Uygulama içi satın alma kullanıyorsan alışveriş sonrası google sana şu şekilde bir cevap gönderiyor
{
"orderId":"12999763169054705758.1371079406387615",
"packageName":"com.example.app",
"productId":"exampleSku",
"purchaseTime":1345678900000,
"purchaseState":0,
"developerPayload":"bGoa+V7g/yqDXvKRqq+JTFn4uQZbPiQJo4pf9RzJ",
"purchaseToken":"rojeslcdyyiapnqcynkjyyjh"
}orderId yi google api ile doğrulayıp productId kullanarak gerekli kredi yüklemesini yapıp orderid yi kendi vertabanına ekleyebilirsin böylelikle aynı sorgu tekrar gönderilirse orderId zaten veritabanında olduğu için kredi yüklemesini yapmazsın sahte bir orderid yollanırsa da google api bunu doğrulamayacaktır. Direkt rest api ile satın alma doğrulaması olmadan kredi yükletmek zaten bu şekilde kötüye kullanımla sonuçlanır
Revenuecat bu işler için kullanılıyor hem ios hem android satın alımları doğrulayıp tüm kontroller yaptırabileceğin bir api
https://docs.revenuecat.com/docs/creating-play-service-credentials