Кража баланса подарочных карт: статистика и масштаб ущерба
В 2024 году Федеральная торговая комиссия США зарегистрировала более 41 000 жалоб на мошенничество с подарочными и предоплаченными картами. Заявленные потери превысили $212 млн.

Это данные одного национального регулятора, а не оценка мирового рынка: сопоставимой глобальной статистики по украденным балансам нет.
Отдельный показатель описывает ущерб от card draining. Так называют кражу средств с физических карт, скомпрометированных до того, как покупатель забрал их с витрины. По оценке FTC, в 2019–2023 годах такие схемы причинили ущерб примерно на $1 млрд. Механизм важен для понимания статистики: покупатель может оплатить карту, которая уже была подготовлена для несанкционированного списания.
Что показывают данные о потерях
Статистика кражи баланса подарочных карт складывается из разных типов инцидентов. В одних случаях человек сам переводит мошеннику код и PIN под давлением социальной инженерии. В других баланс похищают с физической карты или используют данные, полученные при компрометации сервиса. Эти сценарии попадают в отчёты по-разному и не всегда выделяются в самостоятельные категории.
По данным FTC, в 2023 году на мошенничество с подарочными картами и их опустошение пришлось $217 млн из рекордных $10 млрд общих потерь граждан от афер. В 2024 году регулятор зафиксировал более 41 000 отчётов и ущерб свыше $212 млн. Сами суммы близки, но их нельзя читать как точную динамику одного неизменного вида преступлений: меняются состав жалоб, классификация и готовность пострадавших обращаться к регулятору.
Ранее, за первые девять месяцев 2021 года, потребители в США сообщили о $148 млн потерь в аферах с подарочными картами. Медианный ущерб в описанных FTC случаях вырос с $700 до $1 000. Медиана показывает середину распределения: половина зафиксированных потерь была ниже этого уровня, половина выше. Это не средний чек каждой кражи и не прогноз ущерба для отдельного владельца карты.
Опрос AARP даёт другой ракурс. Около 34% взрослых в США, или примерно 73 млн человек, сообщили, что сталкивались с мошенничеством, связанным с подарочными картами. Примерно 13 млн человек понесли финансовые потери. Результат опроса нельзя напрямую складывать с обращениями в FTC: это разные методы сбора данных и разные измеряемые явления.
Число жалоб описывает зарегистрированные случаи. Оно не показывает полный объём краж: часть пострадавших не обращается к регулятору, а часть инцидентов учитывается в других категориях.
Поэтому показатель «объём несанкционированных списаний» требует оговорки. В открытых данных есть оценки и отчёты по отдельным странам и типам схем, но нет единого мирового реестра операций с украденными балансами. Нельзя переносить американские цифры на другие рынки или выдавать отдельный опрос за глобальный срез.
Card draining: кража до активации
Card draining отличается от обычного взлома пользовательского аккаунта. В описанной FTC схеме вмешательство происходит с физической картой до покупки. Злоумышленник получает доступ к данным, необходимым для использования баланса, а затем дожидается, пока карту приобретут и активируют. Покупатель видит товар на витрине, оплачивает его, но средства могут быть списаны раньше, чем он воспользуется картой.
Практический риск связан с тем, что карта проходит обычный путь розничной продажи. Сам факт покупки в магазине не подтверждает, что её реквизиты не были скомпрометированы до активации. Упаковка может выглядеть целой, а баланс на момент проверки оставаться доступным. Это не гарантирует, что доступ к коду не получил посторонний.
Оценка ущерба около $1 млрд за 2019–2023 годы показывает масштаб именно этой схемы в США. Её нельзя трактовать как сумму всех преступлений с подарочными картами за тот же период: в неё не следует автоматически включать фишинг, обман при оплате услуг или кражу из онлайн-аккаунтов.
Для покупателя основные точки контроля просты. Карта должна быть получена из надёжного канала продаж; защитный слой с кодом не должен иметь следов вмешательства; код и PIN нельзя передавать до момента оплаты и активации. После покупки имеет смысл сохранить чек и сразу проверить статус карты у эмитента, если такая функция доступна. Чек фиксирует факт покупки, но сам по себе не возвращает уже похищенный баланс.
Утечки кодов и вторичный рынок
Кража баланса может начинаться не в магазине, а с компрометации сервиса, где хранятся номера карт, коды или сведения об аккаунтах. Данные, пригодные для проверки или списания баланса, превращаются в товар для перепродажи. Покупатель украденных реквизитов может проверять их доступность, объединять с другими утечками и использовать до того, как владелец заметит проблему.
Показательный случай связан с сервисом Cardpool: в даркнете пытались выставить на продажу 900 000 подарочных карт номинальной стоимостью около $38 млн после утечки данных сервиса. Эти значения описывают выставленные карты и их номинал. Они не подтверждают, что все карты были проданы, что баланс каждой оставался доступным или что ущерб владельцам составил ровно $38 млн.
