Abgebrochene John-Doe-Checkouts auf Shopify stoppen
Warum bekomme ich gefälschte abgebrochene Checkouts?
Das sind meist Kartentest-Bots: Skripte, die gestohlene Kartennummern durch Ihren Checkout schicken, um herauszufinden, welche noch funktionieren, oft unter dem Namen John Doe. Viele umgehen Ihre Storefront völlig, ein Storefront-Blocker sieht sie also nie. Shopifys Abwehr auf Checkout-Ebene, etwa Shopify Payments’ Kartentest-Schutz und Fraud-Control-Regeln, ist die erste Verteidigungslinie.
Händler in der Shopify Community beschreiben dasselbe Muster: Tausende abgebrochene Checkouts, jedes Mal eine neue E-Mail, und wiederholt fehlgeschlagene Zahlungen (Thread). Ein Shop meldete mehr als 2.000 „John Doe”-Kunden und 1.000 abgebrochene Warenkörbe (Thread). Die Kunden kommen mit den Checkouts: Shopify erstellt ein Kundenprofil, sobald jemand eine Bestellung beginnt, den Checkout aber abbricht (Kunden verwalten).
Bots, die nur Produkte in einen Warenkorb legen, tauchen anderswo auf: in Ihrer Add-to-Cart-Rate und, falls Sie eines nutzen, im Abandoned-Cart-Flow Ihres E-Mail-Tools. Shopify listet einen Checkout erst als abgebrochen, sobald eine E-Mail eingegeben wurde und zehn Minuten vergangen sind (abgebrochene Checkouts).
Sind das Kartentests?
Wahrscheinlich, wenn die Checkouts ein Muster teilen: derselbe gefälschte Name, jedes Mal eine neue E-Mail, fehlgeschlagene Zahlungen in der Timeline und ein günstiges Produkt im Warenkorb. Shopify beschreibt Kartentests als Betrug, „bei dem jemand automatisierte Skripte nutzt, um zu testen, ob gestohlene Kartendaten gültig sind” (Betrug verhindern).
| Zeichen | Was Sie sehen | Wo Sie nachsehen |
|---|---|---|
| Ein gefälschter Name | John Doe, oder Buchstaben- und Zahlenketten | Orders → Abandoned checkouts, und Customers |
| Jedes Mal eine neue E-Mail | Adressen, die niemand je lesen wird | Abandoned checkouts |
| Fehlgeschlagene Zahlungen | Mehrere Zahlungsversuche pro Checkout: abgelehnte Karten, falsche Sicherheitscodes, nicht passende Postleitzahlen | Die Timeline des Checkouts |
| Ein günstiges Produkt | Händler berichten von einer Einheit des günstigsten Artikels | Die Artikel des Checkouts |
| Eine wiederverwendete Adresse | Bei manchen Angriffen wiederholt sich eine Versandadresse, während sich die E-Mails ändern | Abandoned checkouts |
Zwei Details aus Shopifys Dokumentation ändern, wie Sie diese Liste lesen sollten. Checkout-Versuche, die Shopify als Kartentests oder Bot-Aktivität erkennt, „sind nicht in den abgebrochenen Checkouts enthalten”, die Fälschungen, die Sie noch sehen, sind also die, die es nicht erwischt hat. Und „manche Angriffe versuchen, Kartendaten zu speichern, statt einen Kauf abzuschließen”, es gibt also womöglich gar keine Bestellung.
Es kostet Sie selbst ohne Bestellungen. Shopify warnt, dass eine Flut von Ablehnungen „auch Ihre Ablehnungsrate bei legitimen Kunden erhöhen kann, selbst nachdem ein Angriff endet”, und dass eine nicht eingezogene Autorisierung trotzdem auf dem Kontoauszug des echten Karteninhabers erscheinen und zu einer Rückbuchung führen kann, die auf Ihre Rückbuchungsrate zählt, „unabhängig davon, ob Sie den Streitfall gewinnen oder verlieren”. Sind doch Testbestellungen durchgegangen, behandeln Sie sie wie risikoreiche Bestellungen: siehe was „hohes Betrugsrisiko erkannt” bedeutet.
