L'estensione del browser di Phia era progettata per iniettare cookie di affiliazione durante la fase di checkout sui siti di e-commerce, a prescindere dall'effettivo utilizzo dell'estensione da parte dell'utente . Di conseguenza, se un cliente acquistava in un negozio online in modo indipendente, o tramite un altro programma di affiliazione come Wirecutter, Phia poteva comunque accreditarsi la vendita
. Il ricercatore indipendente Ben Edelman ha identificato un flag nel codice di Phia chiamato
enable_coupon_auto_drop, che secondo Bloomberg è stato attivato il 10 dicembre 2025 e disattivato il 7 luglio 2026 .
Gli esperti legali interpellati dal New York Post sostengono che questa tattica può configurare il reato di frode telematica, con una pena massima di 20 anni di carcere .
Phia aveva inizialmente dichiarato, nel luglio 2026, di essere venuta a conoscenza delle attribuzioni errate solo 'nelle ultime 24 ore', definendole un 'bug software' . L'inchiesta di Bloomberg dell'agosto 2026 smentisce categoricamente questa ricostruzione
.
I messaggi Slack interni rivelano che già nel dicembre 2025—almeno sette mesi prima della prima richiesta di Bloomberg—le co-fondatrici Phoebe Gates e Sophia Kianni discutevano attivamente della funzione di cookie stuffing con ingegneri e dirigenti .
In uno scambio di dicembre, Gates chiedeva agli sviluppatori di confermare che l'inserimento automatico dei cookie funzionasse, scrivendo che avrebbe dovuto 'catturare ogni transazione' . Kianni, in un altro messaggio, diceva: 'faremo di tutto per mantenere questi cookie attivi, sarà fantastico'
.
Le comunicazioni interne dimostrano che entrambe le fondatrici hanno spinto per implementare le funzionalità che hanno reso possibile la pratica—non si è trattato di un bug, ma di una funzionalità costruita e monitorata deliberatamente .
Il 'cookie stuffing' non era una pratica marginale, ma era al centro della crescita dichiarata da Phia .
Un data scientist di Phia ha stimato che la pratica rappresentava circa il 51% del valore lordo delle merci (GMV) di cui la società si accreditava a giugno 2026 .
Un grafico interno visionato da Bloomberg mostrava che l'attribuzione fraudolenta era responsabile per una parte significativa dei ricavi di Phia .
Bloomberg ha riportato che i ricavi giornalieri sono crollati in modo sostanziale dopo che Phia ha disattivato la funzione .
Appena 40 giorni dopo che Gates aveva chiesto agli impiegati di confermare il funzionamento del sistema, Phia annunciava un round di finanziamento Serie A da 35,5 milioni di dollari, vantando una crescita dei ricavi di undici volte .
Secondo Bloomberg, il 'cookie stuffing' ha coinvolto diversi grandi retailer, tra cui:
Phia si è accreditata indebitamente commissioni di affiliazione per vendite che non aveva generato . Alla data dell'inchiesta, nessuno dei retailer si era espresso pubblicamente sullo scandalo
.
Dopo le nuove rivelazioni di Bloomberg, Phia ha dichiarato che avrebbe riesaminato ogni transazione e stornato le vendite attribuitele erroneamente. L'azienda ha affermato di aver iniziato a emettere storni ai partner di affiliazione .
La Federal Trade Commission (FTC) aveva già ricevuto reclami da consumatori su Phia mesi prima dell'inchiesta di Bloomberg, suggerendo che le autorità di regolamentazione erano già state allertate .
I messaggi Slack rivelano tensioni interne. I resoconti indicano che i dipendenti avevano sollevato preoccupazioni sulla pratica . Dopo lo scandalo, Futurism ha riportato che Gates credeva ci fosse un 'traditore interno' che diffondeva informazioni
.
Nel novembre 2025, Fortune rivelò che quattro ricercatori di cybersecurity avevano scoperto che l'estensione del browser di Phia catturava istantanee di ogni pagina web visitata dall'utente—incluse pagine con informazioni sensibili come estratti conto bancari ed email private—ben più dati di quanto dichiarato dall'azienda .
A seguito del rapporto iniziale di Bloomberg del luglio 2026, Phia è stata sospesa da Impact.com, una delle principali piattaforme di marketing di affiliazione .
| Fatto Chiave | Dettaglio |
|---|---|
| Pratica | Cookie stuffing (inserire cookie di affiliazione senza generare una vendita) |
| Le fondatrici sapevano | Almeno dal dicembre 2025 (7+ mesi prima della smentita pubblica) |
| Quota di ricavi | ~51% del GMV di giugno 2026 attribuito tramite questa pratica |
| Retailer coinvolti | Nike, Nordstrom, The Gap e altri |
| Rischio legale | Fino a 20 anni per frode telematica |
| Versione iniziale dell'azienda | 'Bug software' scoperto 'nelle ultime 24 ore' |
| Risposta successiva | Riesame e storno delle transazioni attribuite erroneamente |
| Altre problematiche | Reclami FTC, ricambio personale, raccolta dati non dichiarata, sospensione da Impact.com |