Những ngành nào chịu thiệt hại nhiều nhất vì gian lận, và vì sao các mô hình lại khác nhau
Phân tích năm ngành mất tỷ lệ doanh thu cao nhất vì gian lận — iGaming, Crypto/Web3, FinTech, AdTech và E-commerce — cùng các yếu tố cấu trúc khiến mỗi ngành trở thành mục tiêu.
Không phải mọi ngành đều đối mặt với cùng một bối cảnh gian lận. Một số ngành nằm trên những bề mặt tấn công vốn dĩ hấp dẫn hơn đối với các tổ chức gian lận chuyên nghiệp; một số khác lại có những đặc điểm hạn chế khối lượng tấn công ngay cả khi phòng thủ yếu.
Bài viết này điểm qua năm ngành liên tục mất tỷ lệ doanh thu cao nhất vào các vấn đề liên quan đến gian lận — iGaming, Crypto/Web3, FinTech/cho vay, AdTech và E-commerce — và giải thích các yếu tố cấu trúc khiến mỗi ngành trở nên hấp dẫn với kẻ tấn công. Bài viết dành cho những người phụ trách sản phẩm, vận hành và rủi ro đang cố hiểu xem con số thiệt hại vì gian lận mà họ thấy có phải là điển hình cho ngành của họ hay có điều gì đó bất thường.
Vì sao gian lận không phân bố đều
Kẻ tấn công vận hành theo bài toán kinh tế đơn vị. Phép tính cho bất kỳ hoạt động gian lận nào là: chi phí tấn công < giá trị chiếm đoạt. Những ngành tối đa hóa vế phải của bất đẳng thức này thu hút nhiều sự chú ý chuyên nghiệp nhất.
Ba yếu tố cấu trúc quyết định giá trị chiếm đoạt được:
Yếu tố 1: Tốc độ kiếm tiền. Kẻ tấn công có thể chuyển thành công của hành vi gian lận thành tiền mặt nhanh đến mức nào? iGaming kiếm tiền nhanh (nhận bonus, chơi đủ vòng cược, rút tiền). E-commerce kiếm tiền chậm hơn (đặt món, nhận món, bán lại). Crypto có thể kiếm tiền cực nhanh (nhận airdrop, bán trên DEX). Kiếm tiền càng nhanh càng thu hút các tổ chức tinh vi hơn.
Yếu tố 2: Giá trị trên mỗi đơn vị. Giá trị tài chính của một sự kiện gian lận thành công đơn lẻ là bao nhiêu? Gian lận vay bằng danh tính tổng hợp có thể chiếm đoạt 15–25 nghìn USD cho mỗi vụ bust-out thành công. Lạm dụng bonus có thể chiếm đoạt 50–500 EUR cho mỗi tài khoản. Gian lận click có thể chỉ chiếm đoạt vài xu mỗi click nhưng với khối lượng khổng lồ. Giá trị trên mỗi đơn vị càng cao càng thu hút các cuộc tấn công tập trung; các nhóm khối lượng lớn giá trị thấp lại thu hút nhiều tự động hóa quy mô công nghiệp hơn.
Yếu tố 3: Độ khó phát hiện. Những ngành mà gian lận hòa lẫn với hành vi hợp pháp thì khó phòng thủ hơn. Danh tính tổng hợp khó chống vì giấy tờ trông như thật và hành vi trông bình thường trong suốt 12–18 tháng. Thông đồng khó chống vì từng người chơi trông có vẻ hợp pháp khi xét riêng lẻ. Gian lận click khó chống vì từng cú click trông giống hành vi người dùng bình thường.
Năm ngành bên dưới đều đạt điểm cao ở ít nhất hai trong ba yếu tố này. Chúng không phải là những ngành duy nhất có vấn đề gian lận — mọi nền tảng hướng tới người tiêu dùng đều gặp phần nào — nhưng chúng là những ngành mà bài toán ngả về phía kẻ tấn công mạnh nhất.
iGaming: 8–20% của GGR
Đây là ngành mà con số tiền được bàn luận nhiều nhất vì cơ quan quản lý yêu cầu công bố. Các thị trường iGaming trưởng thành trong những khu vực pháp lý được quản lý thường mất 8–15% doanh thu cờ bạc gộp (GGR) vào các vấn đề liên quan đến gian lận. Các thị trường kém trưởng thành hơn và các nhà điều hành có phòng thủ yếu hơn có thể mất tới 20%.
