Aankondiging van onze nieuwe Developer Hub
Aankondiging van onze nieuwe Developer Hub
Aankondiging van onze nieuwe Developer Hub
Aankondiging van onze nieuwe Developer Hub
/
Fraudepreventie
12 juli 2023
3 augustus 2026

BIN-aanvalfraude: hoe het werkt en hoe je het kunt voorkomen

Wit, rond logo met in het midden in elkaar grijpende vormen, omgeven door overlappende, baanachtige elliptische lijnen en verspreide blauwe ruitvormen.

Chargebacks?
Dat is niet langer jouw probleem.

Haal 4x meer chargebacks terug en voorkom tot 90% van de inkomende betalingen, dankzij AI en een wereldwijd netwerk van 20.000 handelaren.

Meer dan 600 beoordelingen
Geen creditcard nodig.
BIN-aanvalfraude: hoe het werkt en hoe je het kunt voorkomen
TL;DR:
  • Bij BIN-aanvallen wordt met brute kracht geprobeerd kaartnummers van een bekende BIN te valideren door middel van snelle autorisatiepogingen.
  • A spike in declines is the first warning sign: sudden surges in failed authorizations signal card testing in progress.
  • Successful validations turn into chargebacks, inflating dispute ratios that can trigger Visa and Mastercard monitoring programs.
  • Prevention is layered: rate limiting, CAPTCHA, AVS and CVV checks, velocity rules, and real-time risk scoring stop attacks before they hit your bottom line.
De Elevenlabs Text-to-Speech AudioNative-speler wordt geladen...

Quick answer: BIN attack fraud is a brute-force credit card scam. Fraudsters take a known Bank Identification Number, the first six to eight digits of a card, and systematically guess the remaining digits, expiration date, and CVV until they land on a valid combination. They test these guesses through small or $0 authorizations at checkout, and a single attack can generate thousands of declined transactions in minutes, along with a wave of downstream chargebacks. Stopping it takes layered defense: rate limiting, CAPTCHA, real-time risk scoring, and a post-purchase fraud layer that blocks bad actors before fulfillment.

What Is BIN Attack Fraud?

A Bank Identification Number (BIN) is the first six to eight digits of a payment card, unique to the issuing bank. In a BIN attack, fraudsters target a specific BIN and use automated bots to generate and test thousands of possible card number, expiration date, and CVV combinations against a merchant's checkout. Because card numbers follow the predictable math of the Luhn algorithm, a small percentage of these guesses validate, and those valid cards become the fraudster's payday. Every one of these validation attempts is a form of card not present fraud, since the entire scheme runs through an online checkout with no physical card ever involved.

This is why BIN attacks are also called card testing or "enumeration" attacks. For a closer look at how testing-style fraud shows up across payment types, see understanding card testing fraud attacks.

Hoe werkt BIN-fraude eigenlijk?

Zodra aanvallers een doelwit-BIN hebben, genereren geautomatiseerde bots duizenden combinaties van volledige kaartnummers, koppelen ze elke poging aan willekeurige vervaldata en CVV-codes, en sturen ze deze vervolgens in rap tempo naar de kassa van een handelaar. De meeste pogingen mislukken, maar de pogingen die wel slagen, worden snel te gelde gemaakt. De typische aanvalsvolgorde ziet er als volgt uit:

  1. Verkrijg het BIN. Fraudeurs halen een geldig BIN (Bank Identification Number) van zes tot acht cijfers uit een datalek, een aangekochte lijst of openbare BIN-databases.
  2. Combinaties genereren. Bots combineren die BIN met duizenden geraden cijferreeksen, vervaldata en CVV-codes, waarbij ze het Luhn-algoritme gebruiken om de gissingen te beperken tot aannemelijke kaartnummers.
  3. Voer microbetalingen uit. De bots voeren kleine of gratis transacties uit bij de kassa van een handelaar om te zien welke combinaties worden geaccepteerd.
  4. Sorteer de resultaten. Goedkeuringen bevestigen dat een kaart actief is; afgewezen kaarten worden verwijderd en de bots gaan door naar de volgende batch.
  5. Zet de geverifieerde kaarten om in geld. Werkende kaartnummers worden verkocht op marktplaatsen op het dark web of direct gebruikt voor grotere frauduleuze aankopen.