Was stoppt es innerhalb von Shopify?
Ihre Zahlungseinstellungen erledigen den Großteil der Arbeit. Mit Shopify Payments sind Kartentest-Schutz und Hochrisiko-Blockierung bereits an; fügen Sie Fraud-Control-Regeln und strengere Kartenprüfungen hinzu, und ziehen Sie Zahlungen manuell ein, solange ein Angriff andauert.
| Werkzeug | Was es bewirkt | Benötigt |
|---|---|---|
| Kartentest-Schutz | Eingebauter Schutz gegen Kartentests am Checkout; keine Einstellungen | Shopify Payments |
| Hochrisiko-Zahlungsblockierung | Stoppt riskante Zahlungen, bevor eine Bestellung entsteht, und listet sie in der Ansicht Blocked der abgebrochenen Checkouts | Shopify Payments |
| Fraud-Control-Checkout-Regeln | Blockiert Checkouts, die zu einer von Ihnen gewählten E-Mail, Adresse oder IP passen | Shopify Payments |
| CVV- und AVS-Prüfungen | Lehnt Zahlungen ab, die die Sicherheitscode- oder Postleitzahl-Prüfung nicht bestehen | Shopify Payments |
| Manuelle Zahlungseinziehung | Lässt Sie Bestellungen prüfen, bevor Geld abgebucht wird | Settings → Payments |
| Shopify Flow | Hält, storniert oder taggt riskante Bestellungen automatisch | Basic-Tarif oder höher |
| Checkout bot protection | Stellt Bots beim Checkout während eines geplanten Sales von bis zu 60 Minuten vor eine Herausforderung, ist aber „nicht dazu gedacht, Betrugsformen im Zusammenhang mit Bot-Aktivität zu bekämpfen” | Shopify Plus, aktiviert durch Plus Support |
Geprüft am 24. September 2026 anhand von Shopifys Seiten zu Betrug verhindern, Betrugsanalyse, der Fraud Control app, Shopify Flow und Checkout bot protection.
Shopify Payments’ Kartenprüfungen verschärfen
- Gehen Sie von Ihrem Shopify-Adminbereich zu Settings → Payments.
- Klicken Sie im Abschnitt Shopify Payments auf Manage.
- Klicken Sie unter Fraud prevention auf Reduce credit and debit card fraud.
- Behalten Sie Use automated settings, oder schalten Sie es aus und aktivieren Sie Decline charges that fail CVV verification und Decline charges that fail AVS postal code verification.
Hinweis: Nicht jede kartenausgebende Bank unterstützt diese Prüfungen, und Shopify weist darauf hin, dass das Einschalten der AVS-Prüfungen fehlgeschlagene Transaktionen erhöhen kann, auch bei echten Kunden (Shopify Payments konfigurieren).
Das Muster mit Fraud Control blockieren
- Installieren Sie Fraud Control aus dem Shopify App Store, gehen Sie dann zu Apps → Fraud Control.
- Klicken Sie auf Rules, dann auf Create rule.
- Fügen Sie Checkout-Bedingungen hinzu, die zum Angriff passen, etwa eine Versandadresse, die der Bot immer wieder nutzt, oder die E-Mail-Adressen, die er verwendet hat.
- Klicken Sie auf Save. Die Regel schaltet sich sofort ein.
Regeln funktionieren nur mit Shopify Payments, und die Bots rotieren E-Mails: Ein Händler hielt mehr als 700 Adressen blockiert (Thread). Ein Checkout, den eine Regel blockiert, erscheint trotzdem in Ihren abgebrochenen Checkouts, Regeln stoppen also die Zahlungen, nicht das Wachsen der Liste.
Zahlungen manuell einziehen, solange es andauert
- Gehen Sie zu Settings → Payments.
- Wählen Sie bei Payment capture method Manually.
Ziehen Sie dann nur die Bestellungen ein, die Sie geprüft haben, innerhalb der Autorisierungsfrist: sieben Tage bei Shopify Payments (Zahlungsautorisierung). Eine Testbestellung vor dem Einzug zu stornieren hilft, aber Shopify weist darauf hin, dass es „die Bank des Karteninhabers nicht daran hindert, eine” Rückbuchung einzureichen.
