ИИ-плагин для покупок Phia применял тактику под названием cookie stuffing — принудительное внедрение партнёрского кода в продажи, к которым сервис не имел никакого отношения. Стартап, запущенный весной 2025 года, основали Фиби Гейтс — дочь Билла Гейтса — и София Кианни. Расследования исследователя Бена Эдельмана, агентства Bloomberg и сервиса Capital One Shopping независимо подтвердили, что браузерное расширение зачисляло себе реферальные комиссии через фиктивные клики и присваивало сделки, деньги за которые должны были получить другие площадки.

Основательницы шопинг-стартапа Phia Фиби Гейтс и София Кианни на публичном мероприятииИсточник изображения — engadget.com

Что такое cookie stuffing и почему это работает

Партнёрские программы устроены предельно просто: магазин платит комиссию тому, кто привёл покупателя, а «привёл» определяется по последнему партнёрскому клику перед оформлением заказа. Идентификатор партнёра записывается в cookie браузера и живёт там от нескольких дней до месяца. Отсюда и уязвимость: кто последним записал свой код, тот и получает деньги, независимо от того, сыграл он хоть какую-то роль в покупке или нет.

Cookie stuffing — это как раз злоупотребление такой моделью. Расширение или скрипт незаметно «прокликивает» партнёрскую ссылку в фоне, чаще всего в скрытом окне или во второй вкладке, и переписывает чужую метку своей. Пользователь ничего не замечает, магазин исправно платит комиссию, а реальный источник трафика — блогер, обзорщик или профильный сайт — остаётся ни с чем. Формально это прямое нарушение правил практически всех партнёрских сетей.

реклама кормит Уточку 🦆

Эдельман опубликовал подробный разбор схемы с видеозаписью, на которой видно, как «партнёрская ссылка Phia незаметно загружалась во вторую вкладку» на iOS сразу после посещения сайта продавца.

Ключевая деталь именно в этом: подстановка происходила без какого-либо действия пользователя. Не было ни клика по промо-блоку, ни перехода по рекомендации, ни даже открытого интерфейса помощника — расширение просто фиксировало факт визита в магазин и молча оформляло переход как свой. Для партнёрских сетей это классический признак недобросовестной атрибуции, за который аккаунты обычно отключают без разбирательств.

реклама кормит Уточку 🦆

Что ответили в самой Phia

В компании назвали обнаруженные проверками нарушения ошибкой. В заявлении для Bloomberg представитель стартапа сообщил: «За последние 24 часа мы узнали, что в недавнем выпуске наш код вызывал неверную атрибуцию для части пользователей. После уведомления команда работала всю ночь, чтобы выявить и устранить проблему — с тех пор она решена».

Слабое место этой версии — хронология. По данным Эдельмана и Bloomberg, функция, которая делала подстановку возможной, была внедрена ещё в декабре 2025 года. То есть механизм проработал месяцами и был замечен не внутренним контролем качества, а сторонними исследователями. Насколько велики оказались начисленные таким образом суммы, ни компания, ни расследователи публично не раскрывают.

реклама кормит Уточку 🦆

История повторяется: похожие скандалы

Индустрия шопинг-расширений спотыкается об это не в первый раз. Самый громкий прецедент — купонный плагин Honey, купленный PayPal: в конце 2024 года после подробного разбора одного из видеоблогеров выяснилось, что расширение подменяло партнёрские метки авторов, которые сами же его и рекламировали. Скандал вылился в судебные иски и надолго испортил репутацию всей категории. Ещё раньше, в конце 2000-х, аналогичная схема против партнёрской программы eBay довела дело до уголовного приговора в США.

Общий вывод из всех трёх историй одинаков: расширение, которое видит каждый ваш визит в магазин, находится в позиции полного доверия — и проверить его поведение снаружи почти невозможно. Схему в случае Phia обнаружили только потому, что за неё взялись профильный исследователь и конкурирующий сервис, у которого партнёрские выплаты уводили прямо из-под носа.

Что это значит для покупателей из СНГ

Сама Phia в регионе почти неизвестна, но модель, на которой построен скандал, здесь работает точно так же: кэшбэк-сервисы и купонные плагины зарабатывают ровно на партнёрских комиссиях по последнему клику. Отсюда практические выводы. Не держите включёнными сразу несколько таких расширений — они перезаписывают метки друг друга, и кэшбэк в итоге может не начислиться ни одному. Если хотите поддержать конкретного автора его ссылкой, оформляйте заказ с отключёнными плагинами. И помните, что для покупателя главный риск здесь не финансовый: расширение видит историю ваших покупок целиком, а объём собираемых данных редко описан в интерфейсе так же подробно, как обещанная выгода.