Phias browser-extension var designet til at injicere affiliate-sporingscookies under checkout-processen på detailwebsites – selv når en bruger ikke havde klikket på en Phia-rabatkupon eller interageret med extensionen overhovedet . Det betød, at hvis en shopper besøgte en forhandler på egen hånd, eller via et andet affiliate-program som Wirecutter, kunne Phia stadig kræve æren for købet
. Den uafhængige forsker Ben Edelman identificerede et funktionsflag i Phias egen kode ved navn
enable_coupon_auto_drop, som Bloomberg rapporterede blev slået til den 10. december 2025 og slået fra den 7. juli 2026 .
Juridiske eksperter citeret i New York Post siger, at denne taktik kan udgøre føderal bedrageri med en maksimumstraf på 20 års fængsel .
Phia påstod oprindeligt i juli 2026, at de først havde fået kendskab til de forkerte tilskrivninger "inden for de sidste 24 timer" og gav en "softwarefejl" skylden . Bloombergs rapportering fra august 2026 modsiger direkte den tidslinje
.
Lækkede interne Slack-beskeder viser, at allerede i december 2025 – mindst syv måneder før Bloombergs første forespørgsel – diskuterede medstifterne Phoebe Gates og Sophia Kianni aktivt cookie-stuffing-funktionen med ingeniører og ledende medarbejdere .
I en korrespondance fra december bad Gates udviklerne om at bekræfte, at den automatiske cookie-placering virkede, og skrev, at den skulle "fange hver eneste transaktion", hvis funktionen fungerede . Kianni blev citeret i interne beskeder for at sige: "hvad vi end kan gøre for at holde disse cookies i gang, vil være fantastisk"
.
Den interne kommunikation viser, at begge stiftere pressede på for funktionerne, der muliggjorde praksissen – det var ikke en skjult eller utilsigtet fejl, men en bevidst bygget og overvåget funktion .
En Phia-dataforsker estimerede, at praksissen stod for cirka 51% af bruttovareværdien (GMV), som virksomheden krævede æren for i juni 2026 .
Et internt diagram set af Bloomberg viste, at den svigagtige tilskrivning var ansvarlig for en betydelig del af Phias indtægter .
Bloomberg rapporterede, at den daglige omsætning faldt markant, efter at Phia deaktiverede den automatiske cookie-placering .
Blot 40 dage efter, at Gates bad medarbejdere om at bekræfte, at cookie-placeringen virkede, annoncerede Phia en Series A-investeringsrunde på 35,5 millioner dollars, mens de pralede med ellevedobbelt omsætningsvækst .
Bloomberg rapporterede, at cookie-stuffingen påvirkede flere store forhandlere, herunder:
Disse virksomheder fik uretmæssigt frataget affiliate-provisioner, som Phia hævdede for salg, startuppen ikke havde skabt . Ingen af forhandlerne har officielt kommenteret skandalen pr. rapporteringsdatoen
.
Efter den nye Bloomberg-rapportering udtalte Phia, at de ville gennemgå hver eneste transaktion og tilbageføre salg, der var forkert tilskrevet dem. Virksomheden sagde, at de var begyndt at udstede transaktionstilbageførsler til affiliate-partnere .
FTC havde modtaget forbrugerklager om Phia måneder før Bloomberg-rapporterne, hvilket tyder på, at myndighederne allerede modtog tip om virksomhedens praksis .
Lækkede Slack-beskeder afslører interne spændinger. Rapporter bemærker, at medarbejdere rejste bekymringer internt om praksissen . Efter skandalen rapporterede Futurism, at Gates mente, der var en "forræder indenfor" i virksomheden, der lækkede oplysninger
.
I november 2025 rapporterede Fortune, at fire cybersikkerhedsforskere fandt, at Phias browser-extension havde taget øjebliksbilleder af hver eneste webside, en bruger besøgte – herunder sider med følsomme oplysninger som bankkontoudtog og private e-mails – langt mere data, end virksomheden havde oplyst .
Efter den første Bloomberg-rapport i juli 2026 blev Phia suspenderet fra Impact.com, en større affiliate- og influencer-marketingplatform .
| Nøglefaktum | Detalje |
|---|---|
| Praksis | Cookie stuffing (placering af affiliate-cookies uden at generere salg) |
| Stifterne vidste | Mindst december 2025 (7+ måneder før offentlig benægtelse) |
| Omsætningsandel | ~51% af juni 2026 GMV tilskrevet via praksissen |
| Berørte forhandlere | Nike, Nordstrom, The Gap og andre |
| Juridisk risiko | Op til 20 års fængsel for bedrageri |
| Første påstand fra virksomhed | "Softwarefejl" opdaget "inden for 24 timer" |
| Senere svar | Gennemgang og tilbageførsel af fejlagtigt tilskrevne transaktioner |
| Andre problemer | FTC-klager, medarbejderflugt, uoplyst dataindsamling, Impact.com-suspension |