CashoutGuard

Comment détecter les multi-comptes sur un site de récompenses

Une seule personne avec vingt comptes peut discrètement s'approprier une grosse part de vos paiements. Ce guide présente les signaux qui relient les comptes entre eux, les contrôles que vous pouvez faire à la main dès aujourd'hui et les règles qui protègent les utilisateurs honnêtes.

Pourquoi les multi-comptes coûtent plus cher qu'il n'y paraît

Sur un site de récompenses, comme sur tous les sites pour gagner de l'argent, chaque compte vaut de l'argent : bonus d'inscription, bonus quotidiens, commissions de parrainage et surtout gains sur les offres. Un fraudeur qui ouvre vingt comptes encaisse tout cela vingt fois. Si chaque compte retire 5 $ par mois, cela fait 100 $ par mois versés à une seule personne, sans le moindre engagement réel derrière.

Le second coût arrive plus tard. Les réseaux d'offerwall passent au crible le trafic que vous leur envoyez. Quand ils voient de nombreuses conversions venant du même appareil ou du même foyer, ils les annulent des semaines après que vous avez déjà payé l'utilisateur. Continuez à envoyer ce trafic et le réseau risque de baisser vos rémunérations ou de fermer votre compte.

Les programmes de parrainage aggravent encore les choses. Un fraudeur qui parraine ses propres comptes touche une commission sur chaque offre qu'ils complètent : la même fausse activité est donc payée deux fois. Les classements et les concours sont touchés de la même façon : un réseau de comptes peut rafler les premières places à vos vrais utilisateurs fidèles.

Les signaux qui relient les comptes

Aucun signal ne prouve à lui seul que deux comptes appartiennent à la même personne. Ce qui fonctionne, c'est de combiner plusieurs signaux indépendants et de les pondérer selon leur difficulté à être falsifiés et la fréquence à laquelle des utilisateurs innocents les partagent.

SignalCe qu'il vous apprendForceExplication innocente
Même adresse de paiement (PayPal, wallet, e-mail de carte cadeau)L'argent va à une seule personneTrès fortRare. Un parent qui retire pour son enfant
Même appareilLes comptes ont été utilisés sur un seul téléphone ou ordinateurFortOrdinateur familial partagé, cybercafé
Même e-mail après normalisationjohn.doe+2 et johndoe sont une seule et même boîte de réceptionFortQuasiment aucune
Même adresse IPLes comptes se connectent depuis un seul réseauFaible à moyenOpérateurs mobiles, universités, CGNAT
Chaînes de parrainage sur un seul appareilUn utilisateur se parraine lui-même pour toucher la commissionFortTrès rare
Mêmes offres dans le même ordreUn seul script ou une seule personne qui déroule une listeMoyenOffres populaires que tout le monde fait

Remarquez que l'adresse IP, le signal sur lequel s'appuient la plupart des sites, est le plus faible. Les opérateurs mobiles placent des milliers de clients derrière une poignée d'adresses IP : deux inconnus chez le même opérateur peuvent donc partager une IP. Les adresses de paiement et les appareils sont bien plus révélateurs.

Les contrôles manuels à faire dès aujourd'hui

Pas besoin de logiciel spécialisé pour trouver les pires abus. Quelques requêtes sur votre propre base de données suffisent en général à faire apparaître les plus gros réseaux.

  1. Regroupez les retraits par adresse de paiement. Toute adresse ayant reçu de l'argent pour plus d'un compte mérite un examen. Cette seule requête révèle souvent l'essentiel de la fraude.
  2. Normalisez les e-mails et regroupez-les. Pour Gmail, supprimez les points et tout ce qui suit un signe plus, puis passez en minuscules. Cherchez ensuite des séquences numérotées comme nom1, nom2, nom3 sur le même domaine.
  3. Regroupez les inscriptions par adresse IP et par jour. Cinq inscriptions depuis la même IP en une heure sont plus suspectes que cinq étalées sur un mois.
  4. Parcourez l'arbre de parrainage. Repérez les parrains dont tous les filleuls se sont inscrits depuis la même IP ou le même appareil et ont retiré vers des adresses similaires.
  5. Comparez les user agents et les tailles d'écran. Une version de navigateur, une langue, un fuseau horaire et une taille d'écran identiques sur des comptes créés à quelques minutes d'intervalle : voilà un schéma qui mérite vérification.
-- Payout addresses shared by more than one account
SELECT payout_address,
       COUNT(DISTINCT user_id) AS accounts,
       SUM(amount)             AS paid
FROM cashouts
WHERE status = 'paid'
GROUP BY payout_address
HAVING COUNT(DISTINCT user_id) > 1
ORDER BY paid DESC;

Les règles de base qui protègent les utilisateurs honnêtes

Des bannissements trop agressifs vous coûtent de vrais utilisateurs et de mauvais avis sur les forums que consultent vos futurs utilisateurs. Ces règles limitent les faux positifs.

