# Checkouts abandonados de John Doe en Shopify: cómo frenarlos {#post-title}

[X Shield](/es/blog/#blog-x-shield)

Por [B2B Gold](/about/#how-we-write) Publicado el 24 de septiembre de 2026 Actualizado el 26 de septiembre de 2026 [Traducido del inglés con herramientas de IA](/blog/shopify-fake-abandoned-checkouts/)

## ¿Por qué recibo checkouts abandonados falsos? {#why-am-i-getting-fake-abandoned-checkouts}

Suelen ser bots de prueba de tarjetas: scripts que pasan números de tarjeta robados por tu checkout para averiguar cuáles aún funcionan, a menudo bajo el nombre John Doe. Muchos se saltan tu escaparate por completo, así que un bloqueador de escaparate nunca los ve. Las defensas a nivel de checkout de Shopify, como la protección contra prueba de tarjetas de Shopify Payments y las reglas de Fraud Control, son la primera línea.

Los comerciantes en la Comunidad de Shopify describen el mismo patrón: miles de checkouts abandonados, un correo nuevo en cada uno, y pagos fallidos repetidos ([hilo](https://community.shopify.com/t/widespread-fraud-bot-using-shopify-checkout-to-test-stolen-credit-cards-john-doe-failed-payments/580744)). Una tienda reportó más de 2000 clientes “John Doe” y 1000 carritos abandonados ([hilo](https://community.shopify.com/t/2000-john-doe-customers-and-1000-abandoned-carts/580515)). Los clientes vienen junto con los checkouts: Shopify crea un perfil de cliente cada vez que alguien empieza un pedido pero abandona el checkout ([gestionar clientes](https://help.shopify.com/en/manual/customers/manage-customers)).

Los bots que solo añaden productos a un carrito aparecen en otro sitio: en tu tasa de añadidos al carrito y, si usas uno, en el flujo de carrito abandonado de tu herramienta de correo. Shopify solo lista un checkout como abandonado una vez que se ha introducido un correo y han pasado diez minutos ([checkouts abandonados](https://help.shopify.com/en/manual/promoting-marketing/create-marketing/abandoned-checkouts)).

## ¿Es prueba de tarjetas? {#is-it-card-testing}

Probablemente, si los checkouts comparten un patrón: el mismo nombre falso, un correo nuevo cada vez, pagos fallidos en el timeline y un producto barato en el carrito. Shopify describe la prueba de tarjetas como fraude “en el que alguien usa scripts automatizados para comprobar si los datos de una tarjeta robada son válidos” ([prevenir el fraude](https://help.shopify.com/en/manual/payments/fraud-prevention/preventing-fraud)).

| Señal | Lo que verás | Dónde mirar |
| --- | --- | --- |
| Un nombre falso | John Doe, o cadenas de letras y números | **Orders** → **Abandoned checkouts**, y **Customers** |
| Un correo nuevo cada vez | Direcciones que nadie leerá jamás | **Abandoned checkouts** |
| Pagos fallidos | Varios intentos de pago por checkout: tarjetas rechazadas, códigos de seguridad incorrectos, discrepancias de código postal | El **Timeline** del checkout |
| Un producto barato | Los comerciantes reportan una sola unidad del artículo más barato | Los artículos del checkout |
| Una dirección reutilizada | En algunos ataques, se repite una dirección de envío mientras cambian los correos | **Abandoned checkouts** |

Dos detalles de la documentación de Shopify cambian cómo hay que leer esa lista. Los intentos de checkout que Shopify identifica como prueba de tarjetas o actividad de bot “no se incluyen en los checkouts abandonados”, así que los falsos que sigues viendo son los que no atrapó. Y “algunos ataques implican intentos de guardar datos de tarjeta en vez de completar una compra”, así que puede que no haya ningún pedido en absoluto.

Te cuesta incluso sin pedidos. Shopify advierte que una oleada de rechazos “también puede aumentar tu tasa de rechazo para clientes legítimos, incluso después de que termine un ataque”, y que una autorización no capturada puede seguir apareciendo en el extracto del titular real de la tarjeta y llevar a un contracargo, que cuenta para tu tasa de contracargos “sin importar si ganas o pierdes la disputa”. Si algunos pedidos de prueba sí pasaron, trátalos como pedidos de alto riesgo: consulta [qué significa “alto riesgo de fraude detectado”](/es/blog/shopify-high-risk-orders/).

