Good Carder
Professional
- Messages
- 1,014
- Reaction score
- 691
- Points
- 113
От кардера — кардерам. Ты купил 1000 карт. 900 из них — мёртвые. Ты не знаешь, какие живые, а какие нет. Если ты начнёшь вбивать их все подряд — ты просто сожжёшь прокси, привлечёшь внимание и потеряешь время. Нужен способ проверить карты, не спалившись. Микро-транзакции — идеальный инструмент для разведки. Суммы меньше $1 почти не замечают ни жертвы, ни антифрод-системы. А каждая успешная авторизация даёт тебе сигнал: карта жива.
В этой статье я разберу, почему микро-транзакции стали основным методом тестирования карт, как работает техника «probing», как обходить пороги обнаружения Stripe Radar, какие скрытые издержки это создаёт для мерчантов и как масштабировать процесс без привлечения внимания.
В 2026 году стандартом стало тестирование карт через микро-транзакции на суммы $0,50–1,00 или даже $0,01. Эти суммы:
Цитата из отчёта Chargeflow (2026): «Card testing is a low-cost fraud tactic where attackers validate stolen card data using micro-transactions before launching larger attacks».
Банк, в свою очередь, не блокирует микро-транзакции, потому что:
Итог: микро-транзакции — это идеальный способ тестирования, потому что они находятся в «слепой зоне» и жертвы, и банка.
Шаг 2. Генерация запросов. Бот отправляет POST-запрос на эндпоинт оплаты с данными карты и суммой $0,50–1,00.
Шаг 3. Анализ ответа. Шлюз возвращает один из трёх типов ответов:
Шаг 4. Масштабирование. Тысячи запросов отправляются одновременно через ботнет или распределённую систему, что позволяет проверить тысячи карт за минуты.
Probing через микро-транзакции обходит это, потому что:
Важно: probing не требует завершения покупки. Достаточно получить ответ success или insufficient_funds — это уже сигнал, что карта жива.
Ключевая уязвимость Radar: он оценивает каждую транзакцию по шкале от 0 до 99, но блокирует только те, что превышают порог. Если ты держишься ниже порога, Radar пропускает транзакцию.
Стратегия 2. Ротация BIN. Если Radar видит много запросов с одного BIN, он может заблокировать весь диапазон. Используй разные BIN-диапазоны для каждого пула карт.
Стратегия 3. Распределение по времени. Stripe Radar 2.0 использует модели машинного обучения, которые анализируют временные паттерны. Чередуй время запросов: утро, день, вечер, ночь.
Стратегия 4. Имитация легитимного трафика. Radar труднее обнаруживает тестирование на сайтах с высокой долей микро-транзакций (благотворительность, подписки, игры). Выбирай такие цели.
Стратегия 5. Использование разных аккаунтов Stripe. Каждый Stripe-аккаунт имеет свои пороги. Если ты сжигаешь один, переключайся на другой.
Стратегия 6. Избегай создания PaymentIntent. Radar не видит неудачные попытки создания подписки, если они не доходят до стадии оплаты. Используй эту лазейку для тестирования без списания.
Пример из реальной жизни: Если кардер проверяет 10 000 карт по $0,50, мерчант платит:
А если 1000 из этих карт приводят к чарджбэкам (€20 каждый) — ещё $22 000.
Вывод для кардера: мерчанты терпят убытки от твоих тестов, но они редко могут отследить тебя. Их боль — твоё преимущество. Чем больше они сосредоточены на борьбе с последствиями, тем меньше времени у них на поиск источника.
Пул резидентных прокси. Минимум 100–200 IP. Каждый IP делает не более 5–10 запросов в час.
Асинхронные воркеры. Десятки машин (или VPS) одновременно отправляют запросы, но с разными задержками.
Ротация аккаунтов Stripe. Используй 10–20 тестовых аккаунтов Stripe. Каждый аккаунт — не более 200–300 запросов в день.
База данных результатов. SQLite или PostgreSQL для хранения результатов. Ты должен знать, какие карты живы, а какие мертвы.
Чем больше вариативность, тем труднее Radar обнаружить шаблон.
Это распределяет нагрузку и делает атаку менее заметной.
Реализация: используй сервисы, которые позволяют вводить произвольную сумму (например, благотворительные сайты с полем «другая сумма»). Это даёт тебе полный контроль над суммой теста.
Мерчанты несут скрытые издержки: каждая попытка авторизации, даже неудачная, генерирует комиссии. Чарджбэки на микро-транзакции обходятся им в €15–25 за штуку. Твоя задача — использовать эту асимметрию: ты проверяешь карты почти бесплатно, а мерчант платит за каждую попытку.
