Anatomie útoku s vícenásobnými účty: případová studie na platformě iGaming
Jeden operátor, 217 účtů, zneužití bonusů za 84 000 dolarů. Jak se profesionální multi-accounting skutečně buduje — a 11 korelovaných signálů, které celý shluk stáhly zpět k jedinému podvodníkovi.
Multi-accounting v iGamingu není parta lidí, kteří si zakládají účty navíc. Jsou to profesionální operace provozující stovky syntetických identit proti jediné platformě, které vytahují uvítací bonusy, cashback a promo výplaty.
Ekonomika funguje, protože mezní náklad na nový účet je téměř nulový — e-mail, jednorázové telefonní číslo, ukradené nebo syntetizované doklady totožnosti — a mezní výplata na účet jsou reálné peníze. Při 50–200 dolarech vytažené hodnoty na účet je 200 účtů proti jednomu operátorovi příjem na plný úvazek.
Toto je rozbor reálného vzorce útoku pozorovaného proti evropským iGaming operátorům v roce 2025. Jména a konkrétní detaily jsou anonymizovány. Techniky jsou aktuální.
Příprava: infrastruktura, do které podvodník investuje
Seriózní multi-accounter provozuje malou infrastrukturu:
-
Předplatné rezidenčních proxy — typicky 911.re, IPRoyal nebo Smartproxy — poskytující rotující IP adresy napříč desítkami zemí. Náklad: 50–200 dolarů měsíčně.
-
Antidetect prohlížeč — Multilogin, Dolphin Anty, GoLogin, Kameleo nebo AdsPower. Každý z těchto nástrojů provozuje izolované profily prohlížeče s nezávisle konfigurovanými fingerprinty. Náklad: 50–150 dolarů měsíčně.
-
Zásobu stárnutých identit — buď nakoupených na fórech (balíčky ověřený e-mail + telefon + sken dokladu), nebo generovaných. Náklad: 5–30 dolarů za identitu.
-
Platební infrastrukturu — předplacené karty, kryptoměnové peněženky nebo peněžní muly pro příjem výher bez jednotné stopy účtů.
Celkové měsíční režijní náklady: 200–500 dolarů. Při 84 000 dolarech vytažené hodnoty za 6 měsíců je návratnost 20–30x.
Životní cyklus jediného podvodného účtu
Každý syntetický účet sleduje podobný vzorec:
1. Spustí se profil antidetect prohlížeče s čerstvým fingerprintem (canvas, WebGL, časové pásmo, jazyk, rozlišení obrazovky).
2. Přiřadí se rezidenční proxy — typicky ze země odpovídající dokladům totožnosti.
3. Registrace se dokončí se stárnutou identitou: e-mail, ověření telefonu přes službu přeposílání SMS, nahrání ID ukradeného nebo generovaného dokladu.
4. KYC projde — protože doklady totožnosti jsou reálné (ukradené) nebo profesionálně padělané.
5. Provede se malý vklad — často 10–30 dolarů — k aktivaci uvítacího bonusu.
6. Bonus se protočí konkrétním výběrem her, který maximalizuje očekávanou hodnotu proti podmínce protočení.
7. Výhry se vyberou na platební metodu připojenou k identitě.
8. Účet se opustí nebo prodá.
Celý cyklus trvá 2–7 dní. Profesionální operátor provozuje 20–40 účtů současně v různých stavech tohoto řetězce.
Co operátor viděl
Antifraudový tým iGaming platformy si ve druhém čtvrtletí všiml anomálií:
-
Poměr výplat bonusů na nových účtech vzrostl z 47 % na 63 % mezikvartálně.
-
Chargebacky zůstaly nízké — což znamenalo, že nešlo o ukradené karty. Podvod byl strukturální, ne transakční.
-
Přibylo tiketů podpory od vracejících se hráčů, kteří nepoznávali vlastní historii účtu.
Tým podezíral multi-accounting, ale neměl nástroje, jak to prokázat ve velkém. Každý účet, viděný izolovaně, vypadal legitimně. Jiná jména, jiné IP, jiné fingerprinty, jiné dokumenty.
Co signály skutečně ukázaly
Když se na populaci účtů zpětně aplikovaly signály device intelligence, 217 účtů se sneslo do jediného operátora. Zde je to, co je spojovalo.
Signál 1. Opakování TLS fingerprintu
Navzdory různým IP a různým fingerprintům prohlížeče sdílelo 217 účtů pouhé 3 unikátní JA4 hashe. TLS fingerprint generuje klientská knihovna — a zatímco antidetect prohlížeč dokázal podvrhnout canvas a WebGL, pro TLS handshaky používal jediný podkladový build Chromia. Tři JA4 hashe odpovídaly třem verzím antidetect prohlížeče, přes které operátor postupně upgradoval.
Signál 2. Behaviorální časování napříč sezeními
217 účtů mělo časy registrací shluknuté do úzkých oken: většinou 09:00–11:00 UTC v pracovní dny. Reální hráči se registrují napříč celým 24hodinovým cyklem. Lidská pracovní doba v jediném časovém pásmu operátora prozradila bez ohledu na to, jaké časové pásmo každý falešný profil deklaroval.
Signál 3. Vzorce protáčení bonusů
Strategie protočení napříč účty byla téměř identická: stejný výběr her (konkrétní automaty s nízkou variancí), stejná velikost sázky vzhledem k bonusu, stejná délka sezení před žádostí o výběr. Reální hráči mají divoce různorodé preference. Statistická uniformita napříč účty je možná jen se skriptem nebo příručkou.