  • Ne bannissez jamais sur la seule IP. Les IP partagées sont normales sur les réseaux mobiles, dans les résidences étudiantes et derrière les relais de confidentialité.
  • Exigez deux signaux indépendants avant de bloquer, par exemple un appareil partagé plus une adresse de paiement partagée.
  • Suspendez avant de bannir. Mettez le retrait en attente et demandez une vérification rapide. Les vrais utilisateurs répondent ; les fermes passent généralement leur chemin.
  • Traitez les foyers équitablement. Deux frères et sœurs sur un même ordinateur ne forment pas un réseau de fraude. Un foyer avec dix comptes, si.
  • Ajoutez un délai d'attente pour les nouveaux comptes. Un premier retrait quelques heures après l'inscription est un schéma dont les fermes dépendent.
  • Bannissez le groupe, pas le compte. Si vous ne supprimez qu'un compte, les dix-neuf autres continuent de gagner.

Comment les fraudeurs échappent à la détection, et ce qui les trahit quand même

Les fraudeurs expérimentés connaissent les bases. Ils effacent les cookies, naviguent en privé, font tourner des proxies et créent de nouvelles adresses de paiement. Chaque astuce masque un signal, mais en laisse généralement un autre.

  • Effacer les cookies ou naviguer en privé supprime les identifiants stockés, mais les caractéristiques de l'appareil restent les mêmes, et un appareil qui réapparaît sans cesse avec un stockage vide constitue en soi un signal.
  • Les navigateurs antidetect modifient l'empreinte (fingerprint), mais produisent souvent des combinaisons qu'aucun appareil réel ne possède, comme un écran de téléphone associé à une carte graphique de PC de bureau.
  • Les émulateurs et les machines virtuelles permettent à un seul ordinateur de se faire passer pour de nombreux téléphones, mais ils laissent des traces que le vrai matériel ne laisse pas.
  • Les proxies résidentiels donnent à chaque compte une IP domestique propre, mais le fuseau horaire, la langue, l'appareil et le timing des offres concordent toujours.
  • Les nouvelles adresses de paiement cassent le lien le plus fort, mais les fermes doivent bien faire circuler l'argent, et leurs comptes ont tendance à retirer au même rythme.

Pour être honnête : une empreinte de navigateur peut être falsifiée, donc aucun outil ne peut garantir avec certitude qu'il s'agit du même appareil. Ce qui rend la détection efficace, c'est d'empiler les signaux, de sorte que les contourner tous à la fois coûte plus cher que ce que rapporte la fraude.

Comment CashoutGuard automatise tout cela

CashoutGuard effectue ces contrôles sur chaque événement. Vous ajoutez un script à vos pages et appelez une API depuis votre serveur à l'inscription, à la connexion, au clic sur une offre, à la conversion et au retrait. Chaque appel renvoie une décision (allow, review ou block), un score de 0 à 100 et les raisons qui l'expliquent.

{
  "decision": "review",
  "score": 72,
  "reasons": ["device_shared_with_accounts", "payout_address_shared"],
  "device": { "accounts_on_device": 4 }
}
  • device_shared_with_accounts et payout_address_shared relient les comptes comme le font les contrôles manuels ci-dessus, mais sur chaque événement.
  • email_shared et email_disposable repèrent les astuces sur les e-mails, qui sont stockés sous forme de hash.
  • Le graphe des comptes liés montre quels comptes partagent un appareil, une adresse de paiement ou un e-mail, pour que vous puissiez bannir tout un groupe en un clic.
  • Les retraits arrivent dans une file de validation, preuves à l'appui : approuvez, suspendez ou refusez.

Les nouveaux sites démarrent en mode shadow : tout est scoré, mais personne n'est bloqué tant que vous n'avez pas décidé de passer en mode enforce. L'offre gratuite couvre 1 000 utilisateurs actifs par mois avec tous les signaux. Consultez la documentation pour l'intégration complète ou les tarifs pour les offres.

Questions fréquentes

Est-il légal de relier des comptes par appareil ?

La prévention de la fraude constitue généralement un intérêt légitime au sens du RGPD, à condition de ne collecter que le nécessaire, de le conserver pendant une durée limitée et de le mentionner dans votre politique de confidentialité. CashoutGuard utilise un seul identifiant first-party aléatoire et signe un DPA avec vous.

Combien de comptes par foyer faut-il autoriser ?

Beaucoup de sites autorisent un compte par personne et examinent tout ce qui dépasse deux ou trois comptes par appareil. Quelle que soit la limite choisie, inscrivez-la dans vos conditions d'utilisation pour pouvoir vous y référer quand vous refusez un retrait.

Faut-il bannir les multi-comptes à l'inscription ou au retrait ?

Signalez à l'inscription, décidez au retrait. Bloquer à l'inscription repère tôt les appareils connus, mais c'est au retrait que l'argent sort : c'est donc là que doit se prendre la décision finale.

Un VPN peut-il cacher des multi-comptes ?

Un VPN masque l'adresse IP, qui n'est qu'un signal faible parmi d'autres. L'appareil, l'adresse de paiement, l'e-mail et le comportement relient toujours les comptes.

À lire aussi