Comment détecter les multi-comptes sur un site de récompenses
Une seule personne avec vingt comptes peut discrètement s'approprier une grosse part de vos paiements. Ce guide présente les signaux qui relient les comptes entre eux, les contrôles que vous pouvez faire à la main dès aujourd'hui et les règles qui protègent les utilisateurs honnêtes.
Pourquoi les multi-comptes coûtent plus cher qu'il n'y paraît
Sur un site de récompenses, comme sur tous les sites pour gagner de l'argent, chaque compte vaut de l'argent : bonus d'inscription, bonus quotidiens, commissions de parrainage et surtout gains sur les offres. Un fraudeur qui ouvre vingt comptes encaisse tout cela vingt fois. Si chaque compte retire 5 $ par mois, cela fait 100 $ par mois versés à une seule personne, sans le moindre engagement réel derrière.
Le second coût arrive plus tard. Les réseaux d'offerwall passent au crible le trafic que vous leur envoyez. Quand ils voient de nombreuses conversions venant du même appareil ou du même foyer, ils les annulent des semaines après que vous avez déjà payé l'utilisateur. Continuez à envoyer ce trafic et le réseau risque de baisser vos rémunérations ou de fermer votre compte.
Les programmes de parrainage aggravent encore les choses. Un fraudeur qui parraine ses propres comptes touche une commission sur chaque offre qu'ils complètent : la même fausse activité est donc payée deux fois. Les classements et les concours sont touchés de la même façon : un réseau de comptes peut rafler les premières places à vos vrais utilisateurs fidèles.
Les signaux qui relient les comptes
Aucun signal ne prouve à lui seul que deux comptes appartiennent à la même personne. Ce qui fonctionne, c'est de combiner plusieurs signaux indépendants et de les pondérer selon leur difficulté à être falsifiés et la fréquence à laquelle des utilisateurs innocents les partagent.
| Signal | Ce qu'il vous apprend | Force | Explication innocente |
|---|---|---|---|
| Même adresse de paiement (PayPal, wallet, e-mail de carte cadeau) | L'argent va à une seule personne | Très fort | Rare. Un parent qui retire pour son enfant |
| Même appareil | Les comptes ont été utilisés sur un seul téléphone ou ordinateur | Fort | Ordinateur familial partagé, cybercafé |
| Même e-mail après normalisation | john.doe+2 et johndoe sont une seule et même boîte de réception | Fort | Quasiment aucune |
| Même adresse IP | Les comptes se connectent depuis un seul réseau | Faible à moyen | Opérateurs mobiles, universités, CGNAT |
| Chaînes de parrainage sur un seul appareil | Un utilisateur se parraine lui-même pour toucher la commission | Fort | Très rare |
| Mêmes offres dans le même ordre | Un seul script ou une seule personne qui déroule une liste | Moyen | Offres populaires que tout le monde fait |
Remarquez que l'adresse IP, le signal sur lequel s'appuient la plupart des sites, est le plus faible. Les opérateurs mobiles placent des milliers de clients derrière une poignée d'adresses IP : deux inconnus chez le même opérateur peuvent donc partager une IP. Les adresses de paiement et les appareils sont bien plus révélateurs.
Les contrôles manuels à faire dès aujourd'hui
Pas besoin de logiciel spécialisé pour trouver les pires abus. Quelques requêtes sur votre propre base de données suffisent en général à faire apparaître les plus gros réseaux.
- Regroupez les retraits par adresse de paiement. Toute adresse ayant reçu de l'argent pour plus d'un compte mérite un examen. Cette seule requête révèle souvent l'essentiel de la fraude.
- Normalisez les e-mails et regroupez-les. Pour Gmail, supprimez les points et tout ce qui suit un signe plus, puis passez en minuscules. Cherchez ensuite des séquences numérotées comme nom1, nom2, nom3 sur le même domaine.
- Regroupez les inscriptions par adresse IP et par jour. Cinq inscriptions depuis la même IP en une heure sont plus suspectes que cinq étalées sur un mois.
- Parcourez l'arbre de parrainage. Repérez les parrains dont tous les filleuls se sont inscrits depuis la même IP ou le même appareil et ont retiré vers des adresses similaires.
- Comparez les user agents et les tailles d'écran. Une version de navigateur, une langue, un fuseau horaire et une taille d'écran identiques sur des comptes créés à quelques minutes d'intervalle : voilà un schéma qui mérite vérification.
