Carteiras compartilhadas: como pegar multicontas que sacam cripto para o mesmo endereço
Uma fazenda consegue falsificar dispositivos, IPs e e-mails, mas o dinheiro precisa cair em algum lugar que ela controla. Em sites de recompensa em cripto, esse lugar é uma lista curta de carteiras. Este guia mostra como usar o endereço de pagamento para achar a fazenda por trás de muitas contas pequenas.
Resposta curta
Compare o endereço de pagamento de cada saque com os endereços das suas outras contas, depois de normalizá-lo: várias contas sacando para o mesmo endereço, ou para o mesmo e-mail da FaucetPay, quase sempre são uma pessoa só. Trate endereços de exchange com memo ou tag de destino como endereço + memo, retenha os saques compartilhados para revisão e aja sobre o grupo inteiro.
- Sinal isolado mais forte
- Duas ou mais contas recebendo na mesma carteira ou no mesmo e-mail da FaucetPay.
- Normalize antes
- Remova espaços, compare sem diferenciar maiúsculas de minúsculas quando a blockchain permitir e normalize os e-mails de pagamento.
- Depósitos em exchange
- O mesmo endereço com memo ou tag diferente pertence a pessoas diferentes: compare endereço + memo.
- Ação justa
- Retenha o saque, revise o grupo e pague uma das contas se for mesmo uma família.
Por que a carteira entrega a fazenda
Faucets, sites PTC e apps de recompensa em cripto pagam muitos valores pequenos para muitas contas. É exatamente o que uma fazenda quer: dezenas ou centenas de contas, cada uma coletando um pouco, cada uma parecendo um usuário normal. Dispositivos podem ser emulados, IPs alugados e e-mails gerados aos milhares.
Com o pagamento é diferente. Toda conta precisa mandar o saldo para um endereço que o dono da fazenda controla, e administrar centenas de carteiras dá trabalho. Por isso a maioria das fazendas saca para um punhado de endereços, muitas vezes um por método de pagamento, e reutiliza esses endereços por meses. Quando você compara os endereços de pagamento entre as contas, a fazenda se reduz a poucos grupos.
O que conta como o mesmo endereço
Compare os endereços depois de normalizá-los, senão mudanças triviais escondem a correspondência. Remova espaços e caracteres invisíveis e compare do jeito certo para cada método de pagamento.
| Método de pagamento | O que comparar | Atenção |
|---|---|---|
| Bitcoin, Litecoin e Dogecoin | O endereço como foi digitado, sem espaços | A mesma carteira pode gerar endereços novos: os compartilhados ainda pegam as fazendas preguiçosas |
| Ethereum, BNB Chain, USDT em redes EVM | Endereço hexadecimal em minúsculas | As maiúsculas do checksum mudam a aparência, não o endereço |
| USDT na rede Tron (TRC20) | O endereço como foi digitado | Fazendas costumam sacar todas as contas para um único endereço de depósito de exchange |
| TON, XRP, XLM, BNB com memo | Endereço + memo ou tag de destino | Uma exchange usa um só endereço para milhares de clientes; é o memo que os diferencia |
| FaucetPay e outras microwallets | O e-mail, normalizado | Pontos e aliases com + do Gmail (john.doe+2@gmail.com é john.doe@gmail.com) |
| PayPal, chave PIX | O e-mail ou a chave, normalizados | Para e-mails, os mesmos aliases citados acima |
Se o seu site aceita memo ou tag, guarde e compare o endereço junto com ele. Caso contrário, todos os clientes da mesma exchange parecem uma pessoa só, e esse é o falso positivo mais comum na comparação de carteiras.
Os sinais que acompanham uma carteira compartilhada
- Endereço de pagamento compartilhado. Duas ou mais contas do seu site sacam para o mesmo endereço normalizado. Quanto mais contas, mais forte o sinal.
