Zum Hauptinhalt springen
Zurück zum Wiki
Betrug & Missbrauch

Was ist Carding?

Zuletzt aktualisiert am 20. Juli 2026

Carding ist eine Form des Zahlungsbetrugs, bei der gestohlene Kreditkartendaten an Zahlungsformularen getestet werden, um herauszufinden, welche Karten noch gültig sind. Betrüger beschaffen sich Kartennummern in großen Mengen aus Datenlecks und von Untergrundmärkten und nutzen dann Automatisierung für kleine Testtransaktionen. Karten, die den Test bestehen, werden entweder für größere betrügerische Käufe verwendet oder mit Aufschlag als „verifiziert" weiterverkauft.

Wie Carding funktioniert

Eine Carding-Operation beginnt typischerweise mit einer Liste Tausender Kartendatensätze unbekannter Qualität. Bots senden dann kleine Autorisierungsversuche — oft Spenden, günstige digitale Güter oder Gutscheinkäufe — über die Checkout- oder Zahlungsformulare legitimer Websites. Die Antwort verrät dem Betrüger, ob die Karte aktiv, tot oder gesperrt ist. Eine verwandte Variante, das Card Cracking, zielt auf Karten mit fehlenden Feldern: Die Automatisierung iteriert durch mögliche Ablaufdaten und CVV-Codes, bis die Kombination akzeptiert wird.

Da jeder Test eine winzige Transaktion auf einer fremden Website ist, zahlt der Betrüger nichts für die Validierungs-Infrastruktur. Der Test-Traffic wird über Botnets und Residential Proxies verteilt, um IP-basiertes Blockieren zu umgehen, und der Checkout-Ablauf ist von Anfang bis Ende automatisiert.

Warum Carding Händlern schadet

Der Händler, dessen Zahlungsformular missbraucht wird, trägt den Großteil der Kosten. Jede betrügerische Autorisierung erzeugt Bearbeitungsgebühren, und erfolgreiche Tests kommen später als Chargebacks mit Strafgebühren zurück. Zahlungsdienstleister überwachen die Ablehnungsquoten, und eine Website, die als Kartentest-Gelände dient, riskiert die Drosselung oder Kündigung ihres Händlerkontos. Die Aufarbeitung erhöht den Support-Aufwand, und die legitime Conversion leidet, wenn als Reaktion strengere Zahlungsregeln eingeführt werden.

Warnsignale

Typische Indikatoren sind Schübe kleiner Transaktionen in schneller Folge, ungewöhnlich hohe Ablehnungsquoten bei Autorisierungen, viele Versuche mit demselben Gerät oder derselben Session, aber wechselnden Kartennummern, unstimmige Rechnungsdaten sowie Checkout-Traffic, der normales Surfverhalten überspringt und direkt auf dem Zahlungsschritt landet.

Wie man Carding verhindert

Zahlungsseitige Kontrollen helfen: Velocity-Limits für Autorisierungsversuche, Adress- und CVV-Prüfung sowie Fraud-Scoring des Zahlungsdienstleisters. Die ergänzende Ebene besteht darin, die Automatisierung zu stoppen, bevor sie den Zahlungsschritt erreicht — denn Carding funktioniert nur im Bot-Maßstab. Die Verifizierung am Checkout, dass ein echter Kunde in einem echten Browser das Formular absendet — die unsichtbare Prüfung, die Bot-Schutz-Dienste wie CaptchaFox durchführen —, entzieht Cardern die kostenlose Test-Infrastruktur, auf die sie angewiesen sind, während zahlende Kunden ohne Unterbrechung fortfahren.

Über CaptchaFox

CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.

Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.

Verwandte Begriffe

Was ist Chargeback-Betrug?

Chargeback-Betrug missbraucht das Kartenreklamations-Verfahren, um legitime Zahlungen rückabzuwickeln — der Händler verliert Ware, Umsatz und zahlt Gebühren.

Weiterlesen
Was ist Coupon-Betrug?

Coupon-Betrug ist der systematische Missbrauch von Rabattcodes, Referral-Boni und Aktionen — oft über Fake-Konten, die Einmal-Angebote massenhaft einlösen.

Weiterlesen
Was ist Denial of Inventory?

Denial of Inventory ist ein Bot-Angriff, der Produkte in Warenkörben sperrt oder Buchungen blockiert, ohne zu kaufen — echte Kunden sehen nur „ausverkauft".

Weiterlesen
Was ist ein synthetischer Account?

Ein synthetischer Account basiert auf einer fabrizierten Identität aus echten und erfundenen Daten — gebaut, um Prüfungen zu bestehen und Vertrauen aufzubauen.

Weiterlesen

Bots bekämpfen und Benutzerdaten schützen.

Gib Betrügern und Spammern keine Chance! Schütze deine Website und deine Benutzer ab jetzt mit CaptchaFox.

CaptchaFox schützt Webseiten auf Desktop- und Mobilgeräten