退款欺诈与惯性退货者:一种设备图谱方法
退款欺诈和惯性退货者钻的是账户级视角的盲区。设备图谱能把同一操作者所用的账户、地址和支付方式关联起来,揭示其如何把退货、试穿后退货和空盒索赔工业化。
退款欺诈是大多数零售商投入最不足的一个类别,因为它藏在一个他们想保持高位的指标里——退货接受率——而且损失是一笔一笔索赔累积起来的,而不是以一次戏剧性的拒付形式到来。一个每月让商家损失几百美元的惯性退货者不会触发任何阈值。而一千个这样的人,无论是否协同,就是一条实打实的财务条目。
本文讲的是如何用设备图谱去侦测这一谱系中协同和半协同的那一端:即把单一操作者用来将退货工业化的账户、支付方式和收货地址关联起来的那种结构。目标读者是电商和市场平台的欺诈与风控团队——他们已经在结账环节运行着支付欺诈管控,如今正把目光转向下游的退货漏斗。
什么算退款欺诈?
退款欺诈是指任何一笔通过欺骗或政策滥用来追回客户本无权获得的价值的退货或退款索赔。它是一个谱系,而区分其中的各个带段很重要,因为每一段对应的响应都不同。
在良性的一端:诚实退货。客户买错了尺码、商品与商品描述不符、到货时已损坏。这是做生意的成本,也是宽松退货政策本就要吸收的东西。你并不想去对抗它。
在中间地带:机会主义式滥用。试穿后退货(wardrobing)——买一条裙子,穿一次,然后退掉。凑尺码滥用(fit-finder abuse)——每次下单都订五个尺码、打算退掉四个,并且规模化地这么干。以及退货率高到客户实际上是在“租用”库存的惯性退货。这属于个人行为,通常并不协同,正确的响应是政策手段:退货费、重新上架条款、对被标记账户收紧退货时限。
在有组织的一端:欺诈团伙。空盒索赔(谎报包裹到货时是空的)、未收到货(DNA,did-not-arrive)索赔(对已送达的包裹)、用回收利用的证据提出的虚假损坏索赔、退错货掉包(退回一块石头、留下手机),以及先退款再拒付的双重薅取。这类操作运行许多账户、轮换支付方式和地址,并把退款流程当作一条收入来源。这里正是自动化侦测能够回本的地方。
设备图谱对中间带段和有组织带段最有价值,因为两者都具备诚实带段所没有的一个属性:许多身份背后是同一个操作者。
为什么账户级管控抓不住惯性退货者
账户级管控抓不住惯性退货者,因为滥用是在“人”这个层级上定义的,而非账户层级,而一个铁了心的滥用者控制着许多账户。你对账户 A 的退货率标记,对“账户 A、B、C、D 其实是同一台笔记本上的同一个人、每个都被刻意保持在标记阈值之下”这一事实一无所知。
这与多账户侦测在注册端所解决的盲区是同一个,只不过被应用到了退货端。账户是错误的分析单位。一个摸清了你退货率阈值的滥用者,只会把退货分摊到足够多的账户上,让每个账户都保持在阈值之下。如果你的阈值是 40% 的退货率,他就跑五个账户、每个 35%。每个账户看起来都可以接受;而这个操作者退掉了他所订购的全部商品中的三分之一。
邮箱和支付方式也堵不上这个缺口。邮箱是免费且无穷的。支付方式很便宜——预付卡、虚拟卡和礼品卡随处可得,有组织的操作对待一张被烧掉的卡,就像垃圾邮件发送者对待一个被烧掉的域名一样。收货地址似乎更持久一些,但转运服务、包裹代收地址和货运转运仓库让一个操作者能呈现出几十个看起来各不相同的收货点。
在这一切之上依然幸存下来的,是操作者实际工作所在的硬件与网络环境。他们可以在每一笔订单上轮换邮箱、卡片和地址,但他们依然坐在有限的一组设备、连着有限的一组网络之上。设备图谱正是账户数据刻意隐瞒的那个关联键。
设备图谱如何关联出这一模式
设备图谱通过把每一个账户、订单和索赔都追溯回产生它的设备与网络环境,进而暴露出一个硬件足迹向许多身份扇形散开的那些簇,来关联退款滥用。它与用于账户关联的设备图谱分析是同一套底层机制,只是面向退货问题作了取向调整。
起点是一个能在操作者的规避尝试中幸存的稳定设备标识符。Cookie 做不到这一点——任何刻意干这件事的人都会在账户之间清除它们。一个由浏览器、硬件、网络和行为信号构建出的设备指纹,能产生一个在存储被清除、隐身会话和全新账户创建之间都持续存在的标识符。(构建该标识符的机制在设备指纹如何工作中有介绍;简言之,它是跨许多信号的一种概率性匹配,而不是单一的已存储令牌。)
一旦有了附着在每个账户和每次索赔上的持久设备标识符,对退款欺诈至关重要的图谱边就变得可见了:
一台设备,许多账户。 单个设备指纹关联着五个、十个乃至五十个账户,是首要的结构性信号。一个共用家庭电脑的家庭会产生两三个相关联的账户;而一个惯性退货操作会产生几十个,并且这些账户的退货行为彼此相关。
许多支付方式,一台设备。 这是反向的边。当十张不同的卡——不同的 BIN、不同的姓名——全都从同一台设备发起交易时,“不同客户”的说法就崩塌了。合法的共用设备只会看到一小组稳定的支付方式;滥用操作则不断把它们轮换掉。
按设备聚簇的地址。 转运和代收地址在地址字段里看起来毫不相关,却汇聚到相同的设备指纹上。图谱揭示出,“十二位客户发往十二个地址”其实是一个操作者,他所有的包裹都经由同一个转运仓库、从同样的两台笔记本电脑下单。
簇内的行为相关性。 一个设备簇中的账户不仅共享硬件——它们还共享行为。相似的下单时点、相似的商品类别、以相似措辞填写的相似退货理由。一个每个账户都以 30% 的比例提交“商品到货时已损坏”索赔的簇,绝非巧合。
其输出不是单一的欺诈评分。它是一个关联结构:这次索赔来自一个账户,该账户隶属于一个由三台设备上的十一个账户构成的簇,这些账户合计提交了四十二次退货索赔、价值一个已知的金额,退货率远高于基线。正是这一结构让人工审核员的决策既快速又站得住脚。
在哪里评分:下单时还是索赔时?
