「友好詐欺」缺口:為何支付處理商難以保護小規模商家
對於任何線上商家而言,退單(chargeback)都是一個已知的噩夢。你寄出了產品,提供了送貨證明,並遵循了每一項協議,結果客戶卻聲稱他們從未收到商品。在業界,這通常被稱為「友好詐欺」(friendly fraud)——這是對那些濫用爭議程序以同時獲得產品和退款的客戶的委婉說法。
最近一位 Ciglue(針對雪茄愛好者的利基產品)創作者的案例,凸顯了支付處理商在處理此類行為時的系統性失敗。在一名客戶成功對已送達的訂單提出爭議,並隨即下第二筆訂單以重複該詐騙行為後,商家向 Stripe 提供了明確的證據——包括客戶在電子郵件中炫耀該計畫的內容。儘管如此,商家發現了一個令人沮喪的現實:一名商家提供的詐欺證據並不會轉化為對其他商家的保護信號。
詐欺檢測中的信號缺口
Stripe 將其「Radar」工具行銷為一種先進的、由機器學習驅動的詐欺預防系統。其價值主張是基於網絡效應:因為 Stripe 處理海量的交易量,因此它能發現單一商家無法察覺的模式。
然而,Ciglue 的案例揭示了一個關鍵的盲點。據報導,當商家提供確鑿的證據證明客戶正在濫用退單系統時,Stripe 並不會利用該資訊來建立跨商家的詐欺信號。這意味著惡意行為者可以從一個 Stripe 商家轉移到另一個商家,每次都從頭開始。
正如一位觀察者所指出的,目前的系統創造了一個不對稱的環境:
"對於我來說,關鍵的啟示是 Stripe 承認他們不會使用爭議後的友好詐欺證據來在 Radar 中建立跨商家的信號... 這顯示了系統對獨立賣家而言是多麼地不對稱。"
商家的困境:防禦 vs. 摩擦力
由於支付處理商在爭議過程中通常保持中立或不表態,商家被迫實施自己的防禦措施。圍繞此問題的社群討論提出了幾種策略,儘管每種策略都有其自身的權衡:
1. 激進的內部黑名單機制
許多 SaaS 創始人和電子商務賣家主張實施「零容忍」政策。這包括不僅僅是封鎖卡片,還包括封鎖任何提出爭議的客戶的電子郵件地址和設備指紋。雖然這對單一商店來說有效,但這對阻止客戶攻擊其他商家毫無作用。
2. 區域封鎖
有些人建議完全封鎖高風險區域或國家。雖然這可以大幅降低詐欺率,但也會限制市場觸及範圍,並可能疏遠那些區域的合法客戶。
3. 技術強化
進階用戶建議跳出儀表板的限制。這包括分析存取日誌中的結帳提交模式——例如 IP 範圍、缺乏 JavaScript 執行或直接 API 調用——以在自動化卡片測試攻擊發生前進行攔截。
4. 透過 3DS 轉移責任
像 EMV 3DS 2.x 驗證這樣的技術解決方案可以提供「責任轉移」(liability shift)保護,將某些詐欺類型的風險從商家轉身轉移到發卡行。然而,這會增加結帳過程中的摩擦力,從而降低轉換率。
信用卡生態系統的結構性問題
這是 Stripe 特有的失敗,還是全球支付生態系統的一個特徵?有人認為整個信用卡系統的設計就是為了偏袒消費者。銀行通常站在卡片持有者一邊,而支付處理商則扮演中間人,促進交易但對爭議的結果幾乎不承擔任何責任。
這創造了一種「友好詐欺」實際上受到鼓勵的情境。客戶知道銀行很可能會站在他們那邊,而商家則知道,即使有送貨證明,他們仍可能損失金錢、產品以及爭議費用。
結論
對於小規模商家而言,對抗友好詐欺是一場艱苦的戰鬥。當被行銷為「網絡基於保護」的工具無法在網絡中共享關鍵的詐欺信號時,防禦的擔憂完全落在個別賣家身上。除非支付處理商從被動反應式姿勢轉向主動、跨商家的信號系統,否則「友好」在友好詐欺中將繼續僅造福於詐欺者。