Abres el panel de pagos un lunes por la mañana y encuentras 400 cargos nuevos de $1 de la noche anterior — todos de números de tarjeta distintos, la mayoría rechazados, unos cuantos exitosos sin explicación. Nadie compró nada. Tu checkout acaba de ser usado como validador de tarjetas, y la factura de la limpieza ya está creciendo.
Ese escenario ya no es un evento aislado. El informe State of Fraud 2026 de Signifyd encontró que los ataques de prueba de tarjetas aumentaron un 175% interanual en los primeros cuatro meses de 2026, y la prueba de tarjetas ahora se encuentra entre los cinco tipos de fraude más comunes que enfrentan los comerciantes, afectando al menos a un tercio de ellos. Si vendes algo en línea — productos físicos, descargas digitales, licencias de SaaS o donaciones sin fines de lucro — tu formulario de pago es un objetivo. Aquí te explicamos cómo funciona la prueba de tarjetas, cuánto te cuesta realmente y los controles por capas que la detienen.
Qué es la prueba de tarjetas (y por qué los bots aman tu formulario de pago)
La prueba de tarjetas, también llamada carding, verificación de tarjetas o enumeración, es el proceso de validar números de tarjetas robadas para encontrar las que todavía funcionan. Los estafadores compran datos de tarjetas comprometidas al por mayor y luego los pasan por checkouts reales de comerciantes para ver qué tarjetas autorizan. Las válidas se usan para compras fraudulentas más grandes o se revenden a un precio superior; las inservibles se descartan. Las estimaciones de la industria sitúan a los bots detrás de aproximadamente el 80% de estos ataques — esto es sondeo automatizado de alto volumen, no alguien escribiendo números a mano.
Los atacantes suelen sondear de dos maneras:
- Pagos de importe pequeño. Un cargo de $1 o $2 es lo suficientemente pequeño como para que la mayoría de los titulares de tarjetas nunca lo note, por lo que rara vez se reporta. Un éxito significa que la tarjeta está activa.
- Configuración y tokenización de tarjetas. Guardar una tarjeta en una cuenta o cartera activa una verificación de $0 o una pequeña autorización que generalmente nunca aparece en el estado de cuenta del titular. Este es el canal más sigiloso, y es la razón por la que los endpoints de creación de cuentas y de "guardar tarjeta" reciben tantos golpes como las páginas de checkout.
Los formularios de donación merecen una mención especial. Las organizaciones sin fines de lucro son desproporcionadamente atacadas porque sus formularios son deliberadamente ágiles — sin necesidad de cuenta, mínimos ínfimos, texto emocionalmente urgente — que es exactamente lo que quiere un script de prueba. Si diriges una organización sin fines de lucro, todo en esta guía se te aplica por partida doble.
Por qué tu checkout fue elegido
Los probadores de tarjetas son racionales sobre dónde gastan su tiempo de bots. Buscan endpoints de pago con tres propiedades: sin inicio de sesión requerido, importe mínimo bajo o nulo, y una respuesta instantánea legible por máquina (aprobado o rechazado) que puedan retroalimentar a su script. El checkout como invitado, las tiendas de productos digitales con entrega instantánea, los flujos de prueba gratuita a pago y las páginas de donación cumplen todos los requisitos.
Nada de esto significa que hiciste algo mal. Los equipos de prevención de fraude de todos los procesadores importantes tratan la prueba de tarjetas como radiación de fondo del comercio en línea — inevitable, pero manejable. El objetivo no es hacer tu checkout impenetrable; es hacerlo lo suficientemente costoso de sondear como para que los bots pasen al formulario de otro.
Cuánto te cuesta realmente un ataque
El daño va mucho más allá de los pocos dólares en cargos fraudulentos. Suma la factura completa:
Comisiones de autorización y procesamiento. Dependiendo de tu plan de precios, puedes pagar una comisión por autorización en cada intento — incluidos los rechazados. Una ráfaga de 10.000 intentos de prueba es dinero real aunque todos y cada uno fallen.
Comisiones por disputas y contracargos. Los pagos pequeños que tienen éxito eventualmente son notados por los titulares de tarjetas y reportados como fraude. Cada disputa fraudulenta normalmente te cuesta una comisión por disputa de $15 a $25 además del importe reembolsado, más el tiempo del personal para responder. LexisNexis sitúa el costo total posterior al fraude en $4,61 por cada $1 de pérdida directa por fraude para los comerciantes estadounidenses, una vez que se cuentan comisiones, mercancía perdida y operaciones.
Una reputación dañada de tasa de rechazo. Los emisores y las redes de tarjetas vigilan tu ratio de rechazos. Una ráfaga de pruebas acumula un enorme montón de rechazos en tu cuenta, lo que hace que tus transacciones legítimas parezcan más riesgosas — y eso puede elevar tu tasa de rechazo en clientes reales incluso después de que el ataque se detenga. Sigues pagando por el ataque en ventas perdidas mucho después de que los bots se marchan.
