Dijital ürünlerde risk neden daha yüksek? Çünkü “teslimat geri alınamaz”
E-pin/dijital kod satışında süreç çok hızlı akar: ödeme yapılır, kod verilir, müşteri kullanır. Bu hız satış için harikadır; ama fraud tarafında da aynı hız vardır. Çalınmış kartla yapılan bir işlemde, sen durumu fark ettiğinde kod çoktan tüketilmiş olur.
Bu yüzden bu işte amaç “fraud’u sıfırlamak” değil; riskli işlemleri erken yakalayıp teslimatı kontrollü yönetmek ve chargeback geldiğinde elinde güçlü kanıt (log) tutmaktır.
Bu yazının tek odağı: E-pin işinde en yaygın 10 saldırı senaryosu ve pratik savunma katmanları.
Ön bilgi: Fraud ile chargeback aynı şey değil
- Fraud: İşlemin kötü niyetli yapılması (çalınmış kart, ele geçirilmiş hesap vb.).
- Chargeback: Kart sahibinin bankaya itirazı (fraud olabilir, “memnuniyetsizlik” de olabilir).
Dijitalde chargeback’lerin önemli kısmı fraud kaynaklıdır; ama hepsi değil. Bu yüzden hem önleme hem de kanıt üretme tarafı şarttır.
1) Çalınmış kart ile anında alım + hızlı tüketim
Senaryo: Saldırgan çalınmış kart bilgisiyle yüksek tutarlı kod alır ve saniyeler içinde kullanır/satar.
Savunma
- Riskli işlemlerde 3DS zorunlu
- Yeni müşteri için adet/tutar limitleri
- Yüksek riskte teslimat freni (manuel onay / gecikmeli teslimat)
2) “New account burst”: Aynı anda çok hesap açıp deneme
Senaryo: Botlar bir gecede onlarca hesap açar, düşük tutarlarla dener, tutunca büyütür.
Savunma
- Hesap açmada hız kısıtı + bot koruması
- Yeni hesapta ilk siparişte limit
- Telefon/e-posta doğrulama (kademeli)
3) Kart “BIN testing” ve küçük denemeler
Senaryo: Saldırgan çok sayıda küçük tutarlı ödeme dener; başarılı olan kartla yüksek tutara geçer.
Savunma
- Belirli sayıda başarısız denemede geçici blok
- Aynı IP/cihazdan deneme sayısı limiti
- Şüpheli paternlerde otomatik 3DS zorunluluğu
4) Hesap ele geçirme (ATO): Sadık müşterinin hesabıyla alım
Senaryo: Müşterinin hesabı çalınır; kayıtlı adres/iletişimle hızlı alım yapılır.
Savunma
- Şifre değişimi / yeni cihaz girişinde ek doğrulama
- Şüpheli login (farklı ülke/cihaz) için risk skoru
- Yüksek riskte teslimat freni
5) Proxy/VPN ile lokasyon maskeleme
Senaryo: Aynı saldırgan farklı IP’lerle dolaşır; “tek IP limiti”ni aşar.
Savunma
- Sadece IP değil cihaz parmak izi (device fingerprint) mantığı
- VPN/proxy sinyallerini risk skoruna ekleme
- Şüpheli ağlarda düşük limit + 3DS
6) Kod teslim ekranının kötüye kullanımı (paylaşım/ekran görüntüsü)
Senaryo: Kod teslim ekranı linki paylaşılıyor, başkaları görüyor veya otomatik çekiliyor.
Savunma
- Kodu tek ekranda sonsuza kadar açık tutma; maskeli gösterim + “göster” aksiyonu
- “Göster” aksiyonunu logla (zaman, IP, cihaz)
- Oturum güvenliği: kısa süreli token, CSRF koruması
7) “Chargeback friendly” ürünler: Hızlı satıp itiraz etmek
Senaryo: Bazı kullanıcılar bilerek alır, kodu kullanır, sonra “ben yapmadım” der.
Savunma
- 3DS + teslimat logları (kanıt)
- Kod görüntüleme/teslimat anını kaydet
- Yüksek riskli kullanıcıya limit veya manuel onay
8) Çoklu kart / çoklu deneme: “Ödeyene kadar denerim”
Senaryo: Aynı kişi farklı kartlarla tekrar tekrar dener; bir tanesi geçince hızla alır.
Savunma
- Aynı hesap/cihazda kısa sürede çok deneme → blok
- Başarısız deneme sayısına göre cooldown
- Risk yükseldikçe 3DS zorunluluğu
9) Promosyon/kupon suistimali ile “ucuz kod” toplama
Senaryo: Kuponları birleştirerek veya yeni hesap açarak aşırı indirimle kod toplar.
Savunma
- Kupon stacking kapalı
- Yeni hesap kuponlarında cihaz/telefon doğrulama
- Kullanım limiti (kişi başı, cihaz başı)
10) “Stok bitirme” saldırısı: Rezervasyon sistemini kilitleme
Senaryo: Saldırgan ödeme yapmadan sürekli sipariş başlatır; kodları rezerve ederek stok kilitler.
Savunma
- Rezervasyon TTL (15–30 dk) + otomatik release
- Aynı hesap/cihazda eşzamanlı rezerv limitleri
- Ödeme başlatılmadan rezervasyon yapmama (kurguna göre)
Ortak savunma katmanları: “tek yöntem” değil, katmanlı güvenlik
Bu senaryoların çoğu tek bir önlemle bitmez. En sağlıklı yaklaşım katmanlıdır:
- Limitler: adet, tutar, saatlik/günlük
- Risk bazlı 3DS: herkese değil, riskliye zorunlu
- Cihaz + IP sinyalleri: sadece IP’ye güvenme
- Teslimat freni: riskli işlemde otomatiği durdur
- Loglama: chargeback’te en büyük silahın kanıttır
Hızlı kontrol listesi
- Yeni müşteri için tutar/adet limitleri var mı?
- Başarısız ödeme denemesi limiti ve cooldown var mı?
- Risk bazlı 3DS kuralın var mı?
- Rezervasyon TTL + otomatik release çalışıyor mu?
- Kod görüntüleme/teslimat loglanıyor mu?
- Kupon/indirim suistimaline karşı stacking/limit var mı?
Kapanış
E-pin işinde fraud ve chargeback “olmazsa olmaz” risklerdir; ama kontrol edilebilir. En iyi sistem; hızlı teslimatı korurken, riskli işlemlerde frene basabilen ve itiraz anında güçlü loglarla kendini savunabilen sistemdir. Bu 10 senaryoyu bir check-list gibi kullanırsan, hem kaybı azaltır hem de daha güvenli büyürsün.