При масштабировании главное — не торопиться. 1000 карт в день — это реально, если ты используешь 100 прокси, 10 Stripe-аккаунтов и 10 разных целей. Начинай с малого, тестируй настройки, анализируй ошибки и только потом увеличивай объём.
Быстрая памятка на одну строку:
«$0,50 — невидимая сумма для жертвы, но ценный сигнал для тебя. Probing через микро-авторизации обходит Radar. Варьируй суммы, ротируй прокси, распределяй нагрузку. 1000 карт в день — реально, если не жадничать. Каждый отказ мерчанта — твоя прибыль».
В этой статье я разберу, почему микро-транзакции стали основным методом тестирования карт, как работает техника «probing», как обходить пороги обнаружения Stripe Radar, какие скрытые издержки это создаёт для мерчантов и как масштабировать процесс без привлечения внимания.
Часть 1. Почему микро-транзакции: эволюция card testing
1.1. От крупных сумм к незаметным
Раньше кардеры тестировали карты, пытаясь оплатить товары на $10–50. Если платёж проходил — карта жива. Если нет — они пробовали другую. Проблема этого подхода в том, что:- Крупные суммы быстро замечает держатель карты.
- Банки скорее блокируют транзакции выше $10, если они выглядят подозрительно.
- Чарджбэк на $50 — это гарантированное расследование.
В 2026 году стандартом стало тестирование карт через микро-транзакции на суммы $0,50–1,00 или даже $0,01. Эти суммы:
- Почти никогда не замечаются держателем карты.
- Не триггерят автоматические фрод-алерты банков, которые настроены на крупные аномалии.
- Позволяют проверить тысячи карт за минимальные деньги.
Цитата из отчёта Chargeflow (2026): «Card testing is a low-cost fraud tactic where attackers validate stolen card data using micro-transactions before launching larger attacks».
1.2. Психология жертвы и банка
Когда владелец карты видит в выписке списание на $0,99, он чаще всего:- Не замечает его вообще.
- Списывает на «комиссию» или «забытую подписку».
- Не тратит время на чарджбэк ради копеек.
Банк, в свою очередь, не блокирует микро-транзакции, потому что:
- Они составляют 99% легитимного трафика (проверки карт, авторизации, подписки).
- Блокировка микро-транзакций убила бы бизнес многих легальных сервисов.
Итог: микро-транзакции — это идеальный способ тестирования, потому что они находятся в «слепой зоне» и жертвы, и банка.
Часть 2. Техника «probing»: массовая проверка карт через микро-авторизации
Probing (зондирование) — это метод, при котором кардер отправляет серию микро-авторизаций на платёжный шлюз, не завершая покупку. Цель — получить ответ от банка-эмитента: жива карта или нет.2.1. Как работает probing: пошагово
Шаг 1. Выбор цели. Нужен магазин с «низкофрикционной» платёжной формой — например, благотворительный сайт, сервис подписок или магазин цифровых товаров. Чем проще чек-аут, тем меньше проверок.Шаг 2. Генерация запросов. Бот отправляет POST-запрос на эндпоинт оплаты с данными карты и суммой $0,50–1,00.
Шаг 3. Анализ ответа. Шлюз возвращает один из трёх типов ответов:
| Ответ | Значение | Действие |
|---|---|---|
| success / succeeded | Карта жива, прошла авторизацию | Добавить в список «живых» |
| insufficient_funds | Карта жива, но баланс ниже суммы | Добавить в список «живых, но пустых» |
| do_not_honor / fraudulent | Карта мертва или заблокирована | Отбросить |
| authentication_required | Требуется 3DS | Отбросить (или использовать для non-3DS целей) |
Шаг 4. Масштабирование. Тысячи запросов отправляются одновременно через ботнет или распределённую систему, что позволяет проверить тысячи карт за минуты.
2.2. Почему probing работает, а классические чекеры — нет
Классические чекеры (например, через Stripe SetupIntent) часто палятся, потому что:- Они используют одни и те же эндпоинты и паттерны.
- Stripe Radar учится на них и блокирует.
- Они оставляют следы в виде множества отказов с одного IP.
Probing через микро-транзакции обходит это, потому что:
- Транзакции выглядят как легитимные микро-платежи.
- Они распределены по времени и IP.
- Они не создают шаблонов, которые можно легко обнаружить.
Важно: probing не требует завершения покупки. Достаточно получить ответ success или insufficient_funds — это уже сигнал, что карта жива.
Часть 3. Обход порогов обнаружения Stripe Radar
Stripe Radar — одна из самых продвинутых антифрод-систем. Но и у неё есть слабые места.3.1. Как Stripe Radar детектирует card testing
Radar использует машинное обучение, обученное на десятках миллиардов транзакций. Он анализирует:- Скорость транзакций с одного IP.