Programas de monitoreo y multas. Si las disputas provocadas por las pruebas empujan tu ratio de disputas por encima de los umbrales de las redes de tarjetas, puedes acabar en un programa de monitoreo de disputas con multas mensuales que aumentan cuanto más tiempo permanezcas en él. Este es el riesgo de cola que convierte un ataque molesto en un problema de cinco cifras.
Datos de negocio contaminados. Los cargos de prueba exitosos parecen nuevos clientes en tus analíticas. Los paneles de ingresos, las tasas de conversión y las tendencias de crecimiento se distorsionan, lo que dificulta ver cómo va tu negocio real — y dificulta conciliar tus libros, como veremos a continuación.
Cómo saber que te están probando
Detéctalo temprano y a menudo podrás detenerlo antes de que llegue la ola de disputas. Vigila estas señales de alerta:
- Un pico repentino de autorizaciones rechazadas, especialmente por importes pequeños
- Muchos intentos desde un conjunto reducido de direcciones IP, o una sola dirección IP alternando entre muchas tarjetas
- Envíos en rápida sucesión con segundos de diferencia, en horas inusuales o desde geografías a las que normalmente no vendes
- Patrones de correo electrónico repetitivos (cadenas aleatorias, variantes con subdireccionamiento de una misma bandeja de entrada) o datos de facturación que no coinciden entre intentos
- Un aumento de verificaciones de $0 o de nuevos métodos de pago guardados sin compras correspondientes
- Fallos de desafío 3D Secure agrupados en la misma ventana temporal
La mayoría de los procesadores te permiten configurar alertas por webhook o vistas de panel para anomalías en la tasa de rechazo. Si no haces nada más de este artículo, configura una alerta para "la tasa de rechazo se duplicó respecto al promedio anterior". Esa única notificación es la diferencia entre un incidente de dos horas y uno de dos semanas.
Los controles que detienen la prueba de tarjetas
Ningún control único termina con la prueba de tarjetas; la defensa es una pila de fricciones baratas que en conjunto hacen que tu formulario no sea rentable de sondear. Impleméntalos aproximadamente en este orden.
1. Exige CVC y verificación de dirección — y haz cumplir el resultado
Recoge el código de verificación de la tarjeta (CVC) y el código postal de facturación en cada transacción, y luego bloquea de verdad las transacciones que fallen esas verificaciones en lugar de simplemente marcarlas. Los volcados de tarjetas robadas a menudo carecen del CVC, así que un rechazo firme por discrepancia de CVC filtra una gran parte del tráfico de pruebas a costo cero para los compradores legítimos, que tienen su tarjeta en mano. Nunca almacenes valores de CVC — eso es tanto una violación de cumplimiento como inútil, ya que de todos modos no puedes reutilizarlos.
2. Añade CAPTCHA a los endpoints de pago y de guardar tarjeta
Como las pruebas están abrumadoramente impulsadas por bots, un CAPTCHA en cada endpoint que pueda validar una tarjeta — checkout, guardar tarjeta, recarga de cartera, envío de donación — rompe de plano la mayoría de los scripts de ataque. Empieza con un CAPTCHA invisible basado en puntuación para que los clientes reales nunca vean un rompecabezas; si hay un ataque en curso, cambia temporalmente a un desafío visible. Dos detalles de implementación importan enormemente: valida el token del CAPTCHA en el lado del servidor, no solo con JavaScript del lado del cliente (los bots se saltan el navegador), y asegúrate de que la verificación cubra cada solicitud que valide tarjetas, no solo la página principal de checkout.
3. Establece límites de velocidad
Las reglas de velocidad limitan con qué frecuencia la misma entidad puede intentar pagos en una ventana de tiempo. Puntos de partida sensatos para un comerciante pequeño:
- Máximo de intentos por dirección IP por hora y por día
- Máximo de tarjetas distintas por dirección de correo electrónico, cuenta o dispositivo por día
- Máximo de cuentas de nuevos clientes creadas desde una dirección IP por día
- Máximo de compras del mismo SKU de bajo valor en una ventana corta
La palabra clave es "misma entidad a través de dimensiones" — los probadores rotan tarjetas pero a menudo reutilizan IP, correos electrónicos o dispositivos, así que una regla sobre cualquiera de las dimensiones los atrapa. La mayoría de las plataformas antifraude, incluidas las que vienen incluidas con los principales procesadores, admiten estas como reglas configurables; ajusta los umbrales según tu tráfico máximo real (el lanzamiento de un producto o un pico de Giving Tuesday no debería activar tus propias defensas).
4. Eleva el costo de cada intento
Pequeños cambios estructurales hacen que tu formulario sea un peor objetivo sin dañar mucho la conversión:
- Exige inicio de sesión para el checkout, o al menos para guardar un método de pago. Forzar la creación de cuenta con verificación por correo electrónico ralentiza los scripts drásticamente.
