàgines de donacions compleixen tots els requisits.
Res d'això no significa que hagis fet res malament. Els equips de prevenció de frau de tots els grans processadors tracten la prova de targetes com a radiació de fons del comerç en línia — inevitable, però gestionable. L'objectiu no és fer el teu pagament impenetrable; és fer-lo prou car de sondar perquè els bots passin al formulari d'un altre.
Què et costa realment un atac
El dany va molt més enllà dels pocs dòlars en càrrecs fraudulents. Suma la factura completa:
Comissions d'autorització i processament. Segons el teu pla de preus, pots pagar una comissió per autorització en cada intent — incloents els rebutjats. Una ràfega de 10.000 intents de prova és diners reals encara que tots fallin.
Comissions de disputa i chargebacks. Els petits pagaments que s'accepten finalment els noten els titulars de targetes i es denuncien com a frau. Cada disputa fraudulenta normalment et costa una comissió de disputa de 15 a 25 dòlars a més de l'import reembossat, més el temps del personal per respondre. LexisNexis situa el cost total indirecte del frau en 4,61 dòlars per cada 1 dòlar de pèrdua directa per frau per als comerciants dels EUA, un cop comptes comissions, mercaderia perduda i operacions.
Una reputació de taxa de rebuig danyada. Els emissors i les xarxes de targetes vigilen la teva ràtio de rebuigs. Una ràfega de proves fixa una pila enorme de rebuigs al teu compte, cosa que fa que les teves transaccions legítimes semblin més arriscades — i això pot apujar la teva taxa de rebuig en clients reals fins i tot després que l'atac s'aturi. Continues pagant per l'atac en vendes perdudes molt després que els bots se'n vagin.
Programes de monitoratge i multes. Si les disputes provocades per les proves empenyen la teva ràtio de disputes per sobre dels llindars de les xarxes de targetes, pots acabar en un programa de monitoratge de disputes amb multes mensuals que s'incrementen com més temps hi romans. Aquest és el risc de cua que converteix un atac molest en un problema de cinc xifres.
Dades de negoci contaminades. Els càrrecs de prova acceptats semblen clients nous a la teva analítica. Els taulers d'ingressos, les taxes de conversió i les tendències de creixement es distorsionen, cosa que fa més difícil veure com va el teu negoci real — i més difícil conciliar els teus llibres, com veurem més avall.
Com saber que t'estan provant
Si ho detectes aviat, sovint pots aturar-ho abans que arribi l'onada de disputes. Vigila aquests senyals d'alerta:
- Un pic sobtat d'autoritzacions rebutjades, especialment per imports petits
- Molts intents des d'un conjunt reduït d'adreces IP, o una adreça IP que va rotant moltes targetes
- Enviaments en ràfega separats per segons, a hores estranyes o des de geografies on normalment no vens
- Patrons d'correu repetitius (cadenes aleatòries, variants amb afegitó d'una única bústia) o dades de facturació que no coincideixen entre intents
- Un augment de verificacions de 0 dòlars o de nous mètodes de pagament desats sense compres corresponents
- Fallades de desafiament 3D Secure agrupades al voltant de la mateixa finestra temporal
La majoria de processadors et permeten configurar alertes de webhook o vistes de tauler per a anomalies en la taxa de rebuig. Si no fas res més d'aquest article, configura una alerta per a "la taxa de rebuig s'ha duplicat respecte a la mitjana anterior". Aquesta única notificació és la diferència entre un incident de dues hores i un de dues setmanes.
Els controls que aturen la prova de targetes
Cap control únic acaba amb la prova de targetes; la defensa és una pila de friccions barates que juntes fan que el teu formulari no sigui rendible de sondar. Implementa-les aproximadament en aquest ordre.
1. Requereix CVC i verificació d'adreça — i aplica el resultat
Recull el codi de verificació de la targeta (CVC) i el codi postal de facturació en cada transacció, i després bloqueja realment les transaccions que fallin aquestes comprovacions en lloc de limitar-te a marcar-les. Els lots de targetes robades sovint no tenen el CVC, així que un rebuig ferm per discrepància de CVC filtra una gran part del trànsit de proves a cost zero per als compradors legítims, que tenen la targeta a mà. No emmagatzemis mai valors de CVC — és alhora una violació de compliment i inútil, ja que no els pots reutilitzar de totes maneres.
2. Afegeix CAPTCHA als endpoints de pagament i de desar targeta
Com que les proves són aclaparadorament impulsades per bots, un CAPTCHA a cada endpoint que pugui validar una targeta — pagament, desar una targeta, recàrrega de moneder, enviament de donació — trenca la majoria de scripts d'atac directament. Comença amb un CAPTCHA invisible basat en puntuació perquè els clients reals no vegin mai un trencaclosques; si hi ha un atac en curs, canvia temporalment a un desafiament visible. Dos detalls d'implementació importen enormement: valida el testimoni del CAPTCHA al costat del servidor, no només amb JavaScript del costat del client (els bots es salten el navegador), i assegura't que la comprovació cobreixi cada sol·licitud que validi targetes, no només la pàgina de pagament principal.