## ¿Qué lo detiene dentro de Shopify? {#what-stops-it-inside-shopify}

Tus ajustes de pago hacen la mayor parte del trabajo. Con Shopify Payments, la protección contra prueba de tarjetas y el bloqueo de alto riesgo ya están activos; añade reglas de Fraud Control y comprobaciones de tarjeta más estrictas, y captura los pagos manualmente mientras dura un ataque.

| Herramienta | Qué hace | Necesita |
| --- | --- | --- |
| Protección contra prueba de tarjetas | Protección integrada contra la prueba de tarjetas en el checkout; sin ajustes | Shopify Payments |
| Bloqueo de pagos de alto riesgo | Detiene pagos arriesgados antes de que exista un pedido y los lista en la vista **Blocked** de los checkouts abandonados | Shopify Payments |
| Reglas de pago de Fraud Control | Bloquea checkouts que coinciden con un correo, dirección o IP que elijas | Shopify Payments |
| Comprobaciones CVV y AVS | Rechaza cargos que fallan la comprobación de código de seguridad o código postal | Shopify Payments |
| Captura manual de pagos | Te permite revisar pedidos antes de cobrar el dinero | **Settings** → **Payments** |
| Shopify Flow | Retiene, cancela o etiqueta pedidos arriesgados automáticamente | Plan Basic o superior |
| Protección de bots en el checkout | Desafía a los bots en el checkout durante una venta programada de hasta 60 minutos, pero “no está pensada para combatir formas de fraude relacionadas con actividad de bots” | Shopify Plus, activada por Plus Support |

Comprobado el 24 de septiembre de 2026 contra las páginas de Shopify sobre [prevenir el fraude](https://help.shopify.com/en/manual/payments/fraud-prevention/preventing-fraud), [análisis de fraude](https://help.shopify.com/en/manual/fulfillment/managing-orders/protecting-orders/fraud-analysis), la [app Fraud Control](https://help.shopify.com/en/manual/payments/fraud-prevention/fraud-control-app), [Shopify Flow](https://help.shopify.com/en/manual/shopify-flow) y la [protección de bots en el checkout](https://help.shopify.com/en/manual/checkout-settings/bot-protection).

### Ajusta las comprobaciones de tarjeta de Shopify Payments {#tighten-shopify-payments-card-checks}

1. Desde tu administrador de Shopify, ve a **Settings** → **Payments**.
2. En la sección **Shopify Payments**, haz clic en **Manage**.
3. En **Fraud prevention**, haz clic en **Reduce credit and debit card fraud**.
4. Mantén **Use automated settings**, o desactívalo y activa **Decline charges that fail CVV verification** y **Decline charges that fail AVS postal code verification**.

> **Nota:** No todos los bancos emisores de tarjetas admiten estas comprobaciones, y Shopify señala que activar las comprobaciones AVS puede aumentar las transacciones fallidas, incluidas las de clientes reales ([configurar Shopify Payments](https://help.shopify.com/en/manual/payments/shopify-payments/configuring-shopify-payments)).

### Bloquea el patrón con Fraud Control {#block-the-pattern-with-fraud-control}

1. Instala Fraud Control desde la Shopify App Store, luego ve a **Apps** → **Fraud Control**.
2. Haz clic en **Rules**, y luego en **Create rule**.
3. Añade condiciones de checkout que coincidan con el ataque, como una dirección de envío que el bot sigue reutilizando o las direcciones de correo que ha usado.
4. Haz clic en **Save**. La regla se activa de inmediato.

Las reglas solo funcionan con Shopify Payments, y los bots rotan correos: un comerciante mantenía bloqueadas más de 700 direcciones ([hilo](https://community.shopify.com/t/massive-chinese-bot-traffic-is-corrupting-shopify-analytics-ad-attribution-and-paid-tools-plus-merchants-affected/581112)). Un checkout que una regla bloquea igual aparece en tus checkouts abandonados, así que las reglas detienen los pagos, no que la lista crezca.

### Captura los pagos manualmente mientras dure {#capture-payments-manually-while-it-lasts}

1. Ve a **Settings** → **Payments**.
2. En **Payment capture method**, selecciona **Manually**.

Luego captura solo los pedidos que has revisado, dentro del periodo de autorización: siete días con Shopify Payments ([autorización de pago](https://help.shopify.com/en/manual/payments/payment-authorization)). Cancelar un pedido de prueba antes de capturarlo ayuda, pero Shopify señala que “no impide que el banco del titular de la tarjeta presente” un contracargo.

### Quita el objetivo {#take-away-the-target}

Los comerciantes reportan que los bots van a por el producto más barato, y Shopify lista un alto volumen de pedidos gratuitos como [señal de actividad de bot](https://help.shopify.com/en/manual/intro-to-shopify/bots/identifying-bot-activity). Mientras dure un ataque, despublica el artículo barato o gratuito que sigue usando.

