Cómo detectar cuentas múltiples en un sitio de recompensas
Una sola persona con veinte cuentas puede llevarse, sin hacer ruido, una buena parte de tus pagos. Esta guía repasa las señales que conectan unas cuentas con otras, las revisiones que puedes hacer a mano hoy mismo y las reglas que mantienen a salvo a los usuarios honestos.
Por qué las multicuentas cuestan más de lo que parece
En un sitio de recompensas o en cualquier página para ganar dinero, cada cuenta vale dinero: el bono de registro, los bonos diarios, las comisiones por referidos y, sobre todo, lo que se gana con las ofertas. Quien monta veinte cuentas cobra todo eso veinte veces. Si cada cuenta retira $5 al mes, son $100 al mes pagados a una sola persona, y nada de eso salió de actividad real.
El segundo coste llega después. Las redes de offerwall depuran el tráfico que les envías. Cuando ven muchas conversiones desde el mismo dispositivo o el mismo hogar, las revierten semanas después de que ya le pagaste al usuario. Si sigues enviando ese tráfico, la red puede bajarte los pagos o cerrarte la cuenta.
Los programas de referidos lo empeoran. Quien usa sus propias cuentas como referidos cobra comisión por cada oferta que esas cuentas completan, así que la misma actividad falsa se paga dos veces. Con los rankings y los concursos pasa lo mismo: una red de cuentas puede quitarles los primeros puestos a tus usuarios reales y fieles.
Las señales que conectan cuentas
Ninguna señal por sí sola demuestra que dos cuentas son de la misma persona. Lo que funciona es combinar varias señales independientes y darles peso según lo difícil que sea falsificarlas y lo a menudo que las comparten usuarios inocentes.
| Señal | Qué te dice | Fuerza | Explicación inocente |
|---|---|---|---|
| Misma dirección de pago (PayPal, wallet, email de tarjeta regalo) | El dinero va a una sola persona | Muy fuerte | Rara. Un padre que retira por su hijo |
| Mismo dispositivo | Las cuentas se usaron en un mismo móvil o PC | Fuerte | PC familiar compartido, cibercafé |
| Mismo email tras normalizarlo | john.doe+2 y johndoe son la misma bandeja de entrada | Fuerte | Casi ninguna |
| Misma dirección IP | Las cuentas se conectan desde una misma red | Débil a media | Operadores móviles, universidades, CGNAT |
| Cadenas de referidos en un mismo dispositivo | Un usuario se autorrefiere para cobrar comisión | Fuerte | Muy rara |
| Mismas ofertas en el mismo orden | Un script o una persona trabajando una lista | Media | Ofertas populares que hace todo el mundo |
Fíjate en que la dirección IP, la señal en la que más confían la mayoría de los sitios, es la más débil. Los operadores móviles ponen a miles de clientes detrás de un puñado de direcciones IP, así que dos desconocidos del mismo operador pueden compartir IP. Las direcciones de pago y los dispositivos dicen mucho más.
Revisiones manuales que puedes hacer hoy
No necesitas software especial para encontrar a los peores infractores. Unas cuantas consultas a tu propia base de datos suelen sacar a la luz las redes más grandes.
- Agrupa los retiros por dirección de pago. Cualquier dirección que haya recibido dinero de más de una cuenta merece una revisión. Esta sola consulta suele encontrar la mayor parte del fraude.
- Normaliza los emails y agrúpalos. En Gmail, quita los puntos y todo lo que va después del signo más, y pásalo a minúsculas. Luego busca secuencias numéricas como nombre1, nombre2, nombre3 en el mismo dominio.
- Agrupa los registros por IP y por día. Cinco registros desde una misma IP en una hora son más sospechosos que cinco a lo largo de un mes.
- Recorre el árbol de referidos. Busca referidores cuyos referidos se registraron todos desde la misma IP o el mismo dispositivo y retiraron a direcciones parecidas.
- Compara user agents y tamaños de pantalla. La misma versión de navegador, idioma, zona horaria y tamaño de pantalla en cuentas creadas con minutos de diferencia es un patrón que vale la pena revisar.
