Stripe:AI 注册里每六个有一个是欺诈
Stripe Radar 一个月内为八家 AI 公司拦下 330 万次高风险注册

在 AI 经济中,获取一位付费客户,可能让公司在这位客户还没见到账单界面之前,就搭进去超过 500 美元的被盗算力。这个数字出自 Stripe 9 月在这家支付处理商的上海大会上分享的、对 AI 公司真实经济状况的观察,它揭示了一个结构性弱点:行业正被迫重新设计 AI 产品的收费方式,以及对访问权限的防护方式。
Stripe 为 78% 的 Forbes AI 50 企业处理支付,已成为观察 AI 业务究竟如何赚钱 —— 又如何亏钱 —— 数据最丰富的观察者之一。该公司的数据显示,AI token 欺诈已不再是边缘情况。它如今已成为对基于消耗模式构建的 AI 产品的可行性的核心经济威胁。
六个注册里就有一个:AI token 欺诈如何成为结构性问题
这种攻击之所以简单,是因为经济账对攻击者有利。每一次大模型推理调用、每一次图像生成、每一个自动化智能体任务,都带着真实的基础设施成本 —— GPU 时间、内存、电力。不同于传统 SaaS 欺诈里盗用订阅只意味着获得功能访问,AI token 欺诈把被盗的账号凭证直接转化为即时、可衡量的算力消耗。欺诈者获利;AI 公司买单。
Stripe 的数据把这个问题的规模说得很直白。AI 公司约六分之一的新账号注册,与疑似多账号滥用有关 —— 即同一个人或自动化系统在耗尽前一个账号之后,用新身份重新注册,来领取新的额度 —— 这是根据 Stripe 对第一方欺诈趋势的分析。AI 公司的欺诈率是普通初创公司的 4.3 倍,即便部署了应对措施,也仍是正常水平的 2.6 倍,据 CryptoBriefing 对 Stripe 数据的报道。
免费试用成了特别暴露的一环。Stripe 记录到,2025 年 11 月到 2026 年 2 月,其网络内的恶意免费试用活动增长了 6.2 倍,这是根据 Stripe Radar 团队的分析。拥有直接 API 访问权限的自助式 AI 创业公司,面临的试用滥用约为采取门控式入驻的企业级 AI 部署的 10 倍。账号创建成本低、推理成本高,这种不对称让 AI 的试用经济格外脆弱。
第三种欺诈模式 —— Stripe 称之为「dine-and-dash」(吃霸王餐)—— 直接针对按用量计费。用户启动真实的消耗,在一个计费周期里累积数千美元的 token 费用,账单到来时却不付款。等到 Stripe 的传统支付欺诈工具通常能发现这种模式时,算力已经被消耗掉了。
传统欺诈工具为何在 token 层失效
时间错位是核心问题。传统支付欺诈检测在交易层启动 —— 即支付方式被扣款时。但 AI token 欺诈往往完全发生在任何支付事件之前:攻击者消耗试用额度或未付费的用量,从不产生可扣款的交易。等到传统欺诈信号出现时,损失已经造成。
攻击特征也不同于金融欺诈。欺诈性 AI 账号通常表现为随机用户名、一次性或新建的邮箱域名、通过 VPN 或住宅代理产生的多个地理来源,以及异常高的输出与输入 token 比,这预示着批量内容提取。最关键的是,这些账号呈现出一种特有的生命周期:注册、耗尽额度、再也不回来。这个账号存在的唯一目的就是消耗。WorkOS 对 LLM token 盗用的从业者分析 记录了这些模式与传统欺诈工具所要检测的网络层信号有何不同。
检测盗刷测试或基于频次的银行卡欺诈的网络层工具,完全漏掉了应用层信号。CAPTCHA —— 传统的摩擦机制 —— 如今经常被人工打码农场以每千次尝试约一美元的价格绕过,对有组织的欺诈者造成的成本门槛微不足道,却给合法用户带来了真实的摩擦。
Stripe 的应对,是把检测点移到注册层。Stripe Radar 不再等待欺诈性的支付,而是在 token 被消耗之前评估每一个新账号,使用的手段包括:跨 20 多个行为信号的设备指纹、邮箱域名信誉名单、针对试用循环模式校准的频次评分,以及对攻击者每次尝试都施加成本的短信验证挑战。这些能力于 4 月作为 Stripe 288 项功能的 Sessions 2026 扩展的一部分发布。
