Seorang peniaga yang menyaksikan serangan ujian kad melihat perkara yang sama setiap kali. Pesanan untuk barang termurah dalam katalog, tiba berkelompok, setiap satu dengan nama berbeza dan kad berbeza serta alamat penghantaran yang sama. Ratusan checkout terbengkalai sehari yang tiada manusia menciptanya. Hampir tiada satu pun berjaya, dan itulah bahagian yang membuat orang menyangka ia masalah orang lain.
Signifyd mengukur serangan ujian kad naik 175% sepanjang Januari hingga April 2026 berbanding bulan yang sama pada 2025, dan mengaitkan kenaikan itu dengan pengesahan kelayakan automatik. Dalam tempoh yang sama ia meletakkan tekanan penipuan di Amerika Utara naik 33% dan percubaan pengambilalihan akaun naik 78%.
Sebab ia begitu sukar dihentikan pada Shopify tiada kaitan dengan sebaik mana pertahanan itu. Ia tentang di mana pertahanan itu berada.
Apa yang sebenarnya dilakukan oleh penyerang
Bahagian yang mengelirukan ialah motifnya. Seseorang menjalankan ratusan pesanan melalui kedai anda dan meninggalkan hampir kesemuanya, yang kelihatan seperti vandalisme sehinggalah anda faham bahawa pesanan itu memang bukan tujuannya.
Banyak nombor kad itu tidak pernah dicuri daripada sesiapa. Ia diteka. Nombor kad bukan rawak. Enam hingga lapan digit pertama ialah Bank Identification Number, yang mengenal pasti bank pengeluar, dan julat itu bersifat awam. Digit terakhir ialah digit semak yang dihasilkan oleh formula Luhn, iaitu aritmetik yang boleh dijalankan sesiapa sahaja. Penyerang memilih satu BIN milik bank yang berbaloi disasarkan, mengisi digit tengah dengan calon, dan mengira digit akhir supaya setiap nombor sah dari segi struktur. Itu menghasilkan bekalan nombor tanpa henti yang kelihatan tulen kepada mana-mana borang yang menyemak bentuknya.
Sah dari segi struktur jauh berbeza daripada boleh digunakan. Kebanyakan nombor itu tidak tergolong dalam mana-mana akaun langsung, dan antara yang tergolong, kebanyakannya sudah luput, dibekukan, atau telah dibatalkan. Perkara yang sama berlaku pada nombor yang diambil dalam satu pelanggaran data, yang tersimpan dalam longgokan selama berbulan sebelum sesiapa sempat menggunakannya.
Jadi penyerang mempunyai satu longgokan nombor calon dan tiada idea yang mana masih hidup. Ada tepat satu cara untuk mengetahuinya, iaitu dengan bertanya kepada sebuah bank. Bertanya terus kepada bank bukanlah sesuatu yang boleh dilakukan oleh penjenayah. Bertanya kepada peniaga pula amat mudah, kerana setiap checkout ecommerce di dunia wujud untuk menghantar kad kepada pemproses pembayaran dan memulangkan jawapannya.
Jawapan itulah produknya. Kad yang meluluskan caj dua dolar ialah kad hidup dengan tarikh luput yang berfungsi dan kod keselamatan yang sah, dan ia bernilai berkali ganda berbanding nombor yang belum diuji di pasaran jualan semula. Barang dagangan itu tidak relevan. Penyerang bukan sedang membeli-belah.
Mengapa kedai anda dan bukan kedai orang lain
Tiada apa-apa tentang kedai anda yang menarik perkara ini. Ujian kad berjalan terhadap mana-mana checkout yang murah dicapai, dan sebuah kedai Shopify murah dicapai kerana Shopify konsisten. Corak URL yang sama berfungsi merentas setiap kedai pada platform itu, jadi skrip yang ditulis terhadap satu kedai berfungsi terhadap semuanya tanpa pengubahsuaian.
Caj kecil mengekalkan keadaan senyap. Penyerang bekerja dalam satu dua unit, pada produk termurah dalam katalog, kerana amaun kecil menarik kurang perhatian sistem risiko dan hampir tidak menelan kos pada kali jarang ia berjaya. Kad hadiah dan barang bernilai kosong lagi baik, dan peniaga melaporkan ia disasarkan dahulu.
Bagaimana mereka sampai ke checkout tanpa pernah melayari kedai anda
Ini bahagian yang mengejutkan orang, dan tiada eksploit di dalamnya.