- Establece un importe mínimo de cargo que aún convierta. Pasar un mínimo de donación de $1 a $5 apenas afecta a los donantes reales y hace que cada sondeo sea cinco veces más costoso.
- Añade un pequeño retraso o paso de confirmación antes de la autorización final. Los humanos no notan una pausa de un segundo; un script que ejecuta miles de intentos por hora lo siente de inmediato.
5. Activa 3D Secure para tráfico riesgoso
3D Secure 2 traslada la responsabilidad de las transacciones autenticadas al emisor y reduce drásticamente el fraude sin tarjeta presente — los datos de la industria sugieren reducciones de alrededor del 70% donde se aplica. La contrapartida en conversión es real, así que la jugada inteligente es selectiva: desafía solo las transacciones que activen tus reglas de riesgo (dispositivo nuevo, geografía discrepante, señales de velocidad) y deja que los clientes recurrentes de confianza pasen sin fricción.
6. Saber qué hacer durante un ataque
Si la alerta de la sección anterior suena a las 2 de la madrugada, aquí está el manual:
- Reembolsa los pagos fraudulentos exitosos con prontitud. Un reembolso te cuesta la comisión de procesamiento; una disputa te cuesta la comisión más $15 a $25 más el daño al ratio. Reembolsar es la salida más barata siempre.
- Endurece las reglas temporalmente. Baja los umbrales de velocidad, cambia el CAPTCHA a visible, activa 3D Secure de forma amplia. Puedes relajarlas después de que pase la ola.
- No reintentes las tarjetas de los estafadores. La lógica agresiva de cobro y reintento inteligente puede reactivar tarjetas guardadas de cuentas fraudulentas, repitiendo efectivamente el ataque contra ti mismo. Excluye de las secuencias de reintento las cuentas recién creadas y nunca completadas.
- Bloquea y reporta. Bloquea las IP abusivas y las huellas de dispositivos, conserva los registros y presenta un informe a tu procesador — reportar temprano ayuda si alguna disputa resultante necesita contexto.
Contabilidad para las secuelas (no te saltes esto)
Los incidentes de fraude crean desorden contable que persiste durante meses si lo registras descuidadamente. Cuando se calme la situación:
- Registra las comisiones por disputas en su propia cuenta de gastos, separadas de las comisiones de procesamiento. Agruparlas oculta el costo real del incidente y hace imposible medir si tus nuevos controles valieron la pena.
- Concilia el bruto con el neto con cuidado. Las autorizaciones de prueba, los reembolsos y los contracargos impactan tu pago en momentos diferentes. Concilia el pago de tu procesador con tus registros de pedidos línea por línea para el período afectado en lugar de confiar en los totales del panel.
- Registra las pérdidas por fraude explícitamente. Los contracargos no recuperados son un gasto real, no una reversión de ingresos para esconder en una cuenta miscelánea. Registrarlos en una cuenta dedicada a pérdidas por fraude mantiene tus márgenes honestos y te da cifras limpias para fines de seguros o impuestos.
- Vigila tu reserva. Los procesadores a veces imponen o elevan una reserva rotativa tras un pico de fraude. Ese es efectivo que no puedes tocar — pronostícalo para que una retención de reserva no sorprenda a tu cuenta operativa.
Si tu libro mayor ya separa las comisiones de procesamiento, los reembolsos y las pérdidas por contracargos en cuentas distintas, esta limpieza toma una tarde. Si todo cae en un único cajón de "comisiones de Stripe", toma una semana. El aburrido trabajo de plan de cuentas que hagas hoy es lo que hace que el próximo incidente sea sobrevivible — y la documentación de Beancount sobre estructuración de cuentas es una buena referencia si tus libros necesitan esa limpieza.
Mantén tu checkout — y tus libros — hostiles al fraude
La prueba de tarjetas está empeorando, no mejorando: los ataques automatizados siguen aumentando, y cada vendedor en línea está en el radio de impacto. Los comerciantes que más sufren no son los que reciben sondeos — todos reciben sondeos — sino los que no tienen alerta de tasa de rechazo, ni límites de velocidad, ni plan para el incidente de las 2 de la madrugada. Pon en marcha los controles de esta guía ahora, mientras el tráfico es normal, y la próxima ráfaga se convertirá en una notificación en lugar de una crisis.
Y cuando los cargos fraudulentos, los reembolsos y las comisiones por disputas lleguen a tu libro mayor, asegúrate de que aterricen en cuentas que te cuenten la historia real. Beancount.io ofrece contabilidad en texto plano que te da total transparencia y control sobre tus datos financieros — sin cajas negras, sin dependencia de proveedores. Empieza gratis y descubre por qué los desarrolladores y profesionales de las finanzas se están pasando a la contabilidad en texto plano.