Signál 4. Mikro-vzorce pohybu myši
Antidetect prohlížeče podvrhují vizuální fingerprinty, ale nepodvrhují to, jak se člověk pohybuje sezením. Stopy myši napříč 217 účty měly sdílené charakteristiky — Bezierovy křivky s konzistentními profily zrychlení, konkrétní vzorce návratu ke stejným souřadnicím před kliknutími. Vše produkované automatizací operátora.
Signál 5. Shlukování platebních koncových bodů
Navzdory různým jménům na účtech směřovaly výběry přes 8 unikátních kryptoměnových peněženek. Opakované použití peněženky napříč nesouvisejícími účty je jeden z nejsilnějších dostupných signálů a nevyžaduje žádnou detekci na úrovni zařízení.
Signál 6. Nekonzistence ve výčtu fontů
Antidetect prohlížeč podvrhuje seznamy fontů, ale jen z přednastavené knihovny. Všech 217 účtů hlásilo výčty fontů z omezené sady 5 šablon. Reální uživatelé mají unikátní kombinace nainstalovaných fontů. Šablony byly odhaleny, protože jejich rozmanitost byla příliš nízká.
Signál 7. Shlukování WebGL rendereru
Antidetect prohlížeč rotuje řetězce GPU, ale z pevné sady — typicky 20–30 nejběžnějších spotřebitelských GPU. Napříč 217 účty se řetězce GPU objevovaly s nepravděpodobným rozložením: silné nadměrné zastoupení konkrétních modelů Intel a NVIDIA, bez jakéhokoli zastoupení hardwaru AMD. Reální uživatelské populace mají širší rozložení GPU.
Signál 8. Nestandardizace rozlišení obrazovky
Antidetect prohlížeče generují rozměry obrazovky, ale často s nestandardními rozlišeními, aby působily unikátně. Reálné obrazovky mají 1366×768, 1920×1080, 2560×1440, 3840×2160 nebo hrstku laptopových velikostí. 217 účtů zahrnovalo rozměry jako 1892×1063, které nepoužívá žádný reálný displej.
Signál 9. Překryv sezení napříč účty
Dva účty se přihlásily ze stejné IP v rozmezí milisekund od sebe, ale z různých antidetect profilů. Logy sezení odhalily, že když se jeden účet odhlásil, jiný se během sekund přihlásil — z jiné IP, ale s detekovatelnými charakteristikami připojení, které je spojovaly. Fond proxy rotoval, ale akce operátora ne.
Signál 10. Korelace zdroje vkladů
Kryptoměnové vklady na účty přicházely z 12 zdrojových peněženek. Blockchainová analýza ukázala, že těchto 12 peněženek přijímalo financování z jediného upstream účtu na burze. Analýza sledování peněz propojila celý shluk.
Signál 11. Jazykové vzorce v tiketech podpory
Některé z účtů otevřely během 6 měsíců tikety podpory. Jazykové vzorce — konkrétní formulace, gramatické zvláštnosti, překlepy ve stejných slovech — byly sdílené napříč účty registrovanými do různých zemí a jazykových nastavení.
Proč jednotlivé signály selhávají
Kterýkoli z těchto signálů může být náhoda. Dva účty se stejným TLS fingerprintem mohou být dva uživatelé na stejné verzi Chromu. Dva účty s podobnými stopami myši mohou být dva hráči, kteří klikají podobně. Dva výběry na stejnou peněženku mohou být sdílená rodinná peněženka.
Síla je v kombinaci. Když 217 účtů sdílí TLS fingerprinty, koncové body peněženek, šablony fontů, rozlišení obrazovky, vzorce pohybu myši a behaviorální časování — pravděpodobnost nezávislosti se hroutí k nule.
Co platforma udělala
Po zpětné analýze platforma zavedla skórování v reálném čase při vytváření účtu. Každý nový účet dostal skóre podobnosti vůči existujícím účtům na základě 11 signálů plus dalších 40. Nad prahem byly účty označeny k ruční kontrole před nárokem na bonus. Pod prahem účty pokračovaly normálně.
Během 60 dní se poměr zneužití bonusů vrátil na výchozí hodnotu. Operátor se buď přesunul na jinou platformu, nebo výrazně více investoval do své infrastruktury — obojí bylo vítězství.
Vzorec se zobecňuje
Konkrétní nástroje se mění. Signály se vyvíjejí. Ale základní dynamika — profesionální podvodní operátoři budující infrastrukturu k vytahování hodnoty z velkorysých akvizičních programů — je stabilní napříč iGamingem, kryptoměnovými burzami, fintechem plným promo akcí a jakoukoli platformou, která platí za získávání uživatelů.
Jediná obrana, která funguje, je korelace signálů na úrovni platformy. Perimetrická obrana (blokace IP, blokace zařízení, pravidla jednoho účtu) selhává, protože operátoři ji optimalizací obcházejí. Korelace signálů uspěje, protože operátoři nemohou levně randomizovat všechno — náklad na skutečnou nezávislost na účet převyšuje výplatu na účet.
Tato mezera je to, co činí detekci multi-accountingu ekonomicky proveditelnou. A je to také to, co z ní dělá hru, kterou obránce může vyhrát.