Shopify menyokong pautan kekal troli, satu ciri berdokumen yang digunakan setiap peniaga untuk pautan iklan dan kempen e-mel. URL dalam bentuk /cart/{variant_id}:{quantity} membina troli dan menghantar pelawat terus ke checkout, melangkau halaman produk, halaman troli, dan segala yang lain. Ia wujud supaya satu e-mel Black Friday boleh menjatuhkan seseorang ke dalam checkout dengan satu ketikan.
Sebuah bot menggunakannya atas sebab yang sama seperti seorang pemasar. Satu permintaan mencipta troli dan mendarat pada checkout, dengan hadapan kedai dilangkau sepenuhnya. Tambah sebuah pelayar automatik yang memandu langkah pembayaran, sebarkan trafik itu merentas alamat proksi kediaman supaya tiada satu pun menonjol, dan keseluruhannya berjalan tanpa pengawasan.
Tiada apa-apa dalam urutan itu yang rosak atau luar biasa. Penyerang menggunakan ciri yang disokong tepat seperti mana ia direka, pada volum dan untuk tujuan yang tidak pernah diniatkan sesiapa.
Serangan itu tidak pernah memuatkan halaman yang anda pertahankan
Peniaga yang menerangkan serangan ini dalam forum komuniti Shopify sendiri melaporkan trafik itu tiba di URL checkout secara terus, tanpa melayari hadapan kedai untuk sampai ke sana. Butiran tunggal itu menjelaskan mengapa tindak balas biasa kembali bersih.
Sebuah captcha pada halaman produk mengawal halaman yang tidak pernah diminta bot. Sebuah aplikasi yang menyekat negara atau alamat menapis sesi hadapan kedai yang tidak pernah dibuka bot. Analisis penipuan Shopify memberi skor kepada pesanan yang selesai, dan percubaan ujian kad yang ditolak tidak pernah menjadi salah satunya, jadi alat yang sepatutnya menangkap penipuan tiada apa-apa di hadapannya. Seorang peniaga dalam utas itu melaporkan reCAPTCHA dipintas dengan bot masih sampai ke checkout.
Corak yang dilaporkan cukup konsisten untuk dikenali: satu akaun pelanggan baharu bagi setiap percubaan, alamat e-mel berputar yang kerap kali alamat sebenar diambil daripada pelanggaran data, dan satu alamat penghantaran yang sama digunakan semula di bawah kesemuanya. Sasarannya ialah apa sahaja yang paling murah. Peniaga menamakan produk berharga rendah yang baru ditambah, serta kad hadiah atau barang bernilai kosong jika kedai itu memilikinya.
Volumnya yang menjadikan ia mahal untuk diabaikan. Seorang peniaga melaporkan ratusan checkout terbengkalai menipu sehari, seorang lagi satu serangan yang berjalan berterusan sejak Jun 2025, dan seorang ketiga mengukur checkout terbengkalai naik 18.4% sepanjang empat minggu.
Setiap caj yang ditolak tetap menelan kos anda
Ini bahagian yang dipandang ringan oleh peniaga, dan ia sebab sebuah kedai dengan sifar pesanan menipu masih boleh dirosakkan teruk oleh satu serangan.
Permintaan kebenaran yang gagal ialah satu titik data tentang anda, dihantar kepada bank yang menolaknya. Cukup banyak daripadanya, cukup rapat antara satu sama lain, dan kedai anda mula kelihatan seperti risiko buruk kepada institusi yang memutuskan sama ada pelanggan anda diluluskan. Shopify menerangkan hasilnya secara langsung: transaksi yang gagal merosotkan kedudukan seorang peniaga dengan bank, dan pelanggan yang sah ditolak lama selepas serangan berakhir, dengan penurunan kadar kebenaran yang berlarutan.
Shopify melaporkan bahawa peniaga yang dilindungi perlindungannya melihat 13% lebih banyak jualan sah mereka diluluskan. Bacalah itu sebagai saiz lubang tersebut dan bukan sebagai satu ciri, kerana ia nombor yang sama dilihat dari sebelah sana.
Ada kos kedua yang langsung tiada faedahnya. Rekod checkout terbengkalai yang menipu itu tidak boleh dibuang, dan peniaga melaporkan mereka mengesahkannya dengan Shopify Flow, admin, dan API sekalipun. Setiap kadar penukaran, angka pengabaian troli, dan laporan corong yang meliputi minggu-minggu itu kekal salah selama-lamanya.
