БИЗНЕС И ЦИФРОВИЗАЦИЯ

Phia попалась на фейковых кликах: вопросы к AI-шопингу растут

11 июля 2026 года стало известно, что AI-плагин Phia мог приписывать себе чужие продажи через фейковые клики и спорную affiliate-атрибуцию.

✍️ Редакция iTech News | 12.07.2026 | ⏱ 5 мин | Источник: Engadget
💼

AI-плагин для покупок Phia, запущенный прошлой весной, оказался в центре истории, которая для e-commerce звучит хуже любой просадки конверсии: сервис, как утверждается, приписывал себе affiliate-продажи, которых сам не привел. По данным Engadget, речь идет о схеме, похожей на cookie stuffing в Phia, когда партнерский код подставляется без реального перехода пользователя. Для русскоязычной IT-аудитории это не просто очередной скандал вокруг стартапа с громкой фамилией, а наглядный кейс о том, как баг, growth-механика и партнерская экономика легко превращаются в юридическую и репутационную проблему.

Phia основали Фиби Гейтс, дочь Билла Гейтса, и София Кианни. Сам продукт позиционируется как AI-powered shopping plugin, то есть браузерный инструмент, который помогает с покупками. Но в этот раз обсуждают не удобство сервиса, а то, как именно он работал с партнерскими ссылками. Сразу несколько источников, включая исследователя Бена Эдельмана, Bloomberg и Capital One Shopping, сообщили, что расширение могло засчитывать себе рефералы через фейковые клики. В отдельных случаях, как следует из публикаций, комиссия уходила Phia даже там, где продажу по логике должен был получить другой паблишер или партнер.

Ключевая деталь здесь не в самом факте affiliate-атрибуции, а в механике. Эдельман опубликовал подробный разбор и показал на видео сценарий, в котором партнерская ссылка Phia на iOS незаметно подгружалась во второй вкладке после посещения сайта магазина. Для рынка это чувствительный момент: если пользователь не кликал по партнерскому предложению осознанно, а система все равно записала продажу на себя, то спор идет уже не о маркетинговой агрессивности, а о корректности самой модели учета. В affiliate-бизнесе это почти священная корова: кто привел клиента, тот и получает комиссию. Если правило ломается, страдают все участники цепочки, от медиа и кэшбэк-сервисов до самих магазинов.

Отдельно важно, что функция, которая сделала такую атрибуцию возможной, по данным Эдельмана и Bloomberg, появилась в декабре 2025 года. Это полезная временная отметка для любого CTO, product owner или инженера, работающего с браузерными расширениями и реферальной логикой. История выглядит не как древний технический долг, случайно всплывший спустя годы, а как относительно недавнее изменение в кодовой базе. Компания объяснила произошедшее багом. В комментарии Bloomberg представитель Phia заявил, что о некорректной атрибуции в части пользовательских сессий команда узнала в последние 24 часа, после чего за ночь нашла причину, смягчила последствия и уже устранила проблему. Это типичная кризисная формулировка для стартапа, который старается удержать ситуацию в зоне «ошибка релиза», а не «умышленная схема монетизации».

Но именно здесь для отрасли и начинается самое интересное. В продуктах на стыке браузерных расширений, adtech, AI-рекомендаций и партнерских программ граница между «оптимизацией пути пользователя» и «перехватом чужой атрибуции» очень тонкая. Любой разработчик, который хоть раз трогал cookie, postback, last-click attribution или deep linking в мобильной среде, понимает, насколько легко такая система начинает жить собственной жизнью. Достаточно одного неудачного решения в обработке вкладок, редиректов или срабатывания фонового сценария, чтобы на выходе получился не growth feature, а фабрика спорных комиссий. И если в продукте есть AI-слой, это не делает механику менее уязвимой. Наоборот, у команды появляется еще один удобный способ спрятать спорную логику за словами «персонализация», «ассистент» или «улучшение шопинг-опыта».

Для бизнеса кейс тоже показательный. Affiliate-модель держится на доверии к атрибуции, а доверие там обычно довольно хрупкое. Если один участник рынка начинает получать комиссию за продажи, которые ему не принадлежат, остальные быстро задают неудобные вопросы: кто проверяет клиентский путь, как валидируются клики, какие события считаются легитимными, есть ли у партнера реальный intent signal, и можно ли вообще верить данным из расширения. Особенно неприятно, когда история касается заметного стартапа с сильным PR-профилем. Инвесторы, партнеры и мерчанты обычно терпимы к багам, но заметно хуже относятся к ситуациям, где баг слишком удачно совпадает с денежным интересом компании.

Для разработчиков этот сюжет вообще стоит разбирать как мини-учебник по негативным сценариям. Если команда выпускает расширение, которое вмешивается в пользовательскую сессию на сайтах магазинов, ей нужны не только unit- и integration-тесты, но и отдельный аудит атрибуции: что происходит при открытии вкладок, как ведет себя iOS, какие фоновые процессы запускаются без явного действия пользователя, не подставляется ли реферальный идентификатор в момент, когда продукт не имеет права претендовать на комиссию. Плюс вопрос логирования: можно ли потом доказать, что событие было вызвано валидным пользовательским действием, а не побочным эффектом кода. Во многих командах это до сих пор считают «маркетинговой частью продукта», хотя по факту это уже зона ответственности инженерии, compliance и иногда юристов.

История с cookie stuffing в Phia неприятна еще и потому, что бьет по целому классу AI-сервисов, которые продают не модель как таковую, а «умную прослойку» между пользователем и транзакцией. Пока рынок охотно верит обещаниям упростить поиск скидок, подобрать лучший оффер и автоматизировать покупки. Но чем глубже такой продукт залезает в воронку оплаты и партнерский трекинг, тем меньше ему будут прощать непрозрачность. Вопрос теперь не только в том, действительно ли инцидент был багом, но и в том, сколько еще AI-ассистентов для шопинга, кэшбэка и рекомендаций работают на грани той самой атрибуции, которую до первого громкого расследования никто особенно не проверяет. Подробный разбор механики опубликовал Engadget.

Поделиться: Telegram X LinkedIn