3. Estableix límits de velocitat
Les regles de velocitat limiten amb quina freqüència la mateixa entitat pot intentar pagaments en una finestra temporal. Punts de partida sensats per a un petit comerciant:
- Màxim d'intents per adreça IP per hora i per dia
- Màxim de targetes diferents per adreça de correu, compte o dispositiu per dia
- Màxim de comptes de client nou creats des d'una adreça IP per dia
- Màxim de compres del mateix SKU de baix valor en una finestra curta
La paraula clau és "la mateixa entitat a través de dimensions" — els provadors van rotant targetes però sovint reutilitzen IP, correus o dispositius, així que una regla sobre qualsevol dimensió els enxampa. La majoria de plataformes antifrau, incloent-hi les incloses amb els grans processadors, admeten aquestes com a regles configurables; ajusta els llindars segons el teu trànsit màxim real (un llançament de producte o un pic de Giving Tuesday no hauria de fer saltar les teves pròpies defenses).
4. Apuja el cost de cada intent
Petits canvis estructurals fan que el teu formulari sigui un objectiu pitjor sense perjudicar gaire la conversió:
- Requereix iniciar sessió per al pagament, o almenys per desar un mètode de pagament. Forçar la creació de compte amb verificació per correu alenteix els scripts dràsticament.
- Estableix un import mínim de càrrec que encara converteixi. Moure un mínim de donació d'1 a 5 dòlars amb prou feines afecta els donants reals i fa que cada sondeig sigui cinc vegades més car.
- Afegeix una petita pausa o pas de confirmació abans de l'autorització final. Els humans no noten una pausa d'un segon; un script que executa milers d'intents per hora la nota immediatament.
5. Activa 3D Secure per al trànsit arriscat
3D Secure 2 trasllada la responsabilitat de les transaccions autenticades a l'emissor i redueix dràsticament el frau de targeta no present — les dades del sector suggereixen reduccions al voltant del 70% allà on s'aplica. El compromís de conversió és real, així que l'estratègia intel·ligent és selectiva: desafia només les transaccions que activin les teves regles de risc (dispositiu nou, geografia que no coincideix, senyals de velocitat) i deixa que els clients fidels recurrents passin sense friccions.
6. Saber què fer durant un atac
Si l'alerta de la secció anterior salta a les 2 de la matinada, aquí tens el manual:
- Reembossa els pagaments fraudulents acceptats ràpidament. Un reembossament et costa la comissió de processament; una disputa et costa la comissió més 15 a 25 dòlars més el dany a la ràtio. El reembossament és la sortida més barata sempre.
- Endureix les regles temporalment. Baixa els llindars de velocitat, canvia el CAPTCHA a visible, activa 3D Secure àmpliament. Pots relaxar-les després que passi l'onada.
- No tornis a intentar les targetes dels estafadors. La lògica agressiva de reintents i de reintents intel·ligents pot tornar a disparar targetes desades de comptes fraudulents, repetint efectivament l'atac contra tu mateix. Exclou els comptes creats recentment i mai satisfets de les seqüències de reintent.
- Bloqueja i denuncia. Bloqueja les IP abusives i les empremtes de dispositius, conserva els registres i presenta una denúncia al teu processador — denunciar aviat ajuda si alguna disputa resultant necessita context.
Comptabilitat per a les conseqüències (no ho saltis)
Els incidents de frau creen desordres comptables que perduren durant mesos si els enregistres malament. Quan s'assereni la pols:
- Registra les comissions de disputa en el seu propi compte de despeses, separat de les comissions de processament. Barrejar-les amaga el cost real de l'incident i fa impossible mesurar si els teus nous controls han valgut la pena.
- Concilia el brut amb el net amb cura. Les autoritzacions de prova, els reembossaments i els chargebacks afecten el teu pagament en moments diferents. Concilia el pagament del teu processador amb els teus registres de comandes línia per línia per al període afectat en lloc de confiar en els totals del tauler.
- Registra les pèrdues per frau explícitament. Els chargebacks no recuperats són una despesa real, no una reversió d'ingressos per enterrar en un compte miscel·lani. Enregistrar-los en un compte dedicat de pèrdues per frau manté els teus marges honestos i et dona xifres netes per a assegurances o impostos.
- Vigila la teva reserva. Els processadors de vegades imposen o apugen una reserva rotativa després d'un pic de frau. Això són diners que no pots tocar — preveu-ho perquè una retenció de reserva no sorprengui el teu compte operatiu.
Si el teu llibre ja separa les comissions de processament, els reembossaments i les pèrdues per chargeback en comptes diferents, aquesta neteja et portarà una tarda. Si tot cau en una única caixa de "comissions de Stripe", et portarà una setmana. La feina avorrida del pla de comptes que fas avui és el que fa que el proper incident sigui superable — i la documentació de Beancount sobre l'estructuració de comptes és una bona referència si els teus llibres necessiten aquesta neteja.
Mantén el teu pagament — i els teus llibres — hostils al frau
La prova de targetes empitjora, no millora: els atacs automatitzats continuen creixent, i tots els venedors en línia estan al radi d'explosió. Els comerciants que més pateixen no són els que reben sondejos — tothom rep sondejos — sinó els que no tenen alerta de taxa de rebuig, ni límits de velocitat, ni pla per a l'incident de les 2 de la matinada. Posa en marxa els controls d'aquesta guia ara, mentre el trànsit és normal, i la propera ràfega esdevindrà una notificació en lloc d'una crisi.
I quan els càrrecs fraudulents, els reembossaments i les comissions de disputa arribin al teu llibre, assegura't que caiguin en comptes que t'expliquin la història real. Beancount.io ofereix comptabilitat en text pla que et dona transparència i control totals sobre les teves dades financeres — sense caixes negres, sense dependència de proveïdor. Comença gratis i descobreix per què els desenvolupadors i els professionals de les finances s'estan passant a la comptabilitat en text pla.





