Stripe ostrzega firmy AI przed ryzykiem kradzieży tokenów na tle rosnących kosztów
Najważniejsze informacje
- •Stripe oznaczył „kradzież tokenów” jako rosnący schemat oszustwa, w którym przestępcy zakładają fałszywe konta, wyczerpują kosztowne kredyty API w rozliczeniach AI opartych na zużyciu, a następnie znikają przed pobraniem płatności.
- •Liczba prób nadużyć przy użyciu wielu kont wśród firm oferujących subskrypcje AI wzrosła o 40% w ciągu sześciu miesięcy, a w niektórych segmentach branży wzrost przekroczył 600% — według danych przywołanych przez Stripe.
- •Firmy AI zmagają się ze wskaźnikiem oszustw 4,3 raza wyższym przeciętny startup — wskaźnik ten spada jedynie do 2,6 raza normy nawet po wdrożeniu środków zaradczych.
- •Firma ElevenLabs zajmująca się generowaniem głosu za pomocą AI informuje o blokowaniu tysięcy oszukańczych kont dziennie, aby utrzymać straty pod kontrolą.
- •Stripe zaktualizował narzędzie wykrywania oszustw Radar, aby przechwytywać złoczyńców na warstwie rejestracji, blokując ponad 3,3 miliona rejestracji wysokiego ryzyka dla ośmiu firm AI w ciągu jednego miesiąca.

Oprogramowanie kiedyś opierało się na prostym wzorcu ekonomicznym: wydaj dużo na budowę, a potem niemal nic na obsługę każdego kolejnego klienta. Generatywna AI odwróciła ten schemat. Każde zapytanie, każdy wygenerowany obraz i każde zadanie agentowe kosztuje realne pieniądze, a oszuści nauczyli się sprawiać, że rachunek płaci ktoś inny.
Firma płatnicza Stripe bije na alarm w sprawie tego, co nazywa „kradzieżą tokenów” — techniki oszustwa wymierzonej w modele rozliczeń opartych na zużyciu stosowane przez firmy AI, w których klienci płacą za faktycznie skonsumowane zasoby. Przestępcy zakładają fałszywe konta, wyczerpują kosztowne tokeny lub kredyty API, a następnie znikają, zanim ktokolwiek zdąży pobrać płatność.
Skala problemu
Firmy oferujące subskrypcje AI odnotowały 40-procentowy wzrost prób nadużyć przy użyciu wielu kont w zaledwie sześć miesięcy, według danych przywołanych przez Stripe. W niektórych segmentach branży liczba tych prób wzrosła o ponad 600%.
Na poziomie transakcji firmy AI zmagają się ze wskaźnikiem oszustw 4,3 razy wyższym niż przeciętny startup. Nawet po wdrożeniu środków zaradczych wskaźnik ten spada jedynie do 2,6 raza powyżej normy. Około jedna na sześć nowych rejestracji klientów w sektorze AI wiąże się z kradzieżą tokenów. Moment ten potęguje szkody: ponieważ skradzione użycie jest konsumowane w czasie rzeczywistym na infrastrukturze dostawcy, straty pojawiają się, zanim zostanie pobrana jakakolwiek płatność, a nie ma produktu, który można by później odzyskać.
CEO Stripe'a Patrick Collison określił ten trend jako jedno z najbardziej niedocenianych zagrożeń w środowisku AI. Jak zauważa, zautomatyzowane agenty pozwalają złodziejom wyczerpywać budżety w tempie, z którym zespoły ds. oszustw składające się z ludzi po prostu nie są w stanie nadążyć w czasie rzeczywistym.
Dlaczego AI jest wyjątkowo podatne
Tradycyjne firmy typu software-as-a-service mogły pozwolić sobie na hojne darmowe okresy próbne, ponieważ koszt krańcowy obsługi jednego dodatkowego użytkownika dąży do zera. Firmy AI działają w fundamentalnie innej ekonomii. Każde zapytanie do dużego modelu językowego zużywa moc obliczeniową, każde generowanie obrazu pochłania cykle GPU, a agentowy łańcuch operacji łączy wiele kosztownych wywołań inferencyjnych.
Skradzione kredyty AI mają również realną wartość odsprzedaży na rynkach wtórnych, gdzie kupujący mogą korzystać z zaawansowanych możliwości AI za ułamek ceny detalicznej — i właśnie to sprawia, darmowe kredyty i okresy próbne, które firmy AI oferują, aby przyciągnąć programistów, są tak kuszącym celem.
ElevenLabs, firma zajmująca się generowaniem głosu za pomocą AI, jest na pierwszej linii tej walki. Firma informuje, że blokuje tysiące oszukańczych kont dziennie, aby utrzymać straty pod kontrolą.
Odpowiedź Stripe'a
Stripe zaktualizował swoje narzędzie wykrywania oszustw Radar specjalnie w celu rozwiązania problemu kradzieży tokenów. Radar — oparty na uczeniu maszynowym zestaw narzędzi do zapobiegania oszustwom używany przez firmy na platformie płatniczej — zablokował ponad 3,3 miliona rejestracji wysokiego ryzyka dla zaledwie ośmiu firm AI w ciągu jednego miesiąca.
To podejście celuje w warstwę rejestracji, a nie płatności. Kradzież tokenów trzeba zatrzymać, zanim złoczyńcy w ogóle dotrą do produktu, ponieważ w momencie, gdy skorzystali już z usługi, szkody są nieodwracalne. Przy rosnącej w całej branży liczbie prób nadużyć, dalszy rozwój zabezpieczeń warstwy rejestracji, takich jak Radar, wśród firm AI — oraz wygląd statystyk oszustw, gdy to nastąpi — to jeden z operacyjnych wątków wartych śledzenia, wraz z dojrzewaniem rozliczeń AI opartych na zużyciu.