-- Payout addresses shared by more than one account
SELECT payout_address,
COUNT(DISTINCT user_id) AS accounts,
SUM(amount) AS paid
FROM cashouts
WHERE status = 'paid'
GROUP BY payout_address
HAVING COUNT(DISTINCT user_id) > 1
ORDER BY paid DESC;Reglas prácticas que protegen a los usuarios honestos
Los baneos agresivos te cuestan usuarios reales y malas reseñas en los foros donde leen tus futuros usuarios. Estas reglas mantienen bajos los falsos positivos.
- Nunca banees solo por IP. Las IPs compartidas son normales en redes móviles, en residencias de estudiantes y detrás de relays de privacidad.
- Exige dos señales independientes antes de bloquear, por ejemplo un dispositivo compartido más una dirección de pago compartida.
- Retén antes de banear. Pon el retiro en espera y pide una verificación rápida. Los usuarios reales responden; las granjas de cuentas suelen irse a otra parte.
- Trata a los hogares con justicia. Dos hermanos en un mismo PC no son una red de fraude. Un hogar con diez cuentas, sí.
- Establece un periodo de espera para las cuentas nuevas. Un primer retiro a las pocas horas del registro es un patrón del que dependen las granjas.
- Banea el grupo, no la cuenta. Si solo eliminas una cuenta, las otras diecinueve siguen ganando.
Cómo evaden la detección las granjas de cuentas y qué las sigue delatando
Los defraudadores con experiencia conocen lo básico. Borran cookies, usan navegación privada, rotan proxies y crean direcciones de pago nuevas. Cada truco oculta una señal, pero suele dejar otra al descubierto.
- Borrar cookies o usar el modo privado elimina los IDs guardados, pero las características del dispositivo siguen siendo las mismas, y un dispositivo que reaparece una y otra vez con el almacenamiento vacío ya es una señal en sí.
- Los navegadores antidetect cambian la huella digital (fingerprint), pero a menudo generan combinaciones que ningún dispositivo real tiene, como una pantalla de móvil con una tarjeta gráfica de escritorio.
- Los emuladores y las máquinas virtuales permiten que un solo equipo se haga pasar por muchos móviles, pero dejan rastros que el hardware real no deja.
- Los proxies residenciales dan a cada cuenta una IP doméstica limpia, pero la zona horaria, el idioma, el dispositivo y los tiempos en las ofertas siguen coincidiendo.
- Las direcciones de pago nuevas rompen el vínculo más fuerte, pero las granjas aun así necesitan mover el dinero, y sus cuentas tienden a retirar con el mismo calendario.
Resumen honesto: la huella del navegador se puede falsificar, así que ninguna herramienta puede garantizar con certeza que se trata del mismo dispositivo. Lo que hace que la detección funcione es superponer señales, de modo que evadirlas todas a la vez cueste más de lo que deja el fraude.
Cómo lo automatiza CashoutGuard
CashoutGuard hace estas comprobaciones en cada evento. Incluyes un script en tus páginas y llamas a una API desde tu servidor en el registro, el login, el clic en la oferta, la conversión y el retiro. Cada llamada devuelve una decisión (allow, review o block), una puntuación de 0 a 100 y los motivos que la explican.
{
"decision": "review",
"score": 72,
"reasons": ["device_shared_with_accounts", "payout_address_shared"],
"device": { "accounts_on_device": 4 }
}device_shared_with_accountsypayout_address_sharedvinculan cuentas igual que las revisiones manuales de arriba, pero en cada evento.email_sharedyemail_disposabledetectan los trucos con emails, que se guardan como hashes.- El grafo de cuentas vinculadas muestra qué cuentas comparten dispositivo, dirección de pago o email, para que puedas banear un grupo entero con un clic.
- Los retiros llegan a una cola de revisión con la evidencia delante: apruebas, retienes o rechazas.
Los sitios nuevos empiezan en modo sombra: todo se puntúa, pero no se bloquea a nadie hasta que decidas pasar a modo activo. El plan gratuito cubre 1.000 usuarios activos mensuales con todas las señales. Consulta la documentación para la integración completa o los precios para ver los planes.