Você abre seu painel de pagamentos numa segunda-feira de manhã e encontra 400 novas cobranças de $1 feitas durante a noite — todas de números de cartão diferentes, a maioria recusada, algumas inexplicavelmente bem-sucedidas. Ninguém comprou nada. Seu checkout foi usado apenas como validador de cartões, e a conta da limpeza já está crescendo.
Esse cenário não é mais um evento isolado. O relatório State of Fraud 2026 da Signifyd constatou que os ataques de teste de cartões aumentaram 175% ano a ano nos primeiros quatro meses de 2026, e o teste de cartões agora figura entre os cinco tipos de fraude mais comuns que os comerciantes enfrentam, atingindo pelo menos um terço deles. Se você vende qualquer coisa online — produtos físicos, downloads digitais, assinaturas de SaaS ou doações para organizações sem fins lucrativos — seu formulário de pagamento é um alvo. Veja como o teste de cartões funciona, quanto ele realmente custa e os controles em camadas que o detêm.
O Que É Teste de Cartões (e Por Que os Bots Adoram Seu Formulário de Pagamento)
Teste de cartões, também chamado de carding, verificação de cartões ou enumeração, é o processo de validar números de cartões roubados para encontrar os que ainda funcionam. Os fraudadores compram dados de cartões vazados em massa e depois os passam por checkouts reais de comerciantes para ver quais cartões autorizam. Os válidos são usados para compras fraudulentas maiores ou revendidos com ágio; os inválidos são descartados. Estimativas do setor atribuem aos bots cerca de 80% desses ataques — trata-se de sondagem automatizada e em alto volume, não de alguém digitando números à mão.
Os atacantes normalmente sondam você de duas maneiras:
- Pagamentos de pequeno valor. Uma cobrança de $1 ou $2 é pequena o suficiente para que a maioria dos portadores de cartão nunca perceba, então raramente é reportada. Um sucesso significa que o cartão está ativo.
- Cadastro de cartão e tokenização. Salvar um cartão em uma conta ou carteira dispara uma verificação de $0 ou uma pequena autorização que geralmente nunca aparece na fatura do portador. Este é o canal mais discreto, e é por isso que endpoints de criação de conta e de "salvar um cartão" são tão atacados quanto as páginas de checkout.
Formulários de doação merecem menção especial. Organizações sem fins lucrativos são desproporcionalmente visadas porque seus formulários são deliberadamente sem atrito — sem necessidade de conta, valores mínimos ínfimos, texto emocionalmente urgente — que é exatamente o que um script de teste quer. Se você administra uma organização sem fins lucrativos, tudo neste guia se aplica a você em dobro.
Por Que Seu Checkout Foi Escolhido
Os testadores de cartões são racionais quanto a onde gastam seu tempo de bot. Eles procuram endpoints de pagamento com três propriedades: sem necessidade de login, valor mínimo baixo ou inexistente, e uma resposta instantânea legível por máquina (aprovado ou recusado) que possam alimentar de volta no script. Checkout como convidado, lojas de produtos digitais com entrega instantânea, fluxos de teste gratuito para pago e páginas de doação cumprem todos os requisitos.
Nada disso significa que você fez algo errado. Equipes de prevenção à fraude em todos os grandes processadores tratam o teste de cartões como radiação de fundo do comércio online — inevitável, mas administrável. O objetivo não é tornar seu checkout impenetrável; é torná-lo caro o suficiente para ser sondado que os bots sigam para o formulário de outra pessoa.
O Que um Ataque Realmente Custa
O dano vai muito além dos poucos dólares em cobranças fraudulentas. Some a conta completa:
Taxas de autorização e processamento. Dependendo do seu plano de preços, você pode pagar uma taxa por autorização em cada tentativa — incluindo as recusadas. Uma rajada de 10.000 tentativas de teste é dinheiro real mesmo que todas falhem.
Taxas de disputa e chargebacks. Os pequenos pagamentos que passam eventualmente são notados pelos portadores e reportados como fraude. Cada disputa fraudulenta normalmente custa uma taxa de disputa de $15 a $25 além do valor reembolsado, mais o tempo da equipe para responder. A LexisNexis estima o custo total downstream da fraude em $4,61 para cada $1 de perda direta por fraude para comerciantes nos EUA, contando taxas, mercadorias perdidas e operações.
Uma reputação de taxa de recusa prejudicada. Emissores e bandeiras de cartão monitoram sua proporção de recusas. Uma rajada de testes acumula uma enorme pilha de recusas na sua conta, o que faz suas transações legítimas parecerem mais arriscadas — e isso pode elevar sua taxa de recusa em clientes reais mesmo depois que o ataque para. Você continua pagando pelo ataque em vendas perdidas muito depois de os bots irem embora.