### Usa el freno de emergencia: inicio de sesión obligatorio {#use-the-emergency-brake-required-sign-in}

En **Settings** → **Checkout**, bajo **Customer contact method**, puedes activar **Require customers to sign in to their account before checkout**. El checkout entonces solo acepta correo, y los botones de checkout acelerado como Apple Pay ya no aparecen en el carrito ([opciones de formulario de checkout](https://help.shopify.com/en/manual/checkout-settings/checkout-form-options)). Con las cuentas de cliente nuevas, iniciar sesión necesita un código de un solo uso enviado a ese correo ([cuentas de cliente](https://help.shopify.com/en/manual/customers/customer-accounts)), que un bot con direcciones inventadas no puede recibir. También puede costarte pedidos reales, así que mantenlo temporal.

### ¿No usas Shopify Payments? {#not-on-shopify-payments}

La protección contra prueba de tarjetas, el bloqueo de alto riesgo y las reglas de Fraud Control son funciones de Shopify Payments. Usa los propios ajustes antifraude de tu proveedor de pagos, y considera la captura manual: Shopify señala que las comisiones de transacción de terceros “no se te devuelven cuando emites un reembolso” ([prevenir el fraude](https://help.shopify.com/en/manual/payments/fraud-prevention/preventing-fraud)).

### ¿Sigues inundado? Avisa a Shopify {#still-flooded-tell-shopify}

Un gerente de producto del equipo de Checkout de Shopify escribió en abril de 2026 que Shopify está “continuando fortaleciendo nuestras protecciones contra bots para reducir esta actividad en el origen”, y pidió a los comerciantes que aún ven el problema que “contacten con Shopify Support e incluyan la URL de su tienda junto con ejemplos de un periodo reciente” ([hilo](https://community.shopify.com/t/card-testing-bot-attack-flooding-our-store-with-hundreds-of-fake-abandoned-checkouts/591154)).

## ¿Puede detenerlo una app bloqueadora de escaparate? {#can-a-storefront-blocker-app-stop-it}

No directamente. Shopify aloja el checkout y las apps de escaparate se ejecutan en tu tema, así que un bot que va directo al checkout desde un enlace de carrito nunca se encuentra con ellas. X Shield, que nosotros creamos, lo dice en sus propias preguntas frecuentes: “X Shield no puede controlar el Checkout alojado (incluido Shop Pay) ni bloquear autorizaciones de pago.”

El bloqueo de escaparate solo ayuda en los bordes:

- **Bots que navegan primero.** Si un bot carga tu escaparate antes de pagar, desde una red en la nube o un país al que no vendes, bloquearlo ahí puede terminar la visita antes del carrito, a menos que luego siga un enlace directo de carrito o checkout. Los bots que nunca ejecutan el JavaScript de tu página no se detienen; consulta [lo que un bloqueador de escaparate no puede detener](/es/docs/x-shield/not-blocking/).
- **Evidencia una vez que existe un pedido.** En planes de pago, la [protección de pedidos de X Shield](/es/docs/x-shield/order-protection/) revisa cada pedido nuevo contra su historial de bloqueos de escaparate y la red del pedido, y marca los arriesgados en el análisis de fraude de Shopify. Los planes superiores también pueden etiquetar el pedido o retener su preparación. Nunca cancela nada, y actúa solo después de que se hace el pedido.

Si los bots que navegan primero son parte de tu problema, [X Shield, un bloqueador gratuito de países y bots para Shopify](/shopify/x-shield/), cubre esa capa de escaparate; mantén las defensas de checkout de Shopify para el resto.

Las apps que actúan en el checkout funcionan de otra forma. Añaden reglas de checkout, construidas sobre Shopify Functions, que se ejecutan dentro del propio checkout de Shopify, así que no dependen de que el comprador cargue tu tema. Las gestionas en **Settings** → **Checkout** → **Checkout rules** ([personalización del checkout](https://help.shopify.com/en/manual/checkout-settings/checkout-customization)).

## ¿Cómo protejo mi lista de correo y mi reputación de remitente? {#how-do-i-protect-my-email-list-and-sender-reputation}

Deja de enviar correos a los bots. Limita los correos de checkout abandonado a los suscriptores de marketing, suprime los perfiles falsos en tu plataforma de correo, y mantén activo hCaptcha en tus formularios.

Shopify lista los bots que crean altas de clientes en masa como dañinos, porque degradan “la reputación de dominio y correo” ([tipos de bots](https://help.shopify.com/en/manual/intro-to-shopify/bots/types-and-intents)). Los comerciantes añaden que los correos de recuperación a direcciones inventadas rebotan, y esos rebotes también pueden arrastrar hacia abajo la entrega de los correos de pedidos reales.