Các yếu tố cấu trúc:
- Ngân sách bonus lớn thu hút lạm dụng bonus. Nhà điều hành chi 5–15% doanh thu cho bonus chào mừng, cược không rủi ro và các ưu đãi khuyến mãi. Ngân sách bonus chính là mục tiêu. Kẻ tấn công tạo đa tài khoản để nhận các ưu đãi này lặp đi lặp lại.
- Kiếm tiền nhanh qua đặt cược và rút tiền. Nhận bonus, cược tối thiểu, rút tiền — tổng thời gian từ gian lận đến tiền mặt thường chỉ vài giờ, không phải vài ngày. Điều này khiến hoạt động hiệu quả về kinh tế ngay cả khi giá trị mỗi tài khoản ở mức vừa phải.
- Hạ tầng tấn công trưởng thành. iGaming đã là mục tiêu lớn suốt hơn một thập kỷ. Các tổ chức cày bonus chuyên nghiệp tồn tại ở quy mô lớn. Dịch vụ vượt KYC là một ngành trưởng thành. Các thị trường mua bán giấy tờ đã hình thành ổn định.
- Quy định bảo vệ người chơi tạo lợi thế cho kẻ tấn công. Nhà điều hành gặp trở ngại khi thách thức người dùng quá mạnh tay (dương tính giả tạo ra khiếu nại và sự chú ý từ cơ quan quản lý). Kẻ tấn công gặp ít trở ngại hơn khi liên tục thử nghiệm chống lại hệ thống phòng thủ.
Các nhóm gian lận gây thiệt hại: lạm dụng bonus và đa tài khoản (khối lượng cao nhất), thông đồng trong các thể thức poker, khai thác cược không rủi ro, chiếm đoạt tài khoản đối với các tài khoản có tiền gửi. Mỗi loại đòi hỏi biện pháp đối phó khác nhau.
Đánh giá thẳng thắn: hầu hết nhà điều hành đo lường thiếu tỷ lệ gian lận của mình. Họ đếm những gì bắt được và bỏ sót những gì không bắt được. Tỷ lệ thực tế thường cao hơn 1,5–2 lần con số được báo cáo.
Crypto và Web3: 50–80% trên các đợt phân phối dễ bị Sybil
Cái tên mới nhất trong danh sách gian lận cao và có lẽ là cực đoan nhất. Các đợt ra mắt token, mint NFT, airdrop và những cơ chế phân phối khác thường xuyên chứng kiến 50–80% lượng phân phối rơi vào tay các tổ chức cày kéo thay vì người tham gia hợp pháp.
Các yếu tố cấu trúc:
- Các sự kiện phân phối lớn, nhanh và giá trị cao. Một đợt ra mắt token có thể phân phối 50–500 triệu USD giá trị chỉ trong vài giờ. Cửa sổ tấn công hẹp nhưng giá trị đặt cược thì khổng lồ.
- Tính khả kết hợp (composability) ưu ái tự động hóa. Triết lý thiết kế Web3 nhấn mạnh truy cập không cần cấp phép. Chính đặc tính khiến Web3 mạnh mẽ lại khiến nó hấp dẫn với kẻ tấn công — họ có thể tương tác với các protocol mà không gặp trở ngại như tài chính truyền thống đòi hỏi.
- Kháng Sybil khó về mặt cấu trúc. Phân biệt một thực thể kiểm soát 1.000 ví với 1.000 thực thể riêng biệt mỗi thực thể kiểm soát một ví là một bài toán mật mã học cơ bản. Các cách tiếp cận tiêu chuẩn (bằng chứng hoạt động, đồ thị xã hội, uy tín on-chain) đều có những cách né tránh đã biết.
- Hạ tầng trình duyệt anti-detect được điều chỉnh cho Web3. Chính những công cụ dùng để cày bonus trong iGaming cũng dùng được để cày phân phối Web3, thường còn hiệu quả hơn vì các nền tảng Web3 thường có phòng thủ yếu hơn.
