Phias webbläsartillägg var utformat för att injicera affiliate-spårningskakor under utcheckningsprocessen på återförsäljares webbplatser – även när en användare inte hade klickat på en Phia-kupong eller interagerat med tillägget överhuvudtaget . Det innebar att om en shoppare besökte en återförsäljare på egen hand, eller via ett annat affiliateprogram som Wirecutter, kunde Phia fortfarande ta åt sig äran för köpet
. Oberoende forskaren Ben Edelman identifierade en funktionsflagga i Phias egen kod med namnet
enable_coupon_auto_drop, som Bloomberg rapporterade var påslagen från den 10 december 2025 till den 7 juli 2026 .
Juridiska experter som citeras i New York Post säger att metoden kan utgöra federalt bedrägeri med maxstraff på 20 års fängelse .
Phia hävdade initialt i juli 2026 att de hade fått kännedom om de felaktiga tillskrivningarna först "inom de senaste 24 timmarna" och skyller på en "programvarubugg" . Bloombergs rapportering från augusti 2026 motsäger den tidslinjen direkt
.
Läckta interna Slack-meddelanden visar att så tidigt som i december 2025 – minst sju månader före Bloombergs första förfrågan – diskuterade medgrundarna Phoebe Gates och Sophia Kianni aktivt cookie-stuffing-funktionen med ingenjörer och chefer .
I ett meddelande från december bad Gates utvecklarna att bekräfta att den automatiska kakutsändningen fungerade, och skrev att den borde "fånga varje transaktion" om funktionen var aktiv . Kianni citerades i interna meddelanden med att säga: "vad vi än kan göra för att hålla dessa kakor fallande kommer att vara fantastiskt"
.
Intern kommunikation visar att båda grundarna drev på för funktionerna som möjliggjorde metoden – det var inte en avvikande eller oavsiktlig bugg, utan en avsiktligt byggd och övervakad funktion .
En dataforskare på Phia uppskattade att metoden stod för cirka 51 procent av bruttovaruvolymen (GMV) som företaget tog åt sig äran för i juni 2026 .
Ett internt diagram som Bloomberg sett visade att den bedrägliga tillskrivningen stod för en betydande del av Phias intäkter .
Bloomberg rapporterade att de dagliga intäkterna sjönk avsevärt efter att Phia stängde av funktionerna för automatisk kakutsändning .
Bara 40 dagar efter att Gates bad anställda att bekräfta att kakutsändningen fungerade, tillkännagav Phia en finansieringsrunda på 35,5 miljoner dollar (Series A) samtidigt som de skröt om elvfaldig intäktsökning .
Bloomberg rapporterade att cookie-stuffingen drabbade flera stora återförsäljare, inklusive:
Dessa företag hade affiliate-provisioner felaktigt tillgodoräknade Phia för försäljning som startupen inte genererat . Ingen av återförsäljarna har offentligt kommenterat skandalen vid rapporteringstillfället
.
Efter den nya Bloomberg-rapporteringen meddelade Phia att de skulle granska varje transaktion och återföra försäljningar som felaktigt tillskrivits dem. Företaget uppgav att de hade börjat utfärda transaktionsåterföringar till affiliate-partners .
FTC hade tagit emot konsumentklagomål om Phia månader före Bloomberg-rapporterna, vilket tyder på att regleringsmyndigheter redan fick tips om företagets metoder .
Läckta Slack-meddelanden avslöjar interna spänningar. Rapporter noterar att anställda internt väckte frågor om metoden . Efter skandalen rapporterade Futurism att Gates trodde att det fanns en "förrädare inom" företaget som läckte information
.
I november 2025 rapporterade Fortune att fyra cybersäkerhetsforskare hade funnit att Phias webbläsartillägg hade tagit bilder av varje webbsida en användare besökte – inklusive sidor med mycket känslig information som bankutdrag och privata e-postmeddelanden – långt mer data än företaget avslöjat .
Efter den första Bloomberg-rapporten i juli 2026 stängdes Phia av från Impact.com, en stor plattform för affiliate- och influencer-marknadsföring .
| Nyckelfakta | Detalj |
|---|---|
| Metod | Cookie stuffing (släppa affiliate-kakor utan att generera försäljning) |
| Grundarna visste | Senast december 2025 (7+ månader före offentligt förnekande) |
| Intäktsandel | ~51% av GMV i juni 2026 tillskriven via metoden |
| Drabbade återförsäljare | Nike, Nordstrom, The Gap med flera |
| Juridisk risk | Upp till 20 års fängelse för bedrägeri |
| Företagets första påstående | "Programvarubugg" upptäckt "inom 24 timmar" |
| Senare svar | Granskar och återför felaktigt tillskrivna transaktioner |
| Andra problem | FTC-klagomål, personalomsättning, hemlig datainsamling, avstängning från Impact.com |