1. Desde tu administrador de Shopify, ve a **Apps** → **Messaging** → **Automations** y abre la automatización **Abandoned checkout**.
2. Haz clic en **Edit** → **Edit email** y revisa el campo **To:**. Por defecto el correo va solo a los clientes suscritos a marketing por correo; si dice **All customers**, vuelve a cambiarlo mientras dure el ataque.
3. Si todavía usas el correo de checkout abandonado heredado de Shopify, revisa también su ajuste **Send to** ([checkouts abandonados](https://help.shopify.com/en/manual/promoting-marketing/create-marketing/abandoned-checkouts)).

Los checkouts que Shopify Payments bloqueó como de alto riesgo nunca reciben un correo de recuperación ([nueva automatización de checkout abandonado](https://help.shopify.com/en/manual/promoting-marketing/create-marketing/migrate-abandoned-checkout)).

Los falsos también llegan a tu plataforma de correo: un comerciante los encontró en Klaviyo, dados de baja del marketing ([hilo](https://community.shopify.com/t/massive-chinese-bot-traffic-is-corrupting-shopify-analytics-ad-attribution-and-paid-tools-plus-merchants-affected/581112)). Crea un segmento con el nombre del bot o la dirección reutilizada, suprímelo, y excluyelo de los flujos de carrito y checkout. Si tu plataforma cobra por cantidad de perfiles, los falsos cuestan dinero hasta que los quitas.

Para el spam de altas, ve a **Online Store** → **Preferences** → **Spam protection** y mantén marcadas ambas casillas de hCaptcha. Cubren los formularios de contacto, boletín y comentarios y las páginas de cuenta heredadas, no el checkout, y una app de CAPTCHA de terceros puede entrar en conflicto con ellas ([preferencias](https://help.shopify.com/en/manual/online-store/setting-up/preferences)).

## ¿Puedo eliminar los checkouts falsos? {#can-i-delete-the-fake-checkouts}

No. Shopify dice que “no hay forma de eliminar manualmente un checkout abandonado específico”; se eliminan automáticamente después de tres meses. Sí puedes eliminar los perfiles de clientes falsos, sin embargo.

1. Ve a **Customers** y busca el nombre del bot.
2. Selecciona los perfiles falsos.
3. Haz clic en el icono junto a **Bulk edit**, y luego en **Delete customers**.
4. Haz clic en **Delete** para confirmar. Los perfiles desaparecen de tu lista de clientes.

Los perfiles vinculados a un pedido no se pueden eliminar, y eliminar no se puede deshacer ([gestionar clientes](https://help.shopify.com/en/manual/customers/manage-customers)). Para un flujo constante, un flujo de trabajo de Shopify Flow puede hacerlo: el disparador **Customer created**, una condición que coincida con el nombre del bot, y la acción [Delete customer](https://help.shopify.com/en/manual/shopify-flow/reference/actions/delete-customer). Etiqueta en lugar de eliminar durante la primera semana, para asegurarte de que ningún cliente real coincide.

Cuando compares periodos, deja fuera el ataque. Los informes de sesiones ahora ocultan por defecto los bots que Shopify identifica, como se explica en [tráfico de bots en Shopify desde Singapur y China](/es/blog/shopify-bot-traffic/).

[X Shield: IP Country Blocker](/shopify/x-shield/)

[Instalar gratis desde la Shopify App Store](https://apps.shopify.com/x-shield-store-guard?utm_source=b2bgold.app&utm_medium=referral&utm_campaign=blog&utm_content=es/blog/shopify-fake-abandoned-checkouts&utm_term=post-cta) [Planes y precios](/shopify/x-shield/#pricing) [Documentación de X Shield](/es/docs/x-shield/)

¿Necesitas ayuda con X Shield? Escribe a [support@b2bgold.app](mailto:support@b2bgold.app).

## Más sobre X Shield {#related-heading}

- 24 de septiembre de 2026 **[¿Deberías bloquear el tráfico VPN en tu tienda Shopify?](/es/blog/block-vpn-shopify/)** Bloquear VPN detiene algo de fraude y a compradores honestos. Cómo trata Shopify las VPN, qué cambia iCloud Private Relay, y una opción más estrecha: los scrapers.
- 24 de septiembre de 2026 **[Cómo bloquear a un cliente en Shopify](/es/blog/block-customer-shopify/)** Shopify no tiene botón de bloqueo. Detén a un cliente problemático con Fraud Control, Shopify Flow, ajustes de cuenta y bloqueos de IP, y mira cuáles puede esquivar.
- 24 de septiembre de 2026 **[Shopify: alto riesgo de fraude detectado, qué hacer](/es/blog/shopify-high-risk-orders/)** Qué significa el aviso de alto riesgo de Shopify, cómo verificar un pedido antes de enviarlo, cuándo retenerlo o cancelarlo, y cómo ayudan señales como visitas por VPN.
