呢種行內叫「曲奇塞料」(Cookie Stuffing)嘅手法,等於Phia可以喺冇做過任何推廣嘅情況下,照樣claim到零售商嘅聯盟佣金。《紐約郵報》引述法律專家話,呢種行為可以構成聯邦電信詐騙,最高刑期20年
!
洩密嘅內部Slack對話顯示,最早喺2025年12月——即係早過《彭博》第一次詢問起碼七個月——Phoebe Gates同Sophia Kianni已經同工程師同管理層熱烈討論緊呢個自動掉落Cookie嘅功能。
喺一段2025年12月嘅對話入面,Gates直接message開發團隊,要求佢哋確認個自動Cookie掉落功能係咪正常運作,仲話如果個功能work,就應該「capture到每一筆交易」。而Kianni嘅內部訊息仲話:「只要可以keep住啲cookie繼續掉落,做乜都得」
。
《彭博》報道話,受影響嘅大型零售商包括:
仲有更爆嘅——《財富》雜誌喺2025年11月就踢爆,話四位網絡安全研究員發現Phia嘅瀏覽器插件曾經capture晒用戶去過嘅每個網頁嘅Snapshot——包括銀行月結單、私人電郵呢啲極度敏感嘅資訊——收集嘅數據遠超公司公開講嘅範圍。
| 關鍵事實 | 詳情 |
|---|---|
| 手法 | 曲奇塞料(無實際銷售就掉落聯盟Cookie) |
| 創辦人知情時間 | 至少2025年12月(比公開否認早7個月以上) |
| 收入佔比 | ~51%嘅2026年6月GMV係經呢個手法得嚟 |
| 受影響零售商 | Nike、Nordstrom、The Gap及其他 |
| 法律風險 | 最高20年聯邦電信詐騙監禁 |
| 公司最初話法 | 「軟件bug」、「24小時前先發現」 |
| 後來回應 | 覆核及退還錯誤計算嘅交易 |
| 其他問題 | FTC投訴、員工流失、未公開數據收集、Impact.com停用 |