Programas de monitoramento e multas. Se as disputas geradas pelos testes empurrarem sua proporção de disputas acima dos limites das bandeiras de cartão, você pode acabar em um programa de monitoramento de disputas com multas mensais que aumentam quanto mais tempo você permanecer nele. Esse é o risco de cauda que transforma um ataque incômodo em um problema de cinco dígitos.
Dados de negócio poluídos. Cobranças de teste bem-sucedidas parecem novos clientes na sua análise. Painéis de receita, taxas de conversão e tendências de crescimento ficam todos distorcidos, o que dificulta ver como seu negócio real está indo — e dificulta conciliar seus livros, como abordaremos abaixo.
Como Saber Que Você Está Sendo Testado
Detecte cedo e você frequentemente pode detê-lo antes que a onda de disputas chegue. Fique atento a estes sinais de alerta:
- Um pico repentino em autorizações recusadas, especialmente de valores pequenos
- Muitas tentativas de um pequeno conjunto de endereços IP, ou um único endereço IP alternando entre muitos cartões
- Envios em rajada com segundos de intervalo, em horários estranhos ou de geografias para as quais você normalmente não vende
- Padrões repetitivos de e-mail (strings aleatórias, variantes com sufixo plus de uma mesma caixa de entrada) ou dados de cobrança incompatíveis entre tentativas
- Um salto em verificações de $0 ou novos métodos de pagamento salvos sem compras correspondentes
- Falhas de desafio 3D Secure agrupadas na mesma janela de tempo
A maioria dos processadores permite configurar alertas via webhook ou visualizações de painel para anomalias na taxa de recusa. Se você não fizer mais nada deste artigo, configure um alerta para "taxa de recusa dobrou em relação à média recente". Essa única notificação é a diferença entre um incidente de duas horas e um de duas semanas.
Os Controles Que Detêm o Teste de Cartões
Nenhum controle isolado acaba com o teste de cartões; a defesa é uma pilha de atritos baratos que, juntos, tornam seu formulário não lucrativo de sondar. Implemente-os aproximadamente nesta ordem.
1. Exija CVC e Verificação de Endereço — e Faça Valer o Resultado
Colete o código de verificação do cartão (CVC) e o CEP de cobrança em cada transação, e então de fato bloqueie transações que falhem nessas verificações em vez de apenas sinalizá-las. Bases de cartões roubados frequentemente não incluem o CVC, então uma recusa firme em caso de CVC incompatível filtra uma grande parcela do tráfego de teste a custo zero para compradores legítimos, que têm o cartão em mãos. Nunca armazene valores de CVC — isso é tanto uma violação de conformidade quanto inútil, já que você não pode reutilizá-los de qualquer forma.
2. Adicione CAPTCHA aos Endpoints de Pagamento e de Salvar Cartão
Como o teste é predominantemente conduzido por bots, um CAPTCHA em cada endpoint que possa validar um cartão — checkout, salvar um cartão, recarga de carteira, envio de doação — quebra a maioria dos scripts de ataque de imediato. Comece com um CAPTCHA invisível baseado em pontuação para que clientes reais nunca vejam um quebra-cabeça; se um ataque estiver em andamento, mude temporariamente para um desafio visível. Dois detalhes de implementação importam enormemente: valide o token do CAPTCHA no lado do servidor, não apenas com JavaScript no lado do cliente (os bots pulam o navegador), e certifique-se de que a verificação cubra cada requisição que valide cartão, não apenas a página principal de checkout.
3. Defina Limites de Velocidade
Regras de velocidade limitam com que frequência a mesma entidade pode tentar pagamentos em uma janela de tempo. Pontos de partida sensatos para um pequeno comerciante:
- Máximo de tentativas por endereço IP por hora e por dia
- Máximo de cartões distintos por endereço de e-mail, conta ou dispositivo por dia
- Máximo de novas contas de cliente criadas a partir de um endereço IP por dia
- Máximo de compras do mesmo SKU de baixo valor em uma janela curta
A palavra-chave é "mesma entidade em várias dimensões" — os testadores alternam cartões, mas frequentemente reutilizam IPs, e-mails ou dispositivos, então uma regra em qualquer dimensão os captura. A maioria das plataformas de fraude, incluindo as incluídas nos principais processadores, suporta essas regras como configuráveis; ajuste os limites com base no seu tráfego de pico real (um lançamento de produto ou um pico de doações não deve disparar suas próprias defesas).
4. Aumente o Custo de Cada Tentativa
Pequenas mudanças estruturais tornam seu formulário um alvo pior sem prejudicar muito a conversão:
- Exija login para o checkout, ou pelo menos para salvar um método de pagamento. Forçar a criação de conta com verificação de e-mail atrasa os scripts drasticamente.