在部署这套扩展后的 Radar 系统之后的 30 天窗口里,八家 AI 公司合计拦截了超过 330 万次高风险注册尝试,据 CryptoBriefing 对 Stripe 数据的报道。对于基于用量的欺诈 —— 也就是「吃霸王餐」问题 —— Radar 现在会在计费周期结束之前,针对不付款情形建立预测模型,让 AI 公司可以要求预先充值额度,或在损失累积之前暂停服务。
Stripe 的位置自带的网络效应,让它的欺诈检测拥有单点解决方案的竞争对手难以轻易复制的优势。在一个 Stripe 客户身上识别出的攻击模式,会作为共享情报在整个网络中传播 —— 在客户层面匿名化,但可作为信号使用 —— 这意味着,一个利用某家 AI 公司注册流程的欺诈向量,在下一个目标那里会被更快地检测到。一个周一在 LLM API 平台上试图作案而被拦下的欺诈者,到周二同一台设备指纹出现在另一个 AI 产品上时,已经被 Stripe 的系统认识了。
被 token 欺诈加速的定价两难
token 欺诈加速了 AI 公司本来就在各自应对的一场定价危机。根本的矛盾是结构性的:用户消耗得越多,AI 公司越受益,但每一单位消耗都是真实的基础设施成本。在传统软件里,产品做好之后,使用的边际成本趋近于零。在 AI 里,使用的边际成本是最重大的一项支出。
这造成了 Stripe 的 AI 业务首席营收官 Maia Josebachvili 所描述的一个具有破坏性的经济循环:产品用得越多,成本越高,利润越薄 —— 这种增长模式是在毁灭价值,而不是创造价值。为获取用户而激进定价的公司,可能发现每多一个新用户,亏损就加深一分,正如 Stripe 的 AI 定价分析 所明确指出的。
「低价引流」的做法还带有 Josebachvili 指出的另一个风险:流量不等于价值。在她的框架里,健康的增长飞轮需要可证明的高质量使用来支撑成本结构 —— 而不是吸引欺诈者与不坚定用户的比例大致相当的廉价试用。
混合定价成为行业的结构性答案
Stripe 对其 AI 公司客户群的观察显示,行业正在做出果断的回应。关于 AI 公司变现趋势的数据 显示,采用混合定价模式的公司 —— 一笔固定基础费用对应可预测的基线用量,超出阈值的消耗再按单位计费 —— 在 AI 市场中的占比急剧上升,而采用纯固定订阅或按席位定价的公司在头部梯队中则有所下降。据 Josebachvili 公开分享的数据,如今每三家 Forbes AI 50 企业中就有两家有某种形式的按用量定价,而一年前还不到一半。
混合定价的逻辑同时解决了两个问题。基础订阅费创造了可预测的收入,以及承诺付费的用户关系 —— 它要求在任何 token 流动之前先有一笔预付承诺,从而抬高了欺诈的成本。按单位计费的超额层,则确保大量的合法使用产生相应的收入,而不是摧毁利润。对用户来说,这种模式一目了然:一笔已知的月度承诺,加上对超出部分透明的计量。
Cursor 的定价演变说明了这种模式在实践中的样子。这款 AI 编程工具从无限使用转向有速率限制的档位,超出部分另收费用,把轻度用户与重度用户区分开来,同时保护每一类用户群的经济性 —— 并且 Stripe 曾提到 Cursor 是已经在使用 Radar 防范免费试用滥用的 AI 公司之一。
Josebachvili 的 AI 公司定价框架围绕三条原则,既针对 AI 计费的经济维度,也针对心理维度。第一,用客户的语言定价,而不是用基础设施单位 —— 以「生成的研究报告数」或「处理的文档数」来计量,而不是以数百万 token。第二,让消耗在账单到来之前可见 —— 实时用量仪表盘,防止账单意外,让用户可以自我调节。第三,卖额度,而不是卖成本:当客户预先用钱换取额度时,之后的每一次使用触发的是价值计算,而不是成本计算,把心理框架从计量支出转向已实现的收益。
AI 公司的增长指标,抬高了赌注
考虑到 AI 公司如今的增长规模,AI 公司经济面临的商业压力就更为重大。Stripe 对其平台上头部 AI 公司的数据 显示,达到 100 万美元年化收入的时间中位数为 11.5 个月 —— 比 2010 年代订阅浪潮中增长最快的 SaaS 公司快约四个月。同一批公司在 24 个月内达到 500 万美元 ARR;可比的 SaaS 公司需要 37 个月。
