E-Pin İşinde Fraud ve Chargeback: En Yaygın 10 Saldırı Senaryosu

E-Pin İşinde Fraud ve Chargeback: En Yaygın 10 Saldırı Senaryosu

13 Şubat 2026 8 dk okuma 268 görüntülenme

Dijital ürünlerde risk neden daha yüksek? Çünkü “teslimat geri alınamaz”

E-pin/dijital kod satışında süreç çok hızlı akar: ödeme yapılır, kod verilir, müşteri kullanır. Bu hız satış için harikadır; ama fraud tarafında da aynı hız vardır. Çalınmış kartla yapılan bir işlemde, sen durumu fark ettiğinde kod çoktan tüketilmiş olur.

Bu yüzden bu işte amaç “fraud’u sıfırlamak” değil; riskli işlemleri erken yakalayıp teslimatı kontrollü yönetmek ve chargeback geldiğinde elinde güçlü kanıt (log) tutmaktır.

Bu yazının tek odağı: E-pin işinde en yaygın 10 saldırı senaryosu ve pratik savunma katmanları.

Ön bilgi: Fraud ile chargeback aynı şey değil

  • Fraud: İşlemin kötü niyetli yapılması (çalınmış kart, ele geçirilmiş hesap vb.).
  • Chargeback: Kart sahibinin bankaya itirazı (fraud olabilir, “memnuniyetsizlik” de olabilir).

Dijitalde chargeback’lerin önemli kısmı fraud kaynaklıdır; ama hepsi değil. Bu yüzden hem önleme hem de kanıt üretme tarafı şarttır.

1) Çalınmış kart ile anında alım + hızlı tüketim

Senaryo: Saldırgan çalınmış kart bilgisiyle yüksek tutarlı kod alır ve saniyeler içinde kullanır/satar.

Savunma

  • Riskli işlemlerde 3DS zorunlu
  • Yeni müşteri için adet/tutar limitleri
  • Yüksek riskte teslimat freni (manuel onay / gecikmeli teslimat)

2) “New account burst”: Aynı anda çok hesap açıp deneme

Senaryo: Botlar bir gecede onlarca hesap açar, düşük tutarlarla dener, tutunca büyütür.

Savunma

  • Hesap açmada hız kısıtı + bot koruması
  • Yeni hesapta ilk siparişte limit
  • Telefon/e-posta doğrulama (kademeli)

3) Kart “BIN testing” ve küçük denemeler

Senaryo: Saldırgan çok sayıda küçük tutarlı ödeme dener; başarılı olan kartla yüksek tutara geçer.

Savunma

  • Belirli sayıda başarısız denemede geçici blok
  • Aynı IP/cihazdan deneme sayısı limiti
  • Şüpheli paternlerde otomatik 3DS zorunluluğu

4) Hesap ele geçirme (ATO): Sadık müşterinin hesabıyla alım

Senaryo: Müşterinin hesabı çalınır; kayıtlı adres/iletişimle hızlı alım yapılır.

Savunma

  • Şifre değişimi / yeni cihaz girişinde ek doğrulama
  • Şüpheli login (farklı ülke/cihaz) için risk skoru
  • Yüksek riskte teslimat freni

5) Proxy/VPN ile lokasyon maskeleme

Senaryo: Aynı saldırgan farklı IP’lerle dolaşır; “tek IP limiti”ni aşar.

Savunma

  • Sadece IP değil cihaz parmak izi (device fingerprint) mantığı
  • VPN/proxy sinyallerini risk skoruna ekleme
  • Şüpheli ağlarda düşük limit + 3DS

6) Kod teslim ekranının kötüye kullanımı (paylaşım/ekran görüntüsü)

Senaryo: Kod teslim ekranı linki paylaşılıyor, başkaları görüyor veya otomatik çekiliyor.

Savunma

  • Kodu tek ekranda sonsuza kadar açık tutma; maskeli gösterim + “göster” aksiyonu
  • “Göster” aksiyonunu logla (zaman, IP, cihaz)
  • Oturum güvenliği: kısa süreli token, CSRF koruması

7) “Chargeback friendly” ürünler: Hızlı satıp itiraz etmek

Senaryo: Bazı kullanıcılar bilerek alır, kodu kullanır, sonra “ben yapmadım” der.

Savunma

  • 3DS + teslimat logları (kanıt)
  • Kod görüntüleme/teslimat anını kaydet
  • Yüksek riskli kullanıcıya limit veya manuel onay

8) Çoklu kart / çoklu deneme: “Ödeyene kadar denerim”

Senaryo: Aynı kişi farklı kartlarla tekrar tekrar dener; bir tanesi geçince hızla alır.

Savunma

  • Aynı hesap/cihazda kısa sürede çok deneme → blok
  • Başarısız deneme sayısına göre cooldown
  • Risk yükseldikçe 3DS zorunluluğu

9) Promosyon/kupon suistimali ile “ucuz kod” toplama

Senaryo: Kuponları birleştirerek veya yeni hesap açarak aşırı indirimle kod toplar.

Savunma

  • Kupon stacking kapalı
  • Yeni hesap kuponlarında cihaz/telefon doğrulama
  • Kullanım limiti (kişi başı, cihaz başı)

10) “Stok bitirme” saldırısı: Rezervasyon sistemini kilitleme

Senaryo: Saldırgan ödeme yapmadan sürekli sipariş başlatır; kodları rezerve ederek stok kilitler.

Savunma

  • Rezervasyon TTL (15–30 dk) + otomatik release
  • Aynı hesap/cihazda eşzamanlı rezerv limitleri
  • Ödeme başlatılmadan rezervasyon yapmama (kurguna göre)

Ortak savunma katmanları: “tek yöntem” değil, katmanlı güvenlik

Bu senaryoların çoğu tek bir önlemle bitmez. En sağlıklı yaklaşım katmanlıdır:

  • Limitler: adet, tutar, saatlik/günlük
  • Risk bazlı 3DS: herkese değil, riskliye zorunlu
  • Cihaz + IP sinyalleri: sadece IP’ye güvenme
  • Teslimat freni: riskli işlemde otomatiği durdur
  • Loglama: chargeback’te en büyük silahın kanıttır

Hızlı kontrol listesi

  • Yeni müşteri için tutar/adet limitleri var mı?
  • Başarısız ödeme denemesi limiti ve cooldown var mı?
  • Risk bazlı 3DS kuralın var mı?
  • Rezervasyon TTL + otomatik release çalışıyor mu?
  • Kod görüntüleme/teslimat loglanıyor mu?
  • Kupon/indirim suistimaline karşı stacking/limit var mı?

Kapanış

E-pin işinde fraud ve chargeback “olmazsa olmaz” risklerdir; ama kontrol edilebilir. En iyi sistem; hızlı teslimatı korurken, riskli işlemlerde frene basabilen ve itiraz anında güçlü loglarla kendini savunabilen sistemdir. Bu 10 senaryoyu bir check-list gibi kullanırsan, hem kaybı azaltır hem de daha güvenli büyürsün.