The attack often blends in with legitimate traffic, which is exactly what makes it dangerous for fast-growing brands processing high transaction volumes.

Soorten fraude met BIN-aanvallen

BIN-aanvallen komen in een aantal verschillende vormen voor, en het is handig om te weten met welke vorm je te maken hebt:

TypeHoe het werkt
KaarttestenOplichters controleren gestolen of geraden kaartgegevens door middel van kleine transacties met een lage waarde om erachter te komen welke kaarten nog actief zijn.
Kaarten krakenOplichters richten zich op mensen die in een moeilijke financiële situatie verkeren, bieden hen snel geld aan in ruil voor kaartgegevens en halen vervolgens de rekening leeg.
KardenCriminelen gebruiken geverifieerde kaartgegevens om ongeoorloofde aankopen te doen en verkopen de goederen vervolgens door.
Identiteitsdiefstal en BIN-aanvallenGestolen persoonlijke gegevens worden gecombineerd met geverifieerde kaartnummers om nieuwe kredietlijnen te openen of leningen aan te vragen, een patroon dat nauw verband houdt met fraude door het overnemen van accounts.

Wat zijn de waarschuwingssignalen van een BIN-aanval op uw winkel?

The clearest sign of a BIN attack is a sudden, abnormal spike in declined transactions paired with tiny or zero-dollar charges. Catch these red flags early and you can shut down most of the damage before it spreads.

WaarschuwingsbordWat dit betekent
Sterke stijging van het aantal mislukte autorisatiesHonderden of duizenden afwijzingen in een korte periode, ver boven je normale basisniveau.
Microtransacties en autorisaties van $0Herhaalde pogingen van geringe omvang die bedoeld zijn om de geldigheid te toetsen zonder dat dit tot een herziening leidt.
Opeenvolgende kaartnummersTransacties die hetzelfde BIN-nummer hebben, waarbij de cijfers oplopen.
Herhaalde pogingen vanaf hetzelfde IP-adres, apparaat of e-mailadresGeautomatiseerde bots veranderen hun vingerafdrukken zelden.
CVV-foutenBots beschikken zelden over de echte beveiligingscode, waardoor afwijkingen zich vooral rond dezelfde BIN voordoen.
Ongebruikelijke geografische patronenEen stortvloed aan buitenlandse kaarten of afwijkende factuuradressen bij een binnenlandse winkel.
Pieken buiten de reguliere openingstijdenAttacks often run overnight, when monitoring is light.

Als je een van deze patronen opmerkt, ga dan onmiddellijk op onderzoek uit. Neem contact op met je betalingsverwerker of een expert op het gebied van fraudepreventie voor meer informatie.

Waarom zijn BIN-aanvallen niet alleen vanwege de fraudeverliezen schadelijk voor uw bedrijf?

BIN attacks cost far more than the fraudulent purchases themselves. Every declined authorization carries a processing fee, and a single attack can generate thousands of declines in minutes, draining your budget before a single order ships. Retailers absorb roughly $5.13 in total costs for every $1 of realized card fraud once fees, chargebacks, and operations are factored in, according to the LexisNexis 2026 True Cost of Fraud study, and a single BIN attack sending a few thousand test transactions can rack up $2,500 to $15,000 in raw authorization fees alone before a single fraudulent charge is even approved. See the broader chargeback statistics for context on how this fits the wider fraud picture.

The damage compounds fast. When validated cards get used for real purchases, legitimate cardholders dispute the charges, and you eat the chargeback fees twice: once for the lost goods, again for the dispute fee. Every chargeback also inflates your chargeback ratio. Cross card network thresholds and you land in monitoring programs like Visa's VAMP or Mastercard's ECM, covered in more detail in current chargeback threshold limits. These programs bring steep fines, mandatory remediation, and the risk of losing your merchant account entirely. For subscription businesses and high-volume marketplaces, that risk is severe.