Các nhóm gian lận: tấn công Sybil vào các đợt phân phối token, cày airdrop bằng ví đã được "làm nóng" trước, vượt KYC trên các sàn giao dịch tập trung, khối lượng giao dịch giả trên DEX, gán ghép ví lừa đảo. Mỗi loại là một bài toán khác nhau; mỗi loại đòi hỏi biện pháp đối phó khác nhau.
Đánh giá thẳng thắn: tỷ lệ cày 50–80% trên airdrop được báo cáo rộng rãi và nhất quán với dữ liệu mà Tracio thấy tại các triển khai của khách hàng. Các protocol không chủ động phòng thủ có thể lường trước rằng phần lớn lượng phân phối sẽ đến tay người cày. Các protocol phòng thủ đúng cách có thể đảo ngược thành hơn 90% phân phối hợp pháp.
FinTech và cho vay: 3–10% của danh mục
Một nhóm rộng bao gồm cho vay tiêu dùng, BNPL, neobank, nền tảng thanh toán và các cầu nối crypto-FinTech. Thiệt hại thay đổi nhiều theo từng nhóm nhỏ, nhưng mức trung bình toàn ngành hợp nhất nằm quanh 3–10% của danh mục.
Các yếu tố cấu trúc:
- Giá trị mỗi vụ việc cao. Gian lận vay bằng danh tính tổng hợp chiếm đoạt 15–25 nghìn USD cho mỗi vụ bust-out thành công. Chiếm đoạt tài khoản đối với các tài khoản có phương thức thanh toán cũng có thể chiếm đoạt số tiền tương tự. Giá trị mỗi vụ việc biện minh cho các chiến dịch tấn công tinh vi.
- KYC tạo cảm giác an toàn giả tạo. Xác minh giấy tờ bắt được những kẻ gian lận nghiệp dư và bỏ sót những kẻ tinh vi. Ngành KYC đã trưởng thành, nhưng ngành vượt KYC cũng vậy. Các thị trường mua bán giấy tờ và các hoạt động identity-as-a-service đánh bại xác minh tiêu chuẩn.
- Dữ liệu bureau chậm hơn thời gian thực. Các tổ chức tín dụng (bureau) cập nhật theo chu kỳ 24–72 giờ. Kẻ tấn công khai thác cửa sổ này để loan stacking — nộp đơn cho nhiều bên cho vay trong vòng một giờ, tất cả đều duyệt vì chưa bên nào thấy các đơn còn lại.
- Gian lận "thân thiện" và lạm dụng bồi hoàn. Một phần không nhỏ gian lận FinTech do chính người tiêu dùng khởi xướng: khách hàng hợp pháp tranh chấp giao dịch để được hoàn tiền trong khi vẫn giữ hàng, hoặc khai báo gian lận cho các giao dịch mua hợp pháp.
Các nhóm gian lận: chiếm đoạt tài khoản (khối lượng cao nhất), danh tính tổng hợp (giá trị mỗi vụ việc cao nhất), loan stacking (đặc thù cho sản phẩm cho vay), gian lận thẻ không hiện diện (card-not-present), gian lận "thân thiện" và lạm dụng bồi hoàn. Cơ cấu các nhóm thay đổi rất nhiều theo loại sản phẩm — bối cảnh gian lận của một bên cho vay tiêu dùng khác với của một bên xử lý thanh toán.
Đánh giá thẳng thắn: các nhà điều hành FinTech có xu hướng đo lường gian lận nghiêm ngặt hơn các ngành khác vì cơ quan quản lý yêu cầu. Các con số công bố đáng tin hơn so với iGaming. Khoảng 3–10% phản ánh đo lường trung thực; thiệt hại thực tế thường không vượt quá khoảng này đáng kể ngay cả ở những nhà điều hành phòng thủ kém, vì hạn mức sản phẩm, các biện pháp kiểm soát gian lận ở cấp tài khoản và sự phối hợp với bureau đều giới hạn mức rủi ro trên mỗi tài khoản.