国际扩张的时间线同样被压缩。表现出色的 AI 公司可以在成立三年内进入约 120 个国家;对应的 SaaS 基准约为 50 个国家。API 优先的架构、全球支付通道,以及 AI 自然语言的通用性,消除了此前制约软件扩张的许多本地化障碍。
源自中国的 AI 公司在 Stripe 平台上的增长,快于整个网络的全球平均水平。在 Stripe 上的前 100 家 AI 公司中,约七分之一是中国公司 —— 这个数字反映的是在海外运营的公司中的 AI 发展规模,主要集中在消费级 AI、生产力工具、企业软件和 AI 硬件。这些是以 Stripe 的支付基础设施构建全球业务的公司,而不是中国大陆本土运营的企业;Stripe 不在中国大陆直接提供支付处理服务。平台上增长最快的中国 AI 品类,符合 Josebachvili 所描述的全球最具商业成功的 AI 公司的特征:集中在使用频率高、付费意愿明确的品类。
这种集中模式 —— 在所有地区皆然,不只是中国 —— 是 Stripe 数据中最清晰的信号之一。增长最快的 AI 公司,主要不是那些基准测试得分最亮眼或参数规模最大的。而是那些找到了用户会持续回来、并愿意为继续访问付费的使用场景的公司。
智能体商务,以及 Stripe 正在构建的基础设施层
欺诈和定价方面的挑战,都发生在一个更深层的结构性转变背景之下,而 Stripe 正明确朝着这个转变构建。随着 AI 智能体能够代表用户自主采取行动 —— 预订服务、购买 API 访问、执行交易 —— 服务于这些智能体的支付基础设施,必须不同于服务人类用户的基础设施。
Stripe 4 月的 Sessions 2026 大会 推出了一组直接针对这一转变的产品。与 Tempo 区块链共同开发的 Streaming Payments,让 AI 智能体可以通过用稳定币实时结算的小额支付与商家交易 —— 使企业能够在每个 token 被消耗的那一刻按 token 收款,而不必等待月度计费周期。Checkout Studio 针对智能体情境下的结账体验 —— 构建自适应的支付流程,在购买方是 AI 系统而不是填写表单的人类时,运作方式有所不同。Stripe Billing 基于 token 的计量,让 AI 公司能把模型成本自动转嫁给终端客户,跨多个 AI 供应商跟踪消耗,并应用可配置的加价利润率。
对 OpenRouter 的收购 —— 这个模型路由平台通过一个 API 密钥,把大约 800 万开发者连接到 400 多个 AI 模型 —— 把 Stripe 的触角直接延伸到模型层。这笔超过 70 亿美元的交易 把支付处理和模型路由整合进一个实体,让 Stripe 能在企业 AI 支出决策发生的那一刻看到它们,而不是只在结算之后才看到。对 AI 实验室来说,这种组合削弱了定价话语权,因为通过 Stripe 旗下平台路由的开发者,会越来越多地依据成本和质量门槛来选择,而不是对某个模型的忠诚。
这一系列收购 —— OpenRouter 负责路由,Metronome 负责按用量计费,Privy 负责钱包,Bridge 负责稳定币 —— 勾勒出 Stripe 正在拼装的轮廓:一套面向智能体经济的端到端基础设施栈,位于 AI 模型供应商与 AI 应用构建者之间,同时管理欺诈检测、计费、路由和结算。
Josebachvili 在 Stripe Tour Shanghai 上的论述,把这套基础设施定位为仍处于早期阶段,其发展程度可与早期互联网的基础性工作相比。AI 经济的商业逻辑尚未成型。多数引人惊叹的 AI 公司尚未盈利。现在正在建设的基础设施 —— 用于防欺诈、透明计费和智能体支付 —— 才使一种可持续的 AI 产业经济成为可能,而不是一种靠亮眼增长指标支撑、单位经济却无法持续的产业。
基础设施层本身主要由 Stripe 拥有,还是其他参与者在市场整合之前建起有竞争力的替代方案,是 AI 商业发展下一阶段更重要的问题。