Nehmen Sie das Ziel weg
Händler berichten, dass die Bots das günstigste Produkt anvisieren, und Shopify listet ein hohes Volumen kostenloser Bestellungen als Bot-Aktivitäts-Zeichen. Solange ein Angriff läuft, nehmen Sie den günstigen oder kostenlosen Artikel, den er immer wieder nutzt, aus der Veröffentlichung.
Die Notbremse nutzen: Anmeldung verlangen
Unter Settings → Checkout können Sie bei Customer contact method Require customers to sign in to their account before checkout einschalten. Der Checkout akzeptiert dann nur noch E-Mail, und beschleunigte Buttons wie Apple Pay erscheinen nicht mehr im Warenkorb (Checkout-Formularoptionen). Bei neuen Kundenkonten braucht die Anmeldung einen Einmalcode, der an diese E-Mail geschickt wird (Kundenkonten), den ein Bot mit erfundenen Adressen nicht empfangen kann. Es kann Sie auch echte Bestellungen kosten, halten Sie es also nur vorübergehend.
Nicht auf Shopify Payments?
Kartentest-Schutz, Hochrisiko-Blockierung und Fraud-Control-Regeln sind Funktionen von Shopify Payments. Nutzen Sie die eigenen Betrugseinstellungen Ihres Zahlungsanbieters, und ziehen Sie manuelle Einziehung in Betracht: Shopify weist darauf hin, dass Gebühren für Drittanbieter-Transaktionen „bei einer Rückerstattung nicht an Sie zurückgezahlt werden” (Betrug verhindern).
Immer noch überflutet? Sagen Sie es Shopify
Ein Product Manager aus Shopifys Checkout-Team schrieb im April 2026, Shopify arbeite „weiter daran, unseren Bot-Schutz zu stärken, um diese Aktivität an der Quelle zu reduzieren”, und bat Händler, die das Problem weiterhin haben, „den Shopify Support zu kontaktieren und Ihre Shop-URL zusammen mit Beispielen aus einem aktuellen Zeitraum anzugeben” (Thread).
Kann eine Storefront-Blocker-App das stoppen?
Nicht direkt. Shopify hostet den Checkout, und Storefront-Apps laufen in Ihrem Theme, ein Bot, der direkt über einen Warenkorb-Link zum Checkout geht, trifft sie also nie. X Shield, das wir entwickeln, sagt das in seinem eigenen FAQ: „X Shield kann den gehosteten Checkout (einschließlich Shop Pay) nicht kontrollieren oder Zahlungsautorisierungen blockieren.”
Storefront-Blockierung hilft nur an den Rändern:
- Bots, die zuerst stöbern. Lädt ein Bot Ihre Storefront, bevor er zum Checkout geht, von einem Cloud-Netzwerk oder aus einem Land, in das Sie nicht verkaufen, kann eine Blockierung dort den Besuch vor dem Warenkorb beenden, es sei denn, er folgt danach einem direkten Warenkorb- oder Checkout-Link. Bots, die nie das JavaScript Ihrer Seite ausführen, werden nicht gestoppt; siehe was ein Storefront-Blocker nicht stoppen kann.
- Nachweis, sobald eine Bestellung existiert. In kostenpflichtigen Tarifen prüft X Shields Bestellschutz jede neue Bestellung gegen seine Storefront-Blockierungshistorie und das Netzwerk der Bestellung und markiert riskante in Shopifys Betrugsanalyse. Höhere Tarife können die Bestellung auch taggen oder ihre Erfüllung anhalten. Es storniert nie etwas, und es wirkt erst, nachdem die Bestellung aufgegeben wurde.
Sind zuerst stöbernde Bots Teil Ihres Problems, deckt X Shield, ein kostenloser Länder- und Bot-Blocker für Shopify, diese Storefront-Ebene ab; behalten Sie für den Rest Shopifys Checkout-Abwehr.