AdTech: 15–30% của chi tiêu quảng cáo
Ngành mà con số tiền tuyệt đối lớn nhất vì thị trường nền tảng cũng lớn nhất. Thiệt hại gian lận quảng cáo toàn cầu ước tính 84 tỷ USD năm 2025, dự kiến vượt 100 tỷ USD năm 2026. Các nghiên cứu khác nhau đặt tỷ lệ chi tiêu quảng cáo mất vào gian lận ở khoảng từ 15% đến 30%.
Các yếu tố cấu trúc:
- Lưu lượng bot trông giống lưu lượng hợp pháp trong các tín hiệu pre-bid. Con số 49,6% lưu lượng internet là tự động do Imperva báo cáo chỉ là mức nền; riêng trên các inventory được kiếm tiền bằng quảng cáo, tỷ lệ thường cao hơn vì kẻ tấn công nhắm cụ thể vào các đích được kiếm tiền bằng quảng cáo.
- Nhiều bên trong chuỗi giá trị tạo ra khoảng trống trách nhiệm. Nhà quảng cáo → ad exchange → SSP → nhà xuất bản → người dùng. Khi gian lận xảy ra, mỗi bên đều có động cơ đổ lỗi cho các bên khác. Trách nhiệm phát hiện không rõ ràng.
- Phân tích post-bid bắt gian lận sau khi đã thanh toán. Mô hình xác minh chủ đạo (MOAT, IAS, DV) phân tích các lượt hiển thị sau khi chúng đã được phục vụ và tính đếm. Đến lúc gian lận được xác nhận thì ngân sách đã tiêu. Phát hiện pre-bid là lớp bị đầu tư thiếu.
- Giả mạo tên miền khai thác lòng tin vào SSP. Mua inventory trên các tên miền cao cấp qua SSP thì tiện nhưng lại tạo ra bề mặt tấn công. Kẻ giả mạo trình bày sai về inventory; SSP đôi khi có xác minh yếu; nhà quảng cáo trả giá cao cho các lượt hiển thị trên những đích mờ ám.
Các nhóm gian lận: gian lận click (bot bấm vào quảng cáo trả tiền), gian lận hiển thị (lượt xem giả), gian lận chuyển đổi (chuyển đổi giả trong mạng affiliate), giả mạo tên miền, ad stacking, pixel stuffing. Mỗi loại đòi hỏi cách phát hiện khác nhau.
Đánh giá thẳng thắn: AdTech là ngành mà khoảng cách giữa những bên mua tinh vi và những bên mua thiếu tinh vi là lớn nhất. Các nhà quảng cáo lớn với đội ngũ brand safety chuyên trách bắt được phần lớn gian lận. Các nhà quảng cáo nhỏ và vừa vận hành qua các agency thường mất hơn 25% chi tiêu mà không bao giờ nhìn thấy. Mức trung bình toàn ngành cao một phần vì phần đuôi dài được phòng thủ yếu.
E-commerce: 3–8% của doanh thu
Ngành rộng nhất, trải từ các sàn thương mại lớn đến các cửa hàng Shopify một sản phẩm. Thiệt hại vì gian lận trên toàn ngành ước tính 3–8% doanh thu, với sự dao động đáng kể theo từng phân khúc nhỏ.
Các yếu tố cấu trúc:
- Ngân sách khuyến mãi thu hút lạm dụng. Giảm giá chào mừng, tín dụng giới thiệu, chương trình khách hàng thân thiết và khuyến mãi theo mùa tạo ra các ngân sách mà kẻ tấn công nhắm tới. Lạm dụng khuyến mãi đi theo cùng mô hình lạm dụng bonus của iGaming nhưng với giá trị mỗi vụ việc thấp hơn và khối lượng cao hơn.
- Gian lận đổi trả mang tính cấu trúc của ngành. Chính sách đổi trả hào phóng là điều kiện cạnh tranh bắt buộc; chúng cũng có thể bị khai thác. Wardrobing, trả hộp rỗng, bồi hoàn gian lận "thân thiện". Ước tính 5–10% các lượt đổi trả là gian lận.
- Thanh toán thẻ không hiện diện khiến card testing hấp dẫn. Kẻ tấn công thử các số thẻ đánh cắp trên các trang thanh toán e-commerce ở quy mô lớn, xác định thẻ nào còn dùng được trước khi dùng chúng cho các giao dịch mua lớn hơn. Hầu hết các nền tảng e-commerce đều thấy lượng lưu lượng card testing đáng kể mà không nhận ra.
