6. Заявки обрабатываются руками (их очень мало, там суммы большие но редкие) и человек который их обрабатывает видит заявку либо зеленого (введенный при заявке PIN совпадает с тем, что был введен при регистрации), либо красного (что то пошло не так, деньги не выводим, связываемся с человеком и просим либо ответы на секретки, либо пробиваем по соц-сетям). Как минимум - если ошибся - создай новую заявку.
Я чудесно верю в истории что можно сделать фишинговый сайт, может и можно придумать еще что то, но это уже из разряда "вам звонит участковый, назовите свой пинкод". Все таки сервисы пишуться для гомосапиенсов, гомоэректусов не пощадила даже эволюция (но это не точная наука, дон).
С пином норм задумка. Но в случае с детским миром, видимо они нагенерили сертификаты, к которым люди подбирали номера. Потому что у них на кассе они продаются. В этом случае только активацией можно было спастить при продаже и вводить вот пин, как по вашей технологии.