- Conta nova, saque rápido. Contas de fazenda atingem o mínimo e sacam já no primeiro dia e depois param.
- Velocidade de saques. Muitos saques para o mesmo endereço em poucas horas, vindos de contas que coletam só um pouco cada uma.
- Mesmo dispositivo ou rede. Carteiras compartilhadas costumam vir junto com dispositivos compartilhados ou com o mesmo pequeno conjunto de IPs, o que confirma o grupo.
- Endereços que sempre voltam. Os mesmos endereços continuam aparecendo em contas novas semana após semana, depois que você bane as antigas.
Você não precisa de nenhum dos sinais de dispositivo ou de rede para agir sobre uma carteira compartilhada, mas juntos eles mostram o tamanho do grupo e quais contas olhar primeiro.
Confira o seu próprio histórico em cinco minutos
Uma única consulta na sua tabela de saques mostra o tamanho do problema no seu site hoje. Agrupe os saques pagos dos últimos 90 dias pelo endereço normalizado e conte quantas contas distintas estão por trás de cada um.
SELECT LOWER(TRIM(payout_address)) AS address,
COUNT(DISTINCT user_id) AS accounts,
COUNT(*) AS cashouts,
SUM(amount) AS paid
FROM withdrawals
WHERE status = 'paid' AND created_at > NOW() - INTERVAL 90 DAY
GROUP BY address
HAVING accounts > 1
ORDER BY paid DESC
LIMIT 50;Adapte os nomes da tabela e das colunas ao seu script. Cada linha é um endereço compartilhado por várias contas; a coluna paid mostra quanto essas contas sacaram. Na maioria dos sites de faucet e PTC, as primeiras linhas são um punhado de endereços compartilhados por dezenas de contas, e elas somam uma fatia grande de todos os pagamentos.
Para FaucetPay, PayPal e PIX, rode a mesma consulta com a coluna do e-mail ou da chave PIX de pagamento, depois de remover no seu código os pontos e os aliases com + dos e-mails do Gmail. Em seguida, rode de novo só com os últimos 7 dias para ver se a fazenda continua ativa hoje.
Como agir sem prejudicar usuários reais
- Retenha, não recuse. Coloque o saque em espera e mantenha o saldo. Você sempre pode pagar depois; cripto enviada não tem volta.
- Olhe o grupo inteiro. Abra todas as contas que compartilham o endereço, com os dispositivos, IPs e datas de cadastro. Uma fazenda aparece como muitas contas criadas em datas próximas que sacaram uma vez cada.
- Aceite famílias de verdade. Às vezes duas pessoas da mesma casa usam uma única carteira. Se as contas se comportam normalmente e foram criadas com bastante tempo de diferença, pague uma e peça à outra que use o próprio endereço.
- Bloqueie o endereço, não só as contas. Adicione o endereço à sua lista de bloqueio para que a próxima conta que o dono da fazenda criar com ele seja retida no primeiro saque.
- Explique o motivo. Uma mensagem curta dizendo que o endereço já é usado por outra conta leva os usuários honestos a corrigir o endereço e mostra às fazendas que a porta está fechada.
Como o CashoutGuard automatiza isso
Envie payout_address e payout_method em cada evento cashout para /v1/evaluate. O CashoutGuard normaliza o endereço (remove espaços, converte para minúsculas e, nos e-mails, ignora os pontos e os aliases com + do Gmail) e guarda só um hash dele, restrito ao seu site. Quando uma segunda conta usa o mesmo endereço, o saque recebe payout_address_shared com o número de contas, e as contas vinculadas aparecem na tela Redes de fraude.
Quando seus usuários sacarem para uma exchange, envie endereço e memo juntos como payout_address, para que clientes diferentes da mesma exchange nunca se confundam. Sites novos começam no modo sombra, e no modo ativo você pode escolher reter só os saques, sem nunca banir o usuário. Veja as integrações para o código e o checklist de saque para as demais checagens.