Visa kini memantau penghitungan sebagai kategori tersendiri
Visa Acquirer Monitoring Program menggabungkan program penipuan dan pertikaian yang lama menjadi satu, dengan ambang berkuat kuasa 1 Jun 2025 dan satu tempoh nasihat yang ditutup pada 30 September 2025.
Metrik utamanya ialah nisbah penipuan dan pertikaian kepada transaksi yang diselesaikan:
VAMP Ratio = Count of [Fraud (TC40) + Disputes (TC15)] / Count of Settled Transactions (TC05)
Bagi peniaga di Amerika Syarikat, Kanada, EU dan Asia Pasifik, ambang Excessive ialah nisbah VAMP pada atau melebihi 220 mata asas berserta sekurang-kurangnya 1,500 peristiwa penipuan dan pertikaian dalam sebulan. Ambang itu turun kepada 150 mata asas pada 1 April 2026.
Di bawahnya terletak klausa yang terpakai khusus untuk ujian kad. Visa menghendaki pemeroleh mengekalkan peniaga di bawah dua ambang penghitungan:
| Ukuran | Ambang |
|---|---|
| Nisbah Penghitungan: kebenaran terhitung dibahagikan dengan semua kebenaran, yang diluluskan dan ditolak sekali | 2,000 mata asas, iaitu 20% |
| Kiraan Transaksi Penghitungan: transaksi terhitung dalam sebulan, yang diluluskan dan ditolak sekali | 300,000 |
Bacalah baris pertama dengan teliti, kerana penyebutnya ialah percubaan kebenaran dan bukan pesanan yang selesai. Sebuah kedai dengan volum sederhana boleh melepasi 20% daripada percubaan kebenarannya sepanjang satu serangan berpanjangan sambil tidak pernah mendekati 300,000 transaksi. Kedai kecil tidak dilindungi kerana ia kecil di sini. Ia terdedah kerana itu.
Visa tidak menerbitkan jumlah yuran yang dilekatkan pada peringkat ini. Pemproses pembayaran yang mendokumenkan program itu menerangkan denda yang dikenakan bagi setiap transaksi yang dikira di bawah metrik itu setelah tempoh tangguh tamat, dan sekurang-kurangnya satu mendokumenkan satu peringkat amaran awal yang langsung tidak membawa yuran. Sesiapa yang memerlukan nombor itu patut bertanya kepada pemeroleh mereka dan bukan mempercayai satu angka daripada blog, dan itu termasuk angka yang beredar dengan jumlah dolar yang dilekatkan penuh yakin.
Apa yang dilakukan Shopify, dan di mana ia berhenti
Shopify menerbitkan penerangan tentang pertahanannya sendiri pada Jun 2026, dan nombor di dalamnya berbaloi diambil serius.
Model pembelajaran mesinnya memberi skor kepada setiap percubaan pembayaran sebelum ia sampai kepada pemproses, dan menyekat kira-kira 90% serangan ujian kad pada checkout kad kredit tetamu. Itu satu pertahanan sebenar yang melakukan kerja sebenar, dan ia percuma jika anda menggunakan Shopify Payments.
Perlindungan itu ada hadnya. Ia untuk checkout kad kredit tetamu, dan hanya untuk peniaga yang menggunakan Shopify Payments. Kira-kira 90% juga meninggalkan lebih kurang satu percubaan daripada sepuluh yang lepas, dan pada volum yang digambarkan peniaga itu masih satu jumlah kebenaran yang besar mengenai kadar anda setiap hari.
Shopify turut menerangkan bagaimana serangan itu telah berubah, dan penerangannya lebih penting daripada peratusannya. Serangan moden diagihkan dan bervolum rendah merentas ribuan peniaga serentak, dialirkan melalui proksi kediaman supaya kelihatan seperti trafik biasa. Itu satu reka bentuk yang disengajakan untuk mengalahkan tepat pertahanan yang paling awal dicapai kebanyakan orang.
Edge kini boleh melihat checkout, yang dahulunya tidak selalu benar
Selama bertahun-tahun nasihat piawainya ialah menjauhkan proksi daripada checkout. Panduan yang masih beredar hari ini memberitahu peniaga Shopify supaya membiarkan subdomain checkout tidak diproksi.
Nasihat itu sudah lapuk, dan mengujinya mengambil masa seminit. Minta URL checkout pada sebuah kedai Shopify yang hidup dan ia diselesaikan kepada domain utama anda sendiri, dalam bentuk yourdomain.com/checkouts/cn/<token>. Ia bukan pada nama hos milik Shopify. Sebuah zon yang diproksi melalui Cloudflare melihat permintaan itu dan boleh bertindak ke atasnya.
