Como detectar contas múltiplas em um site de recompensa
Uma única pessoa com vinte contas pode ficar, sem alarde, com uma boa fatia dos seus pagamentos. Este guia mostra os sinais que ligam as contas entre si, as checagens que você pode fazer à mão hoje mesmo e as regras que protegem os usuários honestos.
Por que multicontas custam mais do que parece
Em um site de recompensa ou em qualquer site para ganhar dinheiro, cada conta vale dinheiro: bônus de cadastro, bônus diários, comissões de indicação e, principalmente, o que se ganha com as ofertas. Quem abre vinte contas recebe tudo isso vinte vezes. Se cada conta saca $5 por mês, são $100 por mês pagos a uma única pessoa, e nada disso veio de engajamento real.
O segundo custo chega depois. As redes de offerwall filtram o tráfego que você envia. Quando veem muitas conversões do mesmo dispositivo ou da mesma casa, estornam essas conversões semanas depois de você já ter pago o usuário. Continue mandando esse tráfego e a rede pode reduzir seus pagamentos ou encerrar sua conta.
Os programas de indicação pioram tudo. Quem indica as próprias contas recebe comissão sobre cada oferta que elas completam, então a mesma atividade falsa é paga duas vezes. Rankings e concursos sofrem do mesmo jeito: uma rede de contas pode tomar as primeiras posições dos seus usuários reais e fiéis.
Os sinais que ligam as contas
Nenhum sinal isolado prova que duas contas são da mesma pessoa. O que funciona é combinar vários sinais independentes e dar peso a cada um conforme a dificuldade de falsificá-lo e a frequência com que usuários inocentes o compartilham.
| Sinal | O que ele indica | Força | Explicação inocente |
|---|---|---|---|
| Mesmo endereço de pagamento (PayPal, carteira, e-mail de gift card) | O dinheiro vai para uma só pessoa | Muito forte | Rara. Um pai sacando pelo filho |
| Mesmo dispositivo | As contas foram usadas no mesmo celular ou computador | Forte | Computador compartilhado da família, lan house |
| Mesmo e-mail após normalização | john.doe+2 e johndoe são a mesma caixa de entrada | Forte | Quase nenhuma |
| Mesmo endereço IP | As contas se conectam a partir da mesma rede | Fraca a média | Operadoras móveis, universidades, CGNAT |
| Cadeias de indicação no mesmo dispositivo | Um usuário indica a si mesmo para ganhar comissão | Forte | Muito rara |
| Mesmas ofertas na mesma ordem | Um script ou uma pessoa seguindo uma lista | Média | Ofertas populares que todo mundo faz |
Repare que o endereço IP, o sinal em que a maioria dos sites confia, é o mais fraco. As operadoras móveis colocam milhares de clientes atrás de um punhado de endereços IP, então dois desconhecidos na mesma operadora podem compartilhar o mesmo IP. Endereços de pagamento e dispositivos dizem muito mais.
Checagens manuais que você pode fazer hoje
Você não precisa de software especial para achar os piores casos. Algumas consultas no seu próprio banco de dados costumam revelar as maiores redes.
- Agrupe os saques por endereço de pagamento. Qualquer endereço que tenha recebido dinheiro de mais de uma conta merece uma olhada. Essa consulta sozinha costuma encontrar a maior parte da fraude.
- Normalize os e-mails e agrupe. No Gmail, remova os pontos e tudo o que vem depois do sinal de mais, e converta para minúsculas. Depois procure sequências numéricas como nome1, nome2, nome3 no mesmo domínio.
- Agrupe os cadastros por IP e por dia. Cinco cadastros do mesmo IP em uma hora são mais suspeitos do que cinco ao longo de um mês.
- Percorra a árvore de indicações. Procure indicadores cujos indicados se cadastraram todos do mesmo IP ou dispositivo e sacaram para endereços parecidos.
- Compare user agents e tamanhos de tela. Mesma versão de navegador, idioma, fuso horário e tamanho de tela em contas criadas com minutos de diferença é um padrão que vale a pena conferir.
