CashoutGuard

Como barrar fraude com VPN no seu offerwall sem bloquear usuários reais

Tráfego com VPN é o motivo mais comum para as redes de offerwall reclamarem de um publisher. Este guia explica por que os usuários fazem isso, como separar o tráfego perigoso do inofensivo e em que ponto do seu funil agir.

Por que usuários de offerwall se escondem atrás de VPNs

As ofertas pagam valores muito diferentes dependendo do país. A instalação de um app que paga alguns centavos em um mercado pode pagar vários dólares nos Estados Unidos ou no Reino Unido, porque o anunciante está pagando por usuários daquele mercado. Uma VPN deixa o usuário fingir que está no país que paga mais.

O anunciante não quer esses usuários. Quando a rede confere o tráfego, estorna as conversões, e normalmente você já creditou o usuário. Se isso se repete com frequência, a rede reduz seus pagamentos, limita as ofertas que você vê ou remove seu site.

Nem todo tráfego com VPN é igual

Tratar todo IP oculto do mesmo jeito leva a falsos positivos demais ou a proteção de menos. Ajuda dividir o tráfego por tipo e decidir o que fazer com cada um.

TipoO que éRisco em um site de recompensaPadrão sensato
TorRede de anonimato com nós de saída públicosAltoBloquear ofertas e saques
IP de datacenter ou hospedagemServidores em nuvem, VPS baratos, a maioria dos servidores de VPNAltoBloquear ofertas, revisar saques
App de VPN comumVPN paga ou gratuita no celular ou no PCMédio a altoEsconder as ofertas até desligar
Proxy residencialTráfego roteado por conexões residenciais reaisAlto, difícil de verApoiar-se em dispositivo e comportamento
Relays de privacidadeRecursos de privacidade nativos do navegador ou do sistema operacionalBaixoPermitir, observar outros sinais
VPN corporativaFuncionários conectados à rede de uma empresaBaixoPermitir, observar outros sinais
CGNAT em dados móveisMuitos clientes atrás de um mesmo IP da operadoraNão é VPNNunca bloquear só por isso

Sinais que denunciam uma VPN ou um proxy

Listas de IP são o ponto de partida, não a resposta completa. Os melhores resultados vêm de comparar o que a rede diz com o que o navegador diz.

  • ASN de hospedagem. O IP pertence a um provedor de hospedagem, e não a um provedor de internet residencial. Usuários reais quase nunca navegam de dentro de um data center.
  • Listas conhecidas de VPN e Tor. Listas públicas de nós de saída do Tor e faixas de servidores de VPN pegam os casos fáceis.
  • Fuso horário divergente. O navegador diz Ásia e o IP diz Nova York. É um dos sinais mais úteis, porque os usuários raramente se lembram de mudá-lo.
  • Idioma divergente. Um navegador configurado só em um idioma pouco comum no país do IP merece uma segunda olhada.
  • Vazamentos de WebRTC. Algumas configurações de VPN vazam o IP real pelo WebRTC e revelam outro país.
  • Mudanças de país. Uma conta criada em um país que saca de outro, ou que pula de país todos os dias.

Onde checar: em cada etapa, não só no cadastro

Muitos sites checam o IP uma vez no cadastro e nunca mais. Os fraudadores sabem disso: se cadastram limpos e ligam a VPN depois. Cheque em cada etapa em que o dinheiro se move.

  1. Cadastro. Pegue Tor e IPs de datacenter e registre o país em que a conta começou.
  2. Clique na oferta. É aqui que acontece a fraude geográfica. Checar neste ponto permite esconder os offerwalls de quem está com VPN, em vez de pagar por conversões que a rede vai estornar.
  3. Conversão. Quando o postback chegar, compare a conversão com o histórico da conta. Uma conversão vinda de um país diferente do clique é um sinal de alerta.
  4. Saque. A última checagem e a mais importante. Olhe a conta inteira, não só o IP atual.

Guarde o resultado de cada checagem junto com o evento. Quando uma rede questionar um lote de conversões, você poderá mostrar quais cliques vieram por VPN e o que fez a respeito. Esse histórico também é o que permite identificar uma conta que se cadastra limpa e só liga a VPN para fazer ofertas.