- Повторяющиеся суммы ($0,50, $1,00).
- Необычные паттерны времени (например, 100 запросов за 5 минут).
- BIN-диапазоны с высокой историей фрода.
Ключевая уязвимость Radar: он оценивает каждую транзакцию по шкале от 0 до 99, но блокирует только те, что превышают порог. Если ты держишься ниже порога, Radar пропускает транзакцию.
3.2. Стратегии обхода Radar
Стратегия 1. «Slow-burn» (медленное сжигание). Вместо тысяч запросов за час — сотни за день. Radar настроен на всплески, а не на равномерную нагрузку.Стратегия 2. Ротация BIN. Если Radar видит много запросов с одного BIN, он может заблокировать весь диапазон. Используй разные BIN-диапазоны для каждого пула карт.
Стратегия 3. Распределение по времени. Stripe Radar 2.0 использует модели машинного обучения, которые анализируют временные паттерны. Чередуй время запросов: утро, день, вечер, ночь.
Стратегия 4. Имитация легитимного трафика. Radar труднее обнаруживает тестирование на сайтах с высокой долей микро-транзакций (благотворительность, подписки, игры). Выбирай такие цели.
Стратегия 5. Использование разных аккаунтов Stripe. Каждый Stripe-аккаунт имеет свои пороги. Если ты сжигаешь один, переключайся на другой.
Стратегия 6. Избегай создания PaymentIntent. Radar не видит неудачные попытки создания подписки, если они не доходят до стадии оплаты. Используй эту лазейку для тестирования без списания.
3.3. Реальность 2026: Radar стал умнее, но не непогрешим
В 2026 году Stripe заявил о снижении успешных card testing атак на 64%. Это значит, что старые методы больше не работают. Однако:- Radar стоит $0,02 за проверку заблокированной карты. Это создаёт финансовую нагрузку на мерчанта, но не на тебя.
- Radar не видит probing, если ты не создаёшь полноценные платежи.
- Radar можно обойти через сочетание slow-burn, ротации прокси и выбора правильных целей.
Часть 4. Скрытые издержки для мерчантов: почему микро-транзакции бьют по ним, а не по тебе
Главная причина, почему мерчанты ненавидят card testing, — это не столько потеря от самих транзакций, сколько накопление микроплатежей и комиссий.4.1. Прямые финансовые потери
Каждая попытка авторизации, даже неудачная, генерирует комиссию:- Авторизационные сборы: каждая транзакция (даже отклонённая) облагается платой — обычно €0,05–0,15, в Великобритании — 1–5 пенсов.
- Плата за проверку Radar: Stripe взимает около $0,02 за каждую проверку заблокированной карты.
- Комиссии за чарджбэк: когда держатель карты замечает тестовую транзакцию и оспаривает её, мерчант платит €15–25 за каждый чарджбэк.
Пример из реальной жизни: Если кардер проверяет 10 000 карт по $0,50, мерчант платит:
- $0,50 × 10 000 = $5 000 (если все тесты проходят).
- $0,02 × 10 000 = $200 за проверки Radar.
- $0,05 × 10 000 = $500 за авторизационные сборы.
- Итого: $5 700 прямых потерь за одну атаку.
А если 1000 из этих карт приводят к чарджбэкам (€20 каждый) — ещё $22 000.
4.2. Косвенные потери
- Повышенные комиссии эквайера. Если у мерчанта высокий процент отклонённых транзакций, банк-эквайер может повысить комиссию за обработку всех платежей.
- Блокировка аккаунта Stripe. При высоком уровне фрода Stripe может заморозить аккаунт мерчанта.
- Репутационные потери. Постоянные чарджбэки и фрод-алерты могут привести к внесению мерчанта в чёрный список MATCH (Mastercard). После этого он не сможет принимать карты онлайн никогда.
Вывод для кардера: мерчанты терпят убытки от твоих тестов, но они редко могут отследить тебя. Их боль — твоё преимущество. Чем больше они сосредоточены на борьбе с последствиями, тем меньше времени у них на поиск источника.
Часть 5. Как масштабировать микро-транзакции без привлечения внимания
Ты проверил 100 карт — прошло 20. Теперь ты хочешь проверить 10 000 карт, не спалившись. Вот как это делают профи.5.1. Архитектура распределённого probing
Центральный оркестратор. Управляет пулом карт, прокси, аккаунтов Stripe и расписанием.Пул резидентных прокси. Минимум 100–200 IP. Каждый IP делает не более 5–10 запросов в час.
Асинхронные воркеры. Десятки машин (или VPS) одновременно отправляют запросы, но с разными задержками.