在索赔时评分。退款欺诈会在退货中暴露自己,而不是在购买时,而在索赔时评分意味着你是在掌握该账户——以及该簇——完整退货历史的语境下做出决定,而不是在结账时靠猜。
在下单时,你几乎不掌握任何对退款滥用具有预测力的东西。订单看起来正常;支付通过授权;商品发出。在下单时基于设备簇嫌疑进行拦截,意味着拦截那些恰好共用一台设备的人所做的合法购买,而这是一笔糟糕的交易——你为了阻止一次或许永远不会到来的退货,损失了真实的收入。
在索赔时,画面是完整的。你知道该账户的退货率、该簇的退货率、具体的索赔类型(针对已送达且已签收包裹的 DNA 索赔,与买错尺码的退货是本质不同的),以及这个设备簇是否有过同类索赔的历史。这里也正是滥用代价高昂之处:针对一个有组织团伙的空盒或 DNA 索赔是一笔直接的现金损失,而它恰恰就是设备关联的历史所能暴露的那种索赔类型。
在实践中,这意味着把智能信号和设备图谱查询作为退货与索赔工作流的一部分来运行,而不仅是在结账时。判定结果驱动的是一种分级响应,而不是二元封禁:
- 低风险: 自动批准退款。这是绝大多数退货。不要给诚实的客户增加摩擦。
- 风险升高(个人滥用模式): 把该账户移入更严格的政策分层——退货费、证据要求、更短的时限——同时不指控任何人。试穿后退货和惯性退货是政策问题,而政策就是与之相称的工具。
- 高风险(有组织团伙信号): 附上完整的设备簇语境转入人工审核。要求提供索赔的证明(照片、承运商确认)。在审核完成前扣住退款,而非自动放款。
设备图谱不会对任何单一索赔做出最终裁决。它让审核员的语境变得完整,并把一连串单个看起来无辜的索赔转化为一个可读的模式。
对退货滥用而言,哪些设备信号最重要
能区分退款滥用的信号,是那些揭示出许多身份背后是同一个操作者、许多索赔背后是同一个环境的信号——设备关联、网络语境,以及一个簇内的行为一致性。
设备关联是基础,如上所述:把账户、卡片和地址连接起来的那个持久标识符。没有它,图谱中其他一切都无所锚定。
网络语境增加了第二个维度。IP 情报层能把住宅连接与数据中心、VPN 或住宅代理区分开来。有组织的退货操作经常从托管基础设施上工作,或轮换代理,以让其账户看起来在地理上多样化——而这套基础设施本身就是一个信号。一个既共享设备、又从代理 IP 发起交易的账户簇,是比单靠设备关联更强的模式。
行为一致性是第三个。来自一个真正退货操作的索赔带有语言上和流程上的指纹——退货理由字段里相同的措辞、相同的索赔类型、相对于送达的相同时点。当一个设备簇的索赔在行为上高度一致时,这种一致性就是出自同一只手的证据。
之所以要把这些结合起来、而不依赖其中任何单独一个:每一个单独看都是可以规避的,但跨越它们全部的连贯一致却难以伪造。一个操作者可以伪造某个设备信号、或经由住宅代理路由、或变换其索赔用语——但要在几十个账户上、对每一笔订单和每一次索赔都始终如一地把这三件事全做到,其代价高到不再有利可图。这正是普遍支撑设备情报的那条环境连贯性原则,被应用到退货这门特定的经济学上。
这在运营层面改变了什么
采纳一种针对退货的设备图谱视角,会改变三件事。第一,分析单位从账户转向操作者,而这是惯性退货唯一可见的层级。第二,退款决策获得了历史——一次来自某个长期存在的滥用簇中账户的首次索赔,会用该簇所提供的语境去对待,而不是当作一张白纸。第三,响应变得分级且站得住脚:对个人滥用采用政策分层,对有组织团伙采用要求证据的人工审核,而对诚实的大多数不增加任何摩擦。
这一切都不需要指控客户或一刀切地封禁退货。它需要的是知道哪些索赔出自同一双手,并把协同的模式与孤立的模式区别对待。
Tracio 提供这一方法所依赖的持久设备身份和设备图谱关联——一个能在 Cookie 被清除和全新账户之间幸存的稳定访客标识符、来自 IP 情报的网络语境,以及能浮现出账户到设备、支付到设备聚簇的智能信号。判定结果及其底层信号会在索赔发生的那一刻于 50 毫秒内返回,并把关联的簇提供给审核员。
想看看设备图谱如何在你自己的退货数据中暴露惯性退货者吗?