多账户攻击剖析:某 iGaming 平台案例研究
一名操作者、217 个账户、8.4 万美元的奖金滥用。专业多账户操作究竟是如何搭建的——以及将整个集群重新归并到单一欺诈者身上的 11 个关联信号。
iGaming 领域的多账户并不是一群人各自多开几个账户。它是一种专业化的运营:用数百个合成身份针对单一平台发起攻击,套取欢迎奖金、返现和促销返利。
这门生意之所以成立,是因为新增一个账户的边际成本几乎为零——邮箱、一次性手机号、盗用或合成的身份证件——而每个账户带来的边际收益却是真金白银。按每个账户 50–200 美元的套取价值计算,针对一家运营商开 200 个账户就是一份全职收入。
本文剖析的是 2025 年针对欧洲 iGaming 运营商观察到的一种真实攻击模式。姓名和具体细节已做匿名化处理,技术手法则是当前最新的。
准备:欺诈者投入的基础设施
一个认真的多账户操作者会运营一小套基础设施:
-
住宅代理订阅——通常是 911.re、IPRoyal 或 Smartproxy——提供覆盖数十个国家的轮换 IP。成本:每月 50–200 美元。
-
反检测浏览器——Multilogin、Dolphin Anty、GoLogin、Kameleo 或 AdsPower。这些工具各自运行隔离的浏览器配置文件,指纹可独立配置。成本:每月 50–150 美元。
-
一批老号身份——要么在论坛上购买(已验证的邮箱 + 手机号 + 证件扫描件打包),要么自行生成。成本:每个身份 5–30 美元。
-
支付基础设施——预付卡、加密货币钱包或洗钱工具人(money mules),用于收取奖金而不留下统一的账户轨迹。
每月总开销:200–500 美元。以 6 个月内套取的 8.4 万美元价值来算,投资回报率为 20–30 倍。
单个欺诈账户的生命周期
每个合成账户都遵循相似的模式:
1. 用全新指纹(canvas、WebGL、时区、语言、屏幕分辨率)启动一个反检测浏览器配置文件。
2. 分配一个住宅代理——通常来自与身份证件相匹配的国家。
3. 用一个老号身份完成注册:邮箱、通过短信转发服务进行手机验证、上传盗用或生成的证件照片。
4. 通过 KYC——因为身份证件是真实的(盗用的)或经专业伪造的。
5. 进行小额充值——通常是 10–30 美元——以激活欢迎奖金。
6. 在特定的游戏选择下把奖金流水打完,使投注要求下的期望值最大化。
7. 将赢得的钱提现到与该身份绑定的支付方式。
8. 账户被弃用或出售。
整个周期耗时 2–7 天。一个专业操作者会同时运行 20–40 个处于该流水线不同阶段的账户。
运营商看到了什么
该 iGaming 平台的反欺诈团队在第二季度注意到了异常:
-
新账户的奖金返利比例环比从 47% 上升到 63%。
-
拒付率保持在低位——这意味着并非盗刷信用卡。这种欺诈是结构性的,而非交易性的。
-
老玩家提交的工单增多,他们认不出自己账户的历史记录。
团队怀疑存在多账户,但缺乏能在规模上加以证明的工具。每个账户单独来看都很合规:不同的姓名、不同的 IP、不同的指纹、不同的证件。
信号实际揭示了什么
当把设备情报信号回溯性地应用到整个账户群体后,217 个账户归并到了同一个操作者身上。以下就是把它们联系起来的线索。
信号 1. TLS 指纹复用
尽管 IP 各不相同、浏览器指纹也各不相同,这 217 个账户却只共用了 3 个唯一的 JA4 哈希。TLS 指纹由客户端库生成——反检测浏览器虽然能伪造 canvas 和 WebGL,但在 TLS 握手时使用的却是单一的底层 Chromium 构建。这 3 个 JA4 哈希对应操作者先后升级过的三个反检测浏览器版本。
信号 2. 跨会话的行为时间规律
这 217 个账户的注册时间集中在很窄的时间窗内:大多在工作日的 UTC 09:00–11:00。真实玩家的注册时间会覆盖全天 24 小时。单一时区内的人类工作时间暴露了操作者,无论每个假账户声称自己处于哪个时区。
信号 3. 奖金玩法模式