- Defina um valor mínimo de cobrança que ainda converta. Mover um mínimo de doação de $1 para $5 quase não afeta doadores reais e torna cada sondagem cinco vezes mais cara.
- Adicione um pequeno atraso ou etapa de confirmação antes da autorização final. Humanos não percebem uma pausa de um segundo; um script executando milhares de tentativas por hora sente imediatamente.
5. Ative o 3D Secure para Tráfego de Risco
O 3D Secure 2 transfere a responsabilidade por transações autenticadas para o emissor e reduz drasticamente a fraude de cartão não presente — dados do setor sugerem reduções em torno de 70% onde é aplicado. O trade-off de conversão é real, então a jogada inteligente é seletiva: desafie apenas transações que disparem suas regras de risco (dispositivo novo, geografia incompatível, sinalizações de velocidade) e deixe clientes recorrentes confiáveis passarem sem atrito.
6. Saiba o Que Fazer Durante um Ataque
Se o alerta da seção anterior disparar às 2 da manhã, aqui está o manual:
- Reembolse prontamente os pagamentos fraudulentos bem-sucedidos. Um reembolso custa a taxa de processamento; uma disputa custa a taxa mais $15 a $25 mais dano à proporção. Reembolsar é a saída mais barata sempre.
- Aperte as regras temporariamente. Reduza os limites de velocidade, mude o CAPTCHA para visível, ative o 3D Secure amplamente. Você pode relaxá-las depois que a onda passar.
- Não tente novamente os cartões dos fraudadores. Lógica agressiva de cobrança e de nova tentativa inteligente pode redisparar cartões salvos de contas fraudulentas, efetivamente repetindo o ataque contra você mesmo. Exclua contas recém-criadas e nunca atendidas das sequências de nova tentativa.
- Bloqueie e reporte. Bloqueie os IPs abusivos e impressões digitais de dispositivos, preserve logs e registre um relatório com seu processador — reportar cedo ajuda se quaisquer disputas resultantes precisarem de contexto.
Contabilidade para o Rescaldo (Não Pule Isto)
Incidentes de fraude criam bagunças contábeis que persistem por meses se você os registrar de forma desleixada. Quando a poeira baixar:
- Acompanhe as taxas de disputa em sua própria conta de despesa, separadas das taxas de processamento. Juntá-las esconde o custo real do incidente e torna impossível medir se seus novos controles valeram a pena.
- Concilie bruto com líquido com cuidado. Autorizações de teste, reembolsos e chargebacks todos atingem seu repasse em momentos diferentes. Concilie o repasse do processador com seus registros de pedidos linha por linha para o período afetado em vez de confiar nos totais do painel.
- Registre perdas por fraude explicitamente. Chargebacks não recuperados são uma despesa real, não uma reversão de receita a ser enterrada em uma conta diversa. Registrá-los em uma conta dedicada de perdas por fraude mantém suas margens honestas e lhe dá números limpos para fins de seguro ou impostos.
- Fique de olho na sua reserva. Processadores às vezes impõem ou aumentam uma reserva rotativa após um pico de fraude. É dinheiro que você não pode tocar — faça projeções em torno disso para que uma retenção de reserva não surpreenda sua conta operacional.
Se o seu livro-razão já separa taxas de processamento, reembolsos e perdas por chargeback em contas distintas, essa limpeza leva uma tarde. Se tudo cai em um único balde de "taxas do Stripe", leva uma semana. O trabalho entediante de plano de contas que você faz hoje é o que torna o próximo incidente sobrevivível — e a documentação do Beancount sobre estruturação de contas é uma boa referência se seus livros precisarem dessa limpeza.
Mantenha Seu Checkout — e Seus Livros — Hostis à Fraude
O teste de cartões está piorando, não melhorando: ataques automatizados continuam crescendo, e todo vendedor online está no raio de explosão. Os comerciantes que mais sofrem não são os que são sondados — todos são sondados — mas os que não têm alerta de taxa de recusa, nem limites de velocidade, nem plano para o incidente das 2 da manhã. Coloque os controles deste guia em prática agora, enquanto o tráfego está normal, e a próxima rajada se torna uma notificação em vez de uma crise.
E quando as cobranças fraudulentas, reembolsos e taxas de disputa atingirem seu livro-razão, certifique-se de que caiam em contas que contem a história verdadeira. O Beancount.io oferece contabilidade em texto puro que lhe dá transparência e controle completos sobre seus dados financeiros — sem caixas-pretas, sem aprisionamento de fornecedor. Comece gratuitamente e veja por que desenvolvedores e profissionais de finanças estão migrando para a contabilidade em texto puro.