-- Payout addresses shared by more than one account
SELECT payout_address,
COUNT(DISTINCT user_id) AS accounts,
SUM(amount) AS paid
FROM cashouts
WHERE status = 'paid'
GROUP BY payout_address
HAVING COUNT(DISTINCT user_id) > 1
ORDER BY paid DESC;Regras práticas que protegem os usuários honestos
Banimentos agressivos custam usuários reais e avaliações ruins nos fóruns que seus futuros usuários leem. Estas regras mantêm os falsos positivos baixos.
- Nunca bana só pelo IP. IPs compartilhados são normais em redes móveis, em repúblicas e alojamentos estudantis e atrás de relays de privacidade.
- Exija dois sinais independentes antes de bloquear, por exemplo um dispositivo compartilhado mais um endereço de pagamento compartilhado.
- Retenha antes de banir. Coloque o saque em espera e peça uma verificação rápida. Usuários reais respondem; fazendas de contas geralmente vão embora.
- Seja justo com as famílias. Dois irmãos no mesmo computador não são uma rede de fraude. Uma casa com dez contas é.
- Crie um período de carência para contas novas. Um primeiro saque poucas horas depois do cadastro é um padrão do qual as fazendas dependem.
- Bana o grupo, não a conta. Se você remover só uma conta, as outras dezenove continuam ganhando.
Como as fazendas de contas driblam a detecção e o que ainda as denuncia
Fraudadores experientes conhecem o básico. Limpam cookies, usam navegação anônima, rotacionam proxies e criam endereços de pagamento novos. Cada truque esconde um sinal, mas costuma deixar outro à mostra.
- Limpar cookies ou usar a navegação anônima apaga os IDs armazenados, mas as características do dispositivo continuam as mesmas, e um dispositivo que volta sempre com o armazenamento vazio já é um sinal por si só.
- Navegadores antidetect mudam o fingerprint, mas muitas vezes geram combinações que nenhum dispositivo real tem, como uma tela de celular com uma placa de vídeo de desktop.
- Emuladores e máquinas virtuais permitem que um único computador se passe por vários celulares, mas deixam rastros que o hardware real não deixa.
- Proxies residenciais dão a cada conta um IP residencial limpo, mas o fuso horário, o idioma, o dispositivo e o ritmo das ofertas continuam batendo.
- Endereços de pagamento novos quebram o vínculo mais forte, mas as fazendas ainda precisam movimentar o dinheiro, e as contas delas costumam sacar no mesmo cronograma.
Resumo honesto: o fingerprint do navegador pode ser falsificado, então nenhuma ferramenta pode prometer com certeza que é o mesmo dispositivo. O que faz a detecção funcionar é empilhar sinais, de forma que driblar todos ao mesmo tempo custe mais do que a fraude rende.
Como o CashoutGuard automatiza isso
O CashoutGuard faz essas checagens em cada evento. Você adiciona um script às suas páginas e chama uma API do seu servidor no cadastro, no login, no clique na oferta, na conversão e no saque. Cada chamada devolve uma decisão (allow, review ou block), uma pontuação de 0 a 100 e os motivos por trás dela.
{
"decision": "review",
"score": 72,
"reasons": ["device_shared_with_accounts", "payout_address_shared"],
"device": { "accounts_on_device": 4 }
}device_shared_with_accountsepayout_address_sharedligam contas do mesmo jeito que as checagens manuais acima, só que em cada evento.email_sharedeemail_disposablepegam os truques com e-mail, e os e-mails ficam armazenados como hashes.- O grafo de contas vinculadas mostra quais contas compartilham dispositivo, endereço de pagamento ou e-mail, para você banir um grupo inteiro com um clique.
- Os saques chegam a uma fila de revisão com as evidências na sua frente: aprove, retenha ou negue.
Sites novos começam no modo sombra: tudo é pontuado, mas ninguém é bloqueado até você decidir mudar para o modo ativo. O plano gratuito cobre 1.000 usuários ativos mensais com todos os sinais. Veja a documentação para a integração completa ou os preços para conhecer os planos.