L'extension de navigateur de Phia était conçue pour injecter des cookies de suivi d'affiliation pendant le processus de paiement sur les sites de vente au détail—même lorsqu'un utilisateur n'avait pas cliqué sur un coupon Phia ou interagi avec l'extension du tout . Cela signifiait que si un acheteur visitait un détaillant de manière indépendante, ou via un autre programme d'affiliation comme Wirecutter, Phia pouvait quand même revendiquer le crédit de l'achat
. Le chercheur indépendant Ben Edelman a identifié un indicateur de fonctionnalité (feature flag) dans le code même de Phia nommé
enable_coupon_auto_drop, qui, selon Bloomberg, a été activé le 10 décembre 2025 et désactivé le 7 juillet 2026 .
Des experts juridiques cités par le New York Post affirment que cette tactique peut constituer une fraude électronique fédérale, passible d'une peine maximale de 20 ans de prison .
Phia a initialement affirmé en juillet 2026 n'avoir eu connaissance des mauvaises attributions que "dans les dernières 24 heures" et les a imputées à un "bug logiciel" . Le reportage d'août 2026 de Bloomberg contredit directement cette chronologie
.
Des messages Slack internes divulgués montrent que dès décembre 2025—soit au moins sept mois avant la première demande de renseignements de Bloomberg—les co-fondatrices Phoebe Gates et Sophia Kianni discutaient activement de la fonctionnalité de cookie stuffing avec des ingénieurs et des cadres .
Dans un échange de décembre, Gates a envoyé un message aux développeurs leur demandant de confirmer que le dépôt automatique de cookies fonctionnait, écrivant qu'il devrait "capturer chaque transaction" si la fonctionnalité était opérationnelle . Kianni aurait déclaré dans des messages internes : "tout ce que nous pouvons faire pour que ces cookies continuent de tomber sera incroyable"
.
Les communications internes montrent que les deux fondatrices ont poussé pour les fonctionnalités qui ont permis cette pratique—il ne s'agissait pas d'un bug accidentel ou malveillant, mais d'une fonctionnalité délibérément construite et surveillée .
La pratique du cookie stuffing n'était pas marginale—elle était centrale à la croissance déclarée de Phia .
Un data scientist de Phia a estimé que cette pratique représentait environ 51% de la valeur brute des marchandises (GMV) que l'entreprise revendiquait en juin 2026 .
Un graphique interne vu par Bloomberg montrait que l'attribution frauduleuse était responsable d'une part significative des revenus de Phia .
Bloomberg a rapporté que les revenus quotidiens ont chuté de manière substantielle après que Phia a désactivé les fonctionnalités de dépôt automatique de cookies .
Seulement 40 jours après que Gates a demandé aux employés de confirmer que le dépôt de cookies fonctionnait, Phia a annoncé un tour de financement de série A de 35,5 millions de dollars tout en vantant une croissance des revenus multipliée par onze .
Bloomberg a rapporté que le cookie stuffing a affecté plusieurs grands détaillants, notamment :
Ces entreprises ont vu les commissions d'affiliation indûment réclamées par Phia pour des ventes que la start-up n'avait pas générées . Aucun de ces détaillants n'a publiquement commenté le scandale à la date du reportage
.
Après le nouveau reportage de Bloomberg, Phia a déclaré qu'elle examinerait chaque transaction et annulerait les ventes qui lui avaient été incorrectement attribuées. L'entreprise a indiqué avoir commencé à émettre des annulations de transactions auprès de ses partenaires affiliés .
La FTC avait reçu des plaintes de consommateurs concernant Phia des mois avant les reportages de Bloomberg, suggérant que les régulateurs recevaient déjà des informations sur les pratiques de l'entreprise .
Les messages Slack divulgués révèlent des tensions internes. Des rapports notent que des employés avaient soulevé des inquiétudes en interne concernant cette pratique . Suite au scandale, Futurism a rapporté que Gates pensait qu'il y avait un "traître à l'intérieur" de l'entreprise qui divulguait des informations
.
En novembre 2025, Fortune a rapporté que quatre chercheurs en cybersécurité avaient découvert que l'extension de navigateur de Phia capturait des instantanés de chaque page web visitée par un utilisateur—y compris des pages contenant des informations hautement sensibles telles que des relevés bancaires et des emails privés—bien plus de données que ce que l'entreprise avait divulgué .
Suite au premier rapport de Bloomberg en juillet 2026, Phia a été suspendue de Impact.com, une plateforme majeure de marketing d'affiliation et d'influence .
| Fait Clé | Détail |
|---|---|
| Pratique | Cookie stuffing (dépôt de cookies d'affiliation sans générer de vente) |
| Fondatrices au courant | Au moins depuis décembre 2025 (7+ mois avant le démenti public) |
| Part des revenus | ~51% de la GMV de juin 2026 attribuée via cette pratique |
| Détaillants affectés | Nike, Nordstrom, The Gap, et d'autres |
| Risque légal | Jusqu'à 20 ans de prison pour fraude électronique |
| Déclaration initiale de l'entreprise | "Bug logiciel" découvert "dans les 24 heures" |
| Réponse ultérieure | Examen et annulation des transactions incorrectement attribuées |
| Autres problèmes | Plaintes à la FTC, turnover du personnel, collecte de données non divulguée, suspension d'Impact.com |