各账户间的流水策略几乎一模一样:相同的游戏选择(特定的低波动老虎机)、相对奖金的相同投注额、提现请求前相同的会话时长。真实玩家的偏好千差万别。账户间出现统计上的高度一致,只有脚本或操作手册才可能做到。
信号 4. 鼠标移动的微观模式
反检测浏览器会伪造视觉指纹,但无法伪造人类在会话中的移动方式。这 217 个账户的鼠标轨迹具有共同特征——加速曲线一致的贝塞尔曲线、点击前反复回到相同坐标的特定模式。这些都是由操作者的自动化脚本产生的。
信号 5. 支付端点聚类
尽管账户上的姓名各不相同,提现却经由 8 个唯一的加密货币钱包流转。在互不相关的账户间复用钱包,是现有最强的信号之一,而且完全不需要任何设备层面的检测。
信号 6. 字体枚举的不一致
反检测浏览器会伪造字体列表,但只从预设库中抽取。全部 217 个账户上报的字体枚举都来自仅有 5 个模板的有限池。真实用户已安装字体的组合各不相同。这些模板之所以被识破,是因为它们的多样性太低。
信号 7. WebGL 渲染器聚类
反检测浏览器会轮换 GPU 字符串,但只从一个固定集合中抽取——通常是最常见的 20–30 款消费级 GPU。在 217 个账户里,GPU 字符串呈现出不合常理的分布:特定 Intel 和 NVIDIA 型号被严重高估,而完全没有 AMD 硬件的踪影。真实用户群体的 GPU 分布要广泛得多。
信号 8. 屏幕分辨率的非标准化
反检测浏览器会生成屏幕尺寸,但往往采用非标准分辨率以显得独特。真实屏幕是 1366×768、1920×1080、2560×1440、3840×2160,或少数几种笔记本尺寸。这 217 个账户中包含了诸如 1892×1063 这样任何真实显示器都不会使用的尺寸。
信号 9. 跨账户会话重叠
两个账户在相隔数毫秒的时间内从同一 IP 登录,但使用的是不同的反检测配置文件。会话日志显示,当一个账户注销时,另一个账户会在几秒内登录——虽然来自不同的 IP,但连接特征可被检测并将它们联系起来。代理池在轮换,操作者的操作却没有。
信号 10. 充值来源关联
向这些账户的加密货币充值来自 12 个来源钱包。区块链分析表明,这 12 个钱包的资金都来自同一个上游交易所账户。顺藤摸瓜的资金追踪把整个集群串联了起来。
信号 11. 工单语言模式
部分账户在这 6 个月里提交过工单。语言模式——特定的措辞、语法习惯、对相同词汇的拼写错误——在注册到不同国家、设置不同语言的账户之间是共通的。
为什么单一信号会失效
上述任何一个信号都可能只是巧合。两个账户拥有相同的 TLS 指纹,可能只是两名用户使用了同一版本的 Chrome。两个账户有相似的鼠标轨迹,可能只是两名玩家点击方式相近。向同一个钱包的两笔提现,可能只是一个共用的家庭钱包。
力量在于组合。当 217 个账户共享 TLS 指纹、钱包端点、字体模板、屏幕分辨率、鼠标模式和行为时间规律时——它们相互独立的概率就坍缩为零。
平台采取了什么措施
在完成回溯分析后,平台在账户创建环节上线了实时评分。每个新账户都会基于这 11 个信号外加另外 40 个信号,与现有账户计算一个相似度分数。高于阈值的账户会在获得奖金资格前被标记为人工审核。低于阈值的账户则正常放行。
在 60 天内,奖金滥用比例回到了基准水平。操作者要么转移到了另一个平台,要么在基础设施上投入了显著更多的成本——无论哪种结果都是一场胜利。
这一模式可以推广
具体的工具会变,信号会演进。但底层的动态——专业欺诈团伙搭建基础设施,从慷慨的拉新计划中套取价值——在 iGaming、加密货币交易所、促销密集的金融科技,以及任何为用户增长付费的平台上都是稳定不变的。
唯一有效的防御是平台级的信号关联。边界防御(IP 封禁、设备封禁、单账户规则)会失效,因为操作者会针对性地绕过它们。信号关联之所以成功,是因为操作者无法廉价地随机化一切——让每个账户真正相互独立的成本,超过了每个账户的收益。
正是这个差距,让多账户检测在经济上变得可行。也正是它,让这场博弈成为防御方能够取胜的游戏。