Ook de verborgen kosten lopen op:

  • Strengere controle op de verwerkers en hogere reserveverplichtingen zodra uw afwijzingspercentage sterk stijgt.
  • Werkuren die zijn besteed aan het onderzoeken van pieken, het blokkeren van IP-adressen en het beantwoorden van klachten van kaarthouders.
  • De druk op de klantenservice door kaarthouders die de testafschrijvingen eerder opmerken dan jullie.
  • Omzetverlies tijdens de aanval, als legitiem verkeer naar de kassa samen met de bots wordt afgeremd of geblokkeerd.

This is why BIN attack fraud belongs at the center of any serious ecommerce fraud prevention strategy. The second-order effects on your dispute ratio and merchant standing often outweigh the direct theft.

Hoe kun je fraude door BIN-aanvallen voorkomen en beperken?

Om BIN-aanvallen te stoppen zijn meerdere verdedigingslagen nodig, niet slechts één tool. Begin met het blokkeren van het geautomatiseerde verkeer, controleer vervolgens de mensen achter elke transactie die erdoor komt, en vang ten slotte op wat door beide lagen heen glipt. Deze gelaagde aanpak sluit aan bij het bredere draaiboek voor het beperken van chargebacks dat elke handelaar nodig heeft.

VerdedigingslaagWat het doet
SnelheidsbeperkingBeperkt het aantal transactiepogingen per IP-adres, apparaat of sessie om de snelheid van bots te vertragen.
CAPTCHA en botdetectieVerplicht handmatige verificatie bij het afrekenen en inloggen om aanvallen via scripts te voorkomen.
SnelheidsregelsVlaggen en blokkades bij herhaalde pogingen waarbij binnen een kort tijdsbestek dezelfde BIN, IP-adres of e-mailadres wordt gebruikt.
AVS (Adresverificatieservice)Controleert of het factuuradres overeenkomt met het adres dat bij de kaartuitgever bekend is.
CVV-controlesHiervoor is de beveiligingscode nodig, die door BIN gegenereerde pogingen zelden goed hebben.
3D SecureVoegt authenticatie aan de kant van de uitgever toe voor een extra identiteitslaag bij transacties met een hoog risico.
Chargeflow VoorkomenRisicobeoordeling na goedkeuring en vóór afhandeling, gebaseerd op een netwerk van meer dan 15.000 handelaren; spoort herhaaldelijke misbruikers en patronen van kaarttesten in realtime op.
Chargeflow AutomatiseringHaal omstreden inkomsten terug die anders verloren zouden gaan, en verzamel automatisch bewijsmateriaal dat voldoet aan de eisen van de kaartnetwerken.

These controls reduce the noise, but sophisticated attacks adapt, and friendly fraud follows close behind when validated cards turn into disputes. That is where AI-driven, post-purchase protection closes the gap.

Payment service providers can enforce some of these controls at the gateway level, but the strongest programs combine PSP-level rules with a dedicated fraud and dispute layer. Chargeflow Prevent analyzes every transaction using identity intelligence: device, IP, email, and payment behavior, and it recognizes repeat abusers and card-testing patterns the moment they hit your store. The first 1,000 scanned transactions are free, with no setup fees or minimums. When chargebacks slip through anyway, Chargeflow Automation recovers your disputed revenue on autopilot, collecting 1,000+ data points and delivering up to 80% higher win rates with a 4X ROI guarantee. You pay 25% only on what gets recovered. Pair Prevent, Insights, and Automation, and you cover the full lifecycle: detect the attack, block the fraud, recover the rest.

Can BIN Attack Fraud Lead to Chargebacks?

Yes. When validated card numbers get used for real purchases later, the legitimate cardholder does not recognize the charge and disputes it with their bank, which is a chargeback. The credit card company investigates, and if it finds the charge fraudulent, it reverses the payment back to the cardholder, and the merchant loses both the goods and the transaction.

Elk geschil zorgt er bovendien voor dat het totaalbedrag dat je bijhoudt bij het berekenen van je chargeback-ratio stijgt, en als er genoeg van zijn, kun je in de monitoringprogramma’s van Visa of Mastercard terechtkomen. Het terugvorderen van geschillen met tools voor chargeback-beheer, zoals Chargeflow , is net zo belangrijk als het in de eerste plaats afweren van de aanval.