Ротация аккаунтов Stripe. Используй 10–20 тестовых аккаунтов Stripe. Каждый аккаунт — не более 200–300 запросов в день.
База данных результатов. SQLite или PostgreSQL для хранения результатов. Ты должен знать, какие карты живы, а какие мертвы.
5.2. Оптимизация суммы
Не используй одну и ту же сумму для всех карт. Stripe Radar замечает повторяющиеся суммы. Варьируй:- $0,50
- $0,75
- $0,99
- $1,00
- $1,25
Чем больше вариативность, тем труднее Radar обнаружить шаблон.
5.3. Выбор целей
Не атакуй один магазин. Используй 10–20 разных целей:- Благотворительные сайты (Wikipedia, Red Cross).
- Сервисы подписок (Netflix, Spotify).
- Игровые платформы (Steam, Epic Games).
- Магазины цифровых товаров.
Это распределяет нагрузку и делает атаку менее заметной.
5.4. Использование неудачных попыток
Вместо того чтобы создавать полноценные платежи, используй попытки создания подписки. Stripe Radar не видит неудачные попытки, если они не доходят до стадии оплаты. Это идеальная лазейка для скрытого тестирования.5.5. Техника «пенни-теста» (penny test)
Penny test — это классический метод проверки, при котором кардер проводит авторизацию на $0,01. Если карта жива, транзакция либо проходит, либо возвращаетinsufficient_funds (если баланс меньше $0,01). Penny test почти никогда не замечается ни жертвой, ни банком.Реализация: используй сервисы, которые позволяют вводить произвольную сумму (например, благотворительные сайты с полем «другая сумма»). Это даёт тебе полный контроль над суммой теста.
5.6. Ошибки при масштабировании и как их исправить
| Ошибка | Симптом | Исправление |
|---|---|---|
| Слишком высокая скорость | Radar блокирует IP или аккаунт | Уменьши скорость до 5–10 запросов в час с IP |
| Одинаковые суммы | Radar видит шаблон | Варьируй суммы ($0,50–1,25) |
| Одна цель | Мерчант блокирует BIN | Используй 10–20 разных целей |
| Один Stripe-аккаунт | Аккаунт заморожен | Используй 10–20 аккаунтов |
| Нет ротации прокси | Все запросы с одного IP | Ротируй резидентные прокси |
| Игнорирование таймингов | Radar видит всплески | Распределяй запросы равномерно в течение суток |
Часть 6. Полный чек-лист для микро-транзакционного тестирования
- Выбери цели — 10–20 сайтов с low-friction checkout (благотворительность, подписки, игры).
- Подготовь пул резидентных прокси — минимум 100 IP, каждый не более 5 запросов в час.
- Создай 10–20 Stripe-аккаунтов (или используй другие шлюзы).
- Сгенерируй список карт для тестирования (из купленных баз).
- Настрой оркестратор — скрипт на Python с asyncio и ротацией прокси.
- Варьируй суммы — $0,50, $0,75, $0,99, $1,00, $1,25.
- Распредели запросы по времени — не более 100–200 в час на весь пул.
- Анализируй ответы — success → жива, insufficient_funds → жива, но пуста, do_not_honor → мертва.
- Сохраняй результаты в SQLite или PostgreSQL.
- Ротируй цели — через 2–3 дня меняй магазины.
- Сжигай сгоревшие аккаунты Stripe — не используй их повторно.
Резюме
Микро-транзакции — это самый эффективный способ тестирования карт в 2026 году. Суммы $0,50–1,00 не замечают ни жертвы, ни банки. Техника probing позволяет проверять тысячи карт без завершения покупки, получая только ответы от платёжного шлюза. Stripe Radar можно обойти через slow-burn, ротацию прокси и распределение нагрузки.Мерчанты несут скрытые издержки: каждая попытка авторизации, даже неудачная, генерирует комиссии. Чарджбэки на микро-транзакции обходятся им в €15–25 за штуку. Твоя задача — использовать эту асимметрию: ты проверяешь карты почти бесплатно, а мерчант платит за каждую попытку.
При масштабировании главное — не торопиться. 1000 карт в день — это реально, если ты используешь 100 прокси, 10 Stripe-аккаунтов и 10 разных целей. Начинай с малого, тестируй настройки, анализируй ошибки и только потом увеличивай объём.
Быстрая памятка на одну строку:
«$0,50 — невидимая сумма для жертвы, но ценный сигнал для тебя. Probing через микро-авторизации обходит Radar. Варьируй суммы, ротируй прокси, распределяй нагрузку. 1000 карт в день — реально, если не жадничать. Каждый отказ мерчанта — твоя прибыль».