Подтверждение покупки высылается на привязанный к учётной записи емейл – но его можно легко сменить.
Достаточно сделать обязательной подтверждение смены email (хотя бы когда привязана карта/аккаунт PP), и это сразу даст дополнительный уровень защиты (в прочем, вряд ли сложно взломать email этих же людей, но всё же +1 препятствие).
У них еще кстати страница авторизации позволяет перебирать логины. По крайней мере для российского Старбакса. Если учетной записи с введенным логином не существует, система любезно сообщает об этом. Так что неудивительно, что они страдают от таких проблем.
Starbucks не может справиться с мошенниками, крадущими деньги их клиентов