Veelgestelde vragen

What is the difference between a BIN attack and card testing?

A BIN attack is a specific type of card testing where fraudsters brute-force card numbers built from one known Bank Identification Number. Card testing is the broader term for any fraud scheme that validates stolen or guessed card details through small transactions. In practice, the two overlap heavily: BIN attacks are the most common form of card testing at ecommerce checkouts, and both flood a store with rapid, low-value authorization attempts.

How is a BIN attack different from card cracking?

Bij een BIN-aanval worden kaartnummers rechtstreeks aangevallen, waarbij met brute-force-methoden combinaties worden uitgeprobeerd die zijn afgeleid van een bekend BIN-nummer. Bij ‘card cracking’ ligt de focus juist op mensen: oplichters overtuigen iemand die in financiële moeilijkheden verkeert om zijn of haar kaartgegevens af te staan in ruil voor beloofd snel geld, waarna ze de rekening leeghalen. Beide aanvallen kunnen dezelfde handelaar treffen, maar het toegangspunt en het slachtoffer zijn verschillend.

Kan een BIN-aanval plaatsvinden zonder dat er sprake is van een datalek?

Yes. A BIN attack requires no breach of your systems at all. Attackers only need a publicly available BIN and automated software to generate and test card combinations against your checkout page. Your store is simply the validation tool, which is why even well-secured merchants get hit. Adding rate limiting, CAPTCHA, and a post-purchase fraud layer like Chargeflow Prevent is the most effective defense.

How do BIN attacks lead to chargebacks?

BIN attacks lead to chargebacks when validated card numbers are later used for real purchases on your store. The legitimate cardholders do not recognize the charges and dispute them, leaving you liable for the lost goods plus chargeback fees. Each dispute raises your chargeback ratio, and enough of them can push you into Visa or Mastercard monitoring programs.

Wat moet ik doen als ik vermoed dat ik het slachtoffer ben van een BIN-aanval?

Schakel onmiddellijk rate limiting en CAPTCHA in bij uw afrekenproces om het geautomatiseerde verkeer te beperken, en neem vervolgens contact op met uw betalingsverwerker om de activiteit te signaleren en de autorisatieregels tijdelijk aan te scherpen. Controleer uw transactielogboeken op de betreffende BIN en blokkeer de verdachte IP-adressen. Door realtime monitoring in te schakelen via een tool zoals Chargeflow Insights kunt u de aanval volgen en vaststellen wanneer deze stopt.

BIN-aanvallen en fraude bij de bron tegengaan

BIN attack fraud is a brute-force assault on your checkout. It turns thousands of guessed card numbers into chargebacks, fees, and monitoring-program risk, all without ever breaching your systems. The fix is layered: friction to stop bots, verification to confirm cardholders, and AI-driven risk scoring to block bad actors before fulfillment.

Geautomatiseerde invordering pakt de geschillen aan die door de mazen van het net glippen. Beschouw fraude niet langer als een kostenpost, maar pak het probleem bij de bron aan.

Gratis beginnen

DEEL DIT ARTIKEL
Wit, rond logo met in het midden in elkaar grijpende vormen, omgeven door overlappende, baanachtige elliptische lijnen en verspreide blauwe ruitvormen.

Chargebacks?
Dat is niet langer jouw probleem.

Haal 4x meer chargebacks terug en voorkom tot 90% van de inkomende betalingen, dankzij AI en een wereldwijd netwerk van 20.000 handelaren.

Meer dan 600 beoordelingen
Geen creditcard nodig.
abonneren

De nieuwste artikelen over ' chargebacks', fraude en e-commerce, rechtstreeks in je inbox. Elke week.

Meld je nu aan en mis nooit meer de nieuwste trends!
Door je e-mailadres op te geven, ga je akkoord met onze Gebruiksvoorwaarden en onze privacyverklaring
Schema met gestreepte en gebogen lijnen die gesegmenteerde bogen vormen, gemarkeerd door drie blauwe ruitvormige markeringen aan de linkerkant.Een abstract ontwerp met een cirkelvormig raster en blauwe ruitvormige markeringen op een halfzwarte, halfwitte achtergrond.