- Tấn công snipe tồn kho trên các đợt bán giới hạn. Giày sneaker, máy chơi game, NFT giới hạn — bất cứ nơi nào tồn kho khan hiếm và nhu cầu cao, việc mua tự động tạo ra một thị trường bán lại song song.
Các nhóm gian lận: lạm dụng khuyến mãi, gian lận đổi trả, gian lận thanh toán thẻ không hiện diện, card testing, chiếm đoạt tài khoản đối với các tài khoản có phương thức thanh toán đã lưu, bot tích trữ tồn kho. Cơ cấu thay đổi rất nhiều theo loại sản phẩm — bối cảnh gian lận của một nhà bán lẻ thời trang cao cấp khác với một cửa hàng Shopify thông thường.
Đánh giá thẳng thắn: hầu hết nhà điều hành e-commerce không tách bạch rõ thiệt hại vì gian lận khỏi các nhóm thiệt hại khác. Bồi hoàn được coi là chi phí kinh doanh. Gian lận đổi trả bị trộn lẫn với đổi trả hợp pháp. Lạm dụng khuyến mãi ẩn trong các chỉ số hiệu quả marketing. Khoảng 3–8% phản ánh những gì các nhà điều hành nghiêm túc đo lường được; các nhà điều hành kém chặt chẽ thường có thiệt hại thực tế cao hơn mà họ không thấy.
Điểm chung của các ngành này
Bất chấp cơ chế tấn công khác nhau, năm ngành gian lận cao chia sẻ bốn đặc điểm giải thích vì sao chúng là mục tiêu:
Yếu tố chung 1: Dòng tiền luân chuyển tốc độ cao. Hoặc kiếm tiền nhanh (iGaming, Crypto), hoặc giá trị mỗi vụ việc lớn (FinTech), hoặc giá trị tổng hợp khổng lồ (AdTech, E-commerce).
Yếu tố chung 2: Đa tài khoản như một điểm yếu. Cả năm ngành đều dễ bị các cuộc tấn công trong đó một thực thể tạo nhiều tài khoản để chiếm đoạt giá trị vốn dành cho mỗi người dùng. Bonus chào mừng, airdrop, dùng thử miễn phí, mã khuyến mãi, hạn mức tín dụng mới.
Yếu tố chung 3: Khó phát hiện trước tự động hóa hiện đại. Không ngành nào trong năm ngành có thể phòng thủ chỉ bằng KYC hay chỉ bằng chặn IP. Tất cả đều cần phát hiện đa lớp, bao gồm device intelligence để bắt các mô hình mà những cách phòng thủ đơn giản hơn bỏ sót.
Yếu tố chung 4: Đầu tư thiếu vào đo lường. Ở mỗi ngành trong số này, nhà điều hành điển hình đo lường ít nghiêm ngặt hơn mức thiệt hại thực tế đòi hỏi. Con số trên dashboard thường chỉ là 60–70% con số thực. Thiệt hại ẩn tích lũy mà lãnh đạo không bao giờ nhìn thấy.
Điều gì hiệu quả trên cả năm ngành
Kiến trúc phát hiện hiệu quả trên cả năm ngành đều chia sẻ những thành phần chung, bất kể nhóm gian lận cụ thể nào đang được phòng thủ:
Thành phần 1: Device intelligence làm nền tảng. Phát hiện đa tài khoản, phòng thủ ATO, kháng Sybil và ngăn gian lận click đều hưởng lợi từ khả năng nhận diện cùng một thiết bị qua nhiều phiên, tài khoản hoặc hành động. Đây là khối xây dựng phổ quát nhất.
Thành phần 2: Liên kết chéo tài khoản. Trong một nền tảng duy nhất, việc nhận ra rằng các tài khoản "khác nhau" lại chia sẻ những đặc điểm nền tảng là điều then chốt. Qua nhiều nền tảng (thông qua các tín hiệu chéo khách hàng đã ẩn danh), cùng cách tiếp cận đó bắt được các chiến dịch phối hợp.