Для анализа утечек кодов важно разделять несколько величин:
- число скомпрометированных записей не равно числу карт с действующим балансом;
- номинальная стоимость карт не равна фактически украденным деньгам;
- объявление о продаже в криминальной среде подтверждает попытку сбыта, но не завершённую транзакцию;
- повторное использование паролей повышает риск компрометации связанных аккаунтов, но само по себе не доказывает взлом каждого такого аккаунта.
Частота взлома аккаунтов с подарочными картами не выводится напрямую из общего числа жалоб FTC. Для этого потребовались бы отдельные данные об инцидентах, подтверждённых входах в аккаунты и способах получения реквизитов. Доступные показатели описывают ущерб и жалобы, но не дают универсальной частоты взломов.
Механика вторичного рынка создаёт временной фактор. Чем быстрее злоумышленник проверит и использует полученные реквизиты, тем меньше вероятность, что владелец успеет заметить списание и обратиться к эмитенту. При этом доступные сведения не позволяют установить универсальный срок между утечкой, появлением карты в продаже и расходованием баланса.
Социальная инженерия и размер потерь
В схемах социальной инженерии карта становится способом передачи денег. Злоумышленник убеждает человека купить её и сообщить код, представляясь сотрудником организации, продавцом услуги или представителем, требующим срочной оплаты. После передачи кода контроль над балансом фактически оказывается у получателя. Дальнейшее расследование может быть затруднено, особенно если средства быстро использованы или перепроданы.
Для статистики это отдельный сценарий: карта может быть легально куплена самим пострадавшим, а баланс теряется после добровольной передачи реквизитов под обманом. Поэтому ущерб от мошенничества с гифт-картами включает и техническую компрометацию, и манипуляции с владельцем. Сведение этих способов к одному понятию «взлом» искажает картину угроз.
Медианная потеря в $1 000, зафиксированная FTC для описанных случаев 2021 года, показывает, что ущерб не всегда ограничивается небольшой суммой на одной карте. Но переносить эту медиану на все страны, периоды и схемы нельзя. Она относится к конкретному набору жалоб, а не к универсальному размеру потери.
Есть и важное ограничение восстановления средств. Нельзя исходить из того, что подарочная карта защищена чарджбэком так же, как банковская карта. Политика возврата зависит от эмитента и обстоятельств инцидента; кража кода или PIN может лишить владельца практической возможности использовать баланс. Обращение в поддержку всё равно нужно, но оно не гарантирует возмещение.
Региональные данные и границы сравнения
Публичные цифры концентрируются вокруг отдельных рынков. В США FTC публикует данные о жалобах и потерях. В Канаде Совет по розничной торговле оценил прямые потери от мошенничества с подарочными картами в $3,8 млн за 2021 год. Эта цифра относится к канадской оценке за конкретный год; сравнивать её с американскими жалобами без поправок на методику и охват нельзя.
Для России в доступной фактуре нет точной официальной статистики по кражам балансов подарочных карт. Такие случаи могут учитываться внутри более широких категорий кибермошенничества. Поэтому утверждения о доле этого вида преступлений или его годовом росте потребовали бы данных, которых в открытой сопоставимой статистике нет.
Динамика киберпреступлений в сфере цифровых ваучеров также не определяется одним годовым рядом. Физический card draining, фишинг, утечка базы и обман с передачей кода имеют разные точки входа и разные следы в отчётности. Рост числа жалоб может отражать как увеличение числа инцидентов, так и улучшение их выявления или изменение способов регистрации обращений.
Для интерпретации любого нового отчёта нужно установить четыре параметра: страну, период, тип схемы и единицу измерения. Жалобы, пострадавшие, карты, номинал и подтверждённые списания не взаимозаменяемы. Если эти параметры не указаны, цифра не подходит для оценки реального объёма краж.
Протокол снижения риска
Защита начинается с ограничения доступа к реквизитам. Код и PIN подарочной карты работают как платёжные данные: получивший их может попытаться использовать баланс. Их не следует отправлять в ответ на звонок, письмо или сообщение с требованием срочной оплаты. Легитимный вид коммуникации не подтверждает личность отправителя.
Для покупок и хранения карт применимы следующие меры:
1. Покупать физические карты у продавца с понятной цепочкой поставки. Осматривать защитный слой и упаковку до оплаты.
2. После покупки сохранять чек и проверять баланс через официальный канал эмитента. Не переходить для этого по ссылкам из случайных сообщений.
3. Не публиковать фотографии карты и не передавать код до использования. Код и PIN не являются сведениями, которые безопасно сообщать «для проверки».
4. Использовать уникальный пароль для аккаунта, где хранятся электронные карты. Включить двухфакторную аутентификацию, если сервис её поддерживает.
5. При подозрении на утечку немедленно связаться с эмитентом и продавцом. Передать номер карты, чек и сведения о времени обнаружения, не отправляя их в открытый доступ.
6. При фактическом списании зафиксировать сумму и статус операции, сохранить переписку и подать жалобу в соответствующий регулятор или правоохранительный орган своей страны.
Данные FTC показывают значительный масштаб проблемы в США, но не дают основания оценивать мировой ущерб или частоту взломов аккаунтов. Надёжный вывод уже: баланс уязвим на этапе выпуска, продажи, хранения реквизитов и общения с владельцем. Контроль должен закрывать все четыре точки.