-- Payout addresses shared by more than one account
SELECT payout_address,
COUNT(DISTINCT user_id) AS accounts,
SUM(amount) AS paid
FROM cashouts
WHERE status = 'paid'
GROUP BY payout_address
HAVING COUNT(DISTINCT user_id) > 1
ORDER BY paid DESC;Les règles de base qui protègent les utilisateurs honnêtes
Des bannissements trop agressifs vous coûtent de vrais utilisateurs et de mauvais avis sur les forums que consultent vos futurs utilisateurs. Ces règles limitent les faux positifs.
- Ne bannissez jamais sur la seule IP. Les IP partagées sont normales sur les réseaux mobiles, dans les résidences étudiantes et derrière les relais de confidentialité.
- Exigez deux signaux indépendants avant de bloquer, par exemple un appareil partagé plus une adresse de paiement partagée.
- Suspendez avant de bannir. Mettez le retrait en attente et demandez une vérification rapide. Les vrais utilisateurs répondent ; les fermes passent généralement leur chemin.
- Traitez les foyers équitablement. Deux frères et sœurs sur un même ordinateur ne forment pas un réseau de fraude. Un foyer avec dix comptes, si.
- Ajoutez un délai d'attente pour les nouveaux comptes. Un premier retrait quelques heures après l'inscription est un schéma dont les fermes dépendent.
- Bannissez le groupe, pas le compte. Si vous ne supprimez qu'un compte, les dix-neuf autres continuent de gagner.
Comment les fraudeurs échappent à la détection, et ce qui les trahit quand même
Les fraudeurs expérimentés connaissent les bases. Ils effacent les cookies, naviguent en privé, font tourner des proxies et créent de nouvelles adresses de paiement. Chaque astuce masque un signal, mais en laisse généralement un autre.
- Effacer les cookies ou naviguer en privé supprime les identifiants stockés, mais les caractéristiques de l'appareil restent les mêmes, et un appareil qui réapparaît sans cesse avec un stockage vide constitue en soi un signal.
- Les navigateurs antidetect modifient l'empreinte (fingerprint), mais produisent souvent des combinaisons qu'aucun appareil réel ne possède, comme un écran de téléphone associé à une carte graphique de PC de bureau.
- Les émulateurs et les machines virtuelles permettent à un seul ordinateur de se faire passer pour de nombreux téléphones, mais ils laissent des traces que le vrai matériel ne laisse pas.
- Les proxies résidentiels donnent à chaque compte une IP domestique propre, mais le fuseau horaire, la langue, l'appareil et le timing des offres concordent toujours.
- Les nouvelles adresses de paiement cassent le lien le plus fort, mais les fermes doivent bien faire circuler l'argent, et leurs comptes ont tendance à retirer au même rythme.
Pour être honnête : une empreinte de navigateur peut être falsifiée, donc aucun outil ne peut garantir avec certitude qu'il s'agit du même appareil. Ce qui rend la détection efficace, c'est d'empiler les signaux, de sorte que les contourner tous à la fois coûte plus cher que ce que rapporte la fraude.
Comment CashoutGuard automatise tout cela
CashoutGuard effectue ces contrôles sur chaque événement. Vous ajoutez un script à vos pages et appelez une API depuis votre serveur à l'inscription, à la connexion, au clic sur une offre, à la conversion et au retrait. Chaque appel renvoie une décision (allow, review ou block), un score de 0 à 100 et les raisons qui l'expliquent.
{
"decision": "review",
"score": 72,
"reasons": ["device_shared_with_accounts", "payout_address_shared"],
"device": { "accounts_on_device": 4 }
}device_shared_with_accountsetpayout_address_sharedrelient les comptes comme le font les contrôles manuels ci-dessus, mais sur chaque événement.email_sharedetemail_disposablerepèrent les astuces sur les e-mails, qui sont stockés sous forme de hash.- Le graphe des comptes liés montre quels comptes partagent un appareil, une adresse de paiement ou un e-mail, pour que vous puissiez bannir tout un groupe en un clic.
- Les retraits arrivent dans une file de validation, preuves à l'appui : approuvez, suspendez ou refusez.
Les nouveaux sites démarrent en mode shadow : tout est scoré, mais personne n'est bloqué tant que vous n'avez pas décidé de passer en mode enforce. L'offre gratuite couvre 1 000 utilisateurs actifs par mois avec tous les signaux. Consultez la documentation pour l'intégration complète ou les tarifs pour les offres.