Thành phần 3: Phán quyết thời gian thực. Các hệ phòng thủ phát hiện gian lận sau khi nó đã xảy ra thì hữu ích cho các yêu cầu hoàn tiền và báo cáo bureau, nhưng chúng không ngăn được thiệt hại. Phát hiện thời gian thực tại thời điểm quyết định then chốt (đăng ký, nhận thưởng, đăng nhập, giao dịch) mới thực sự làm dịch chuyển con số thiệt hại.
Thành phần 4: Kiến trúc phân lớp. Không tín hiệu đơn lẻ nào trụ vững trước kẻ tấn công hiện đại. Tín hiệu mạng, tín hiệu thiết bị, tín hiệu hành vi, kiểm tra tính nhất quán, tình báo chéo nền tảng — chính sự kết hợp mới hiệu quả.
Thành phần 5: Mã phía client đa hình. Kẻ tấn công dịch ngược cách phát hiện tĩnh và tung ra các cách né tránh. Xoay vòng mã tước đi thời gian để họ làm điều đó một cách hiệu quả.
Cần làm gì tiếp theo
Nếu bạn đang hoạt động trong bất kỳ ngành nào trong năm ngành này, ba hành động mang lại giá trị ngay lập tức:
Hành động 1: Đo lường trung thực. Kiểm toán theo mẫu tỷ lệ gian lận của bạn trên các cơ chế cụ thể của ngành. Kết quả nhiều khả năng sẽ khiến bạn bất ngờ. Lần đo lường trung thực đầu tiên là khó nhất vì nó buộc phải có những cuộc trò chuyện khó chịu, nhưng đó là nền tảng cho mọi thứ khác.
Hành động 2: Xác định điểm phòng thủ có đòn bẩy cao nhất của bạn. iGaming: đăng ký và nhận bonus. Crypto: xác minh sự kiện phân phối. FinTech: đăng nhập và nộp đơn vay. AdTech: đánh giá lượt hiển thị pre-bid. E-commerce: thanh toán và đổi trả.
Hành động 3: Triển khai phát hiện đa lớp tại điểm đó. Các hệ phòng thủ đơn lớp thất bại trước kẻ tấn công tinh vi. Kiến trúc trụ vững là kiến trúc phân lớp, với kiểm tra tính nhất quán xuyên các lớp, mã client đa hình và chia sẻ tín hiệu chéo khách hàng.
Kỳ vọng thẳng thắn: triển khai giúp giảm thiệt hại gian lận 50–80% trong 90 ngày đầu với hầu hết nền tảng. Các nền tảng trưởng thành với phòng thủ nền tốt hơn thấy cải thiện nhỏ hơn; các nền tảng kém trưởng thành thấy cải thiện lớn hơn. Bài toán ROI đúng ở mọi ngành: chi phí hạ tầng phát hiện là rất nhỏ so với thiệt hại gian lận đối với bất kỳ nền tảng nào vượt quy mô doanh thu khiêm tốn.
Tracio phù hợp ở đâu
Tracio là device intelligence được xây dựng chuyên biệt cho các ngành gian lận cao. Kiến trúc bao phủ các tín hiệu trụ vững trên cả năm ngành — mạng, thiết bị, hành vi, tính nhất quán, chéo khách hàng — với các mẫu quy tắc đặc thù cho từng ngành: iGaming, Crypto, FinTech, AdTech và E-commerce.
Triển khai nhanh: một SDK trên trang, các lệnh gọi verify phía server tại các điểm quyết định. Lớp JavaScript đa hình xoay vòng hằng ngày. Phán quyết trả về trong dưới 50 mili-giây.
Gói miễn phí bao gồm 2.500 lượt xác minh mỗi tháng — đủ để chạy một chương trình thử nghiệm có ý nghĩa trên một phần lưu lượng của bạn và tạo ra dữ liệu chứng minh tỷ lệ gian lận thực tế của bạn.
Muốn thấy tỷ lệ gian lận của bạn thực sự trông như thế nào?
Bắt đầu dùng thử miễn phí — 2.500 lượt xác minh miễn phí, không cần thẻ tín dụng. Đặt lịch demo để cùng đội ngũ của chúng tôi đi qua các mô hình gian lận đặc thù cho ngành của bạn.