Uma política de VPN que não prejudica usuários reais

Muitos usuários honestos usam VPN por hábito. O objetivo é impedir ganhos via VPN, não punir ninguém por querer privacidade. Uma boa política é clara, previsível e explicada na própria página.

  • Peça, não bana. Mostre uma mensagem amigável como: desligue sua VPN para ver as ofertas. A maioria dos usuários honestos obedece, e a fraude simplesmente deixa de compensar.
  • Bloqueie Tor e IPs de datacenter no offerwall. Eles raramente são legítimos para completar ofertas.
  • Revise o uso de VPN comum no saque em vez de banir automaticamente. Veja se os ganhos vieram enquanto a VPN estava ligada.
  • Use lista de permissão quando precisar. Um usuário bom e conhecido que usa a VPN da empresa não deveria ser punido toda semana.
  • Coloque isso nos seus termos. Informe que ganhos obtidos por VPN ou proxy podem ser estornados. Isso facilita explicar as recusas.

Proxies residenciais: o caso difícil

Proxies residenciais roteiam o tráfego por conexões residenciais reais, muitas vezes de pessoas que instalaram um app que compartilha a banda delas. O IP pertence a um provedor de internet comum, então os serviços de reputação de IP muitas vezes não veem nada de errado.

O que continua funcionando é tudo o que não é o IP. O dispositivo não muda quando o proxy muda. O fuso horário do navegador muitas vezes não bate. As contas sacam para endereços relacionados e completam ofertas em velocidades parecidas. É por isso que as checagens de dispositivo e comportamento pesam mais a cada ano.

  • Muitas contas, um só dispositivo, cada uma chegando de um IP residencial diferente no mesmo país.
  • Mudança do país do IP entre o clique na oferta e a conversão da mesma oferta.
  • Tempos de oferta idênticos entre contas, cravados no mesmo minuto.

Como o CashoutGuard automatiza isso

O CashoutGuard checa a rede em cada evento que você envia: cadastro, login, clique na oferta, conversão e saque. Cada resultado lista os motivos em códigos simples, prontos para você agir.

  • ip_tor, ip_vpn e ip_datacenter para redes de anonimato conhecidas e provedores de hospedagem.
  • timezone_mismatch e webrtc_ip_leak para navegadores que não batem com o próprio IP.
  • country_changed para contas que ficam mudando de país.
  • Sinais de dispositivo, endereço de pagamento e velocidade nas ofertas para os casos de proxy residencial que as listas de IP não pegam.

As regras permitem aplicar a política acima sem código, por exemplo: mandar sempre ip_datacenter para revisão, ou bloquear saques com um limite menor que o dos cadastros. Comece no modo sombra, veja quantos dos seus saques seriam afetados e depois mude para o modo ativo. A documentação traz a lista completa de códigos de motivo.

Perguntas frequentes

Devo bloquear todos os usuários de VPN no meu site GPT?

Normalmente, não. Bloqueie o tráfego de Tor e de datacenter no offerwall, peça a quem usa VPN comum que a desligue antes de fazer ofertas e revise o uso de VPN no saque. Banimentos gerais custam usuários honestos.

Dá para detectar uma VPN se o IP não está em nenhuma lista?

Muitas vezes, sim. Um fuso horário ou idioma do navegador que não combina com o país do IP, ou um vazamento de WebRTC, pode denunciá-la. Proxies residenciais são mais difíceis e exigem sinais de dispositivo e comportamento.

Por que o offerwall estornou conversões que eu já tinha pago?

As redes conferem o tráfego depois do fato. Se uma conversão veio de uma VPN ou de um país que o anunciante não segmentou, ela é estornada. Checar no clique na oferta e reter os saques de contas novas reduz o quanto você paga por essas conversões.

O iCloud Private Relay é uma VPN?

Ele esconde o IP como uma VPN, mas mantém o usuário na própria região e é usado por pessoas comuns. Trate como baixo risco e apoie-se em outros sinais.

Continue lendo