Apps, die am Checkout eingreifen, funktionieren anders. Sie fügen Checkout-Regeln hinzu, gebaut auf Shopify Functions, die innerhalb von Shopifys eigenem Checkout laufen, sie hängen also nicht davon ab, dass der Käufer Ihr Theme lädt. Sie verwalten sie unter Settings → Checkout → Checkout rules (Checkout-Anpassung).
Wie schütze ich meine E-Mail-Liste und den Absender-Ruf?
Hören Sie auf, den Bots E-Mails zu schicken. Beschränken Sie Abandoned-Checkout-E-Mails auf Marketing-Abonnenten, unterdrücken Sie die gefälschten Profile in Ihrer E-Mail-Plattform, und lassen Sie hCaptcha auf Ihren Formularen an.
Shopify listet Bots, die massenhaft Kunden-Anmeldungen erstellen, als schädlich, weil sie den „Ruf von Domain und E-Mail” verschlechtern (Bot-Typen). Händler fügen hinzu, dass Wiederherstellungs-E-Mails an erfundene Adressen bouncen, und die Bounces können auch die Zustellung echter Bestell-E-Mails beeinträchtigen.
- Gehen Sie von Ihrem Shopify-Adminbereich zu Apps → Messaging → Automations und öffnen Sie die Automation Abandoned checkout.
- Klicken Sie auf Edit → Edit email und prüfen Sie das Feld To:. Standardmäßig geht die E-Mail nur an Kunden, die E-Mail-Marketing abonniert haben; steht dort All customers, schalten Sie es zurück, solange der Angriff andauert.
- Nutzen Sie noch Shopifys alte Abandoned-Checkout-E-Mail, prüfen Sie auch deren Einstellung Send to (abgebrochene Checkouts).
Checkouts, die Shopify Payments als hohes Risiko blockiert hat, bekommen nie eine Wiederherstellungs-E-Mail (neue Abandoned-Checkout-Automation).
Die Fälschungen erreichen auch Ihre E-Mail-Plattform: Ein Händler fand sie in Klaviyo, vom Marketing abgemeldet (Thread). Bauen Sie ein Segment auf dem Namen des Bots oder der wiederverwendeten Adresse auf, unterdrücken Sie es, und schließen Sie es von Warenkorb- und Checkout-Flows aus. Rechnet Ihre Plattform nach Profilanzahl ab, kosten die Fälschungen Geld, bis Sie sie entfernen.
Gehen Sie für Anmelde-Spam zu Online Store → Preferences → Spam protection und lassen Sie beide hCaptcha-Kästchen angehakt. Sie decken Kontakt-, Newsletter- und Kommentarformulare sowie die alten Kontoseiten ab, nicht den Checkout, und eine Drittanbieter-CAPTCHA-App kann mit ihnen in Konflikt geraten (Einstellungen).
Kann ich die gefälschten Checkouts löschen?
Nein. Shopify sagt, es gebe „keine Möglichkeit, einen bestimmten abgebrochenen Checkout manuell zu löschen”; sie werden automatisch nach drei Monaten gelöscht. Die gefälschten Kundenprofile können Sie aber löschen.
- Gehen Sie zu Customers und suchen Sie nach dem Namen des Bots.
- Wählen Sie die gefälschten Profile aus.
- Klicken Sie auf das Symbol neben Bulk edit, dann auf Delete customers.
- Klicken Sie zur Bestätigung auf Delete. Die Profile verschwinden aus Ihrer Kundenliste.
Profile, die mit einer Bestellung verknüpft sind, lassen sich nicht löschen, und Löschen lässt sich nicht rückgängig machen (Kunden verwalten). Für einen stetigen Strom kann ein Shopify-Flow-Workflow das übernehmen: der Trigger Customer created, eine Bedingung, die zum Namen des Bots passt, und die Aktion Delete customer. Taggen Sie in der ersten Woche statt zu löschen, um sicherzugehen, dass kein echter Kunde passt.
Lassen Sie den Angriff außen vor, wenn Sie Zeiträume vergleichen. Sitzungsberichte verbergen jetzt standardmäßig die Bots, die Shopify erkennt, wie in Shopify-Bot-Traffic aus Singapur und China erklärt.