Itu mengubah apa yang tersedia untuk anda. Had kadar, cabaran terurus dan peraturan WAF boleh ditulis terhadap laluan yang benar-benar digunakan serangan itu, dan bukan terhadap hadapan kedai yang tidak pernah disentuhnya.
Satu pengecualian berbaloi dinyatakan terus dan bukan ditemui kemudian. Shop Pay dan checkout dipercepat yang lain mengalihkan ke domain milik Shopify di luar zon anda, dan tiada peraturan anda yang sampai ke laluan itu.
Peraturan yang sepadan dengan serangan
Panduan yang diterbitkan untuk laluan checkout bermula sekitar 5 hingga 10 permintaan POST bagi setiap IP setiap minit, kemudian menyekat atau mencabar selama beberapa minit. Itu cukup rendah untuk menghentikan bot yang memukul titik akhir dan cukup tinggi untuk membiarkan pembeli sebenar yang mencuba semula kad yang ditolak.
Beringkatkan ketegasan mengikut laluan dan bukan menaikkannya di mana-mana. Laluan checkout dan pembayaran layak menerima layanan yang lebih ketat berbanding pelayaran produk, dan itulah kelebihan keseluruhan memerintah di edge dan bukan di dalam aplikasi yang tidak dapat membezakan keduanya.
Gunakan cabaran sebelum anda menggunakan sekatan. LexisNexis mendapati 56% peruncit Amerika Syarikat dan 54% peniaga ecommerce Amerika Syarikat melaporkan peningkatan kadar pelanggan yang berpaling terikat kepada langkah antipenipuan mereka sendiri, dan itu satu kos sebenar yang dibayar oleh pembeli sebenar. Sebuah cabaran terurus menelan kos satu saat bagi satu positif palsu. Sebuah sekatan menelan kos satu jualan.
Gandingkan cabaran itu dengan had kadar dan bukan memilih antara keduanya. Cabaran bertindak pada borang. Had kadar menangkap permintaan yang tidak pernah memaparkan borang, dan itulah tingkah laku berdokumen di sini.
Terimalah apa yang tidak boleh dilakukan oleh had setiap IP. Terhadap serangan teragih yang disebarkan nipis merentas proksi kediaman, kiraan setiap IP ialah satu lantai dan bukan satu jawapan, dan versi jujur nasihat ini mengatakannya. Seorang peniaga dalam utas komuniti itu melaporkan membelanjakan beribu-ribu dolar untuk sebuah WAF dengan kejayaan terhad, dan itulah yang berlaku apabila peralatan yang baik dihalakan ke lapisan yang salah.
Buang sasaran itu sebelum anda menala apa-apa
Kemenangan termurah di sini langsung bukan peraturan, dan peniaga melaporkan ia berkesan.
Nyahterbit produk bernilai kosong dan kad hadiah yang tidak diperlukan kedai, kerana itulah yang dicapai bot terlebih dahulu. Seorang peniaga melaporkan bahawa menyahterbitkannya bersama-sama bertukar kepada checkout tiga halaman memotong kebanyakan volum itu.
Menangkap bayaran secara manual dan bukan secara automatik membuang isyarat kebenaran serta-merta yang dicari penyerang, yang menjadikan kedai anda pelantar ujian yang lemah dan menggalakkan mereka pergi ke tempat lain.
Kedua-duanya tidak memerlukan WAF, aplikasi, atau perbualan dengan pemeroleh anda. Kedua-duanya mengurangkan betapa menariknya sasaran itu, yang merupakan jawapan lebih tahan lama berbanding menala mengatasi penyerang yang boleh menukar alamat lebih pantas daripada anda menyenaraikannya.
Apa ini dan apa ia bukan
Artikel ini menerangkan corak serangan yang dilaporkan peniaga secara terbuka dan ambang yang diterbitkan oleh Visa. Ia bukan nasihat undang-undang atau pematuhan, dan yuran, keperluan pemulihan serta kewajipan pelaporan tertentu yang melekat pada akaun anda datang daripada pemeroleh anda.
Jika kedai anda sedang berada di bawah serangan sekarang, susunan tindakannya pendek. Buang sasaran murah itu, letakkan satu cabaran dan satu had kadar pada laluan checkout, dan bawa kadar kebenaran anda ke hadapan pembekal pembayaran anda sebelum corak penolakan itu menjadi perkara yang anda jelaskan dan bukan perkara yang anda perbaiki.