Saltar al contenido principal
Didit recauda 7,5M $ para construir la infraestructura para identidad y fraude
Didit
Volver al blog
Blog · 4 de agosto de 2026

Redes de Cuentas Hydra: Cómo 20.000 Cuentas Se Convierten en un Solo Actor (ES)

Corta una cuenta y aparecerán dos más. Las redes Hydra superan la revisión por cuenta por diseño. Así es como la vinculación entre cuentas (cara, dispositivo, IP, correo electrónico, teléfono) colapsa miles de cuentas en un.

Por DiditActualizado el
hydra-account-networks-ai-api-abuse.png

El número más útil en el informe de Anthropic de febrero de 2026 sobre ataques de destilación no son los 16 millones de intercambios ni las aproximadamente 24.000 cuentas fraudulentas. Es este: "una única red proxy gestionó más de 20.000 cuentas fraudulentas simultáneamente".

Simultáneamente. Veinte mil cuentas, vivas al mismo tiempo, bajo un solo operador.

Eso es una red hydra, y es un diseño de adversario específico — no descuido, no oportunismo, sino una arquitectura construida explícitamente para sobrevivir a la defensa que espera encontrar. Comprender por qué funciona es el requisito previo para desmantelarla, porque el fallo que explota no es una regla que falta o un umbral mal ajustado. Es un error de categoría en lo que la defensa está midiendo.

Puntos clave

  • Una red hydra distribuye una campaña a través de miles de cuentas para que ninguna cuenta individual exceda ningún umbral por cuenta.
  • Reducir los umbrales no ayuda. El atacante simplemente añade cuentas — el insumo más barato del sistema.
  • Las señales que exponen estas redes son relacionales: dispositivos compartidos, redes compartidas, métodos de pago compartidos, tiempos compartidos, biometría compartida. Un veredicto por cuenta no puede producirlas.
  • Búsqueda Facial 1:N vincula dos cuentas a un ser humano. El análisis de dispositivos e IP vincula cuentas a infraestructura compartida. Juntos, colapsan el grafo de cuentas en un grafo de actores.
  • El código individual más valioso en este contexto es DEVICE_RECOVERED_HIGH_CONFIDENCE — un dispositivo que se ha visto antes, que regresa después de un reinicio o reinstalación. Eso es regeneración, detectada en la entrada.
  • La vinculación no es una acusación. Las señales duplicadas son informativas por defecto — usted decide la política.

Qué es realmente una red hydra

Eliminando los detalles, una red hydra tiene cuatro propiedades.

Distribución horizontal. La carga de trabajo se divide para que el comportamiento de cada cuenta se mantenga cómodamente dentro de lo normal. Anthropic describió patrones que "sugerían 'balanceo de carga'" — que es exactamente la palabra correcta. Este es un problema de infraestructura que se resuelve con pensamiento de infraestructura.

Regeneración barata. Se pueden crear nuevas cuentas más rápido de lo que se eliminan las antiguas. Cada eliminación es un error de redondeo frente a la oferta.

Sustrato compartido. Bajo la superficie, las cuentas se ejecutan en un grupo finito de recursos reales — dispositivos, rangos IP, números de teléfono, instrumentos de pago, y en muchos casos un pequeño número de seres humanos reales que completan las comprobaciones existentes.

Homogeneidad conductual. Debido a que un operador las maneja todas, las cuentas convergen. Anthropic observó "patrones idénticos, métodos de pago compartidos y tiempos coordinados", y variaciones de prompts que llegaban "decenas de miles de veces a través de cientos de cuentas coordinadas".

La tercera propiedad es la vulnerabilidad. La distribución es barata en la capa de cuentas y cara en la capa física. Puedes crear 20.000 direcciones de correo electrónico por nada. No puedes crear 20.000 rostros humanos, 20.000 teléfonos sin modificar o 20.000 direcciones IP residenciales en rangos no relacionados sin un costo que se escala.

Cada red hydra es más estrecha en la parte inferior que en la superior. Todo el juego consiste en medir en la parte inferior.

Por qué los umbrales son el instrumento equivocado

Considere una plataforma que marca cualquier cuenta que exceda 50.000 solicitudes en un mes con una distribución de consultas concentrada. Regla razonable. Contra una sola cuenta abusiva, funciona.

Contra un operador con 20.000 cuentas, significa que cada cuenta puede hacer 2.500 solicitudes sin ser examinada — 50 millones de solicitudes, completamente desapercibidas. Baje el umbral a 5.000 y el operador pasa a 250 solicitudes por cuenta y añade cuentas si es necesario. Cada reducción en el umbral le cuesta falsos positivos en desarrolladores reales y le cuesta al atacante casi nada.

Este es un intercambio perdedor, y pierde por una razón estructural: el umbral se expresa en la unidad que el atacante controla.

El atacante elige cuántas cuentas usar. No elige cuántas caras tiene, cuántos dispositivos físicos posee o cuántas rutas de red independientes puede alcanzar. Mueva la medición a una unidad que el atacante no controle y la economía se invierte.

Las primitivas de vinculación

Cuatro familias de señales realizan el colapso. Cada una responde a una versión diferente de "¿he visto esto antes?".

Biometría — ¿es la misma persona?

Búsqueda Facial 1:N busca un rostro contra cada verificación aprobada que su aplicación ya ha realizado. Es gratuita con la verificación de identidad de Didit y devuelve resultados en menos de dos segundos.

curl -X POST 'https://verification.didit.me/v3/face-search/' \
  -H 'x-api-key: YOUR_API_KEY' \
  -F 'user_image=@./selfie.jpg' \
  -F 'search_type=most_similar' \
  -F 'save_api_request=true' \
  -F 'vendor_data=account-8842'

La respuesta envuelve un objeto face_search singular — { request_id, face_search: { ... } } — que contiene total_matches y un array matches, donde cada coincidencia incluye session_id, similarity_percentage, vendor_data, verification_date y is_blocklisted. Si el mismo operador verificó 40 cuentas con la misma cara, una llamada muestra las 40 — con su propio vendor_data en cada una, para que pueda mapearlas directamente a los IDs de cuenta.

Esto se ejecuta automáticamente durante la prueba de vida dentro de una sesión de verificación, por lo que en el caso común se obtiene la señal sin necesidad de hacer una llamada separada.

Dispositivo — ¿es la misma máquina?

El análisis de dispositivos e IP cuesta $0.03 y está incluido en el paquete de verificación de $0.33. Los códigos que importan para la multiplicación de cuentas:

AdvertenciaLo que le dice
DUPLICATED_DEVICE_FINGERPRINTEl mismo dispositivo está detrás de múltiples verificaciones
DEVICE_RECOVERED_HIGH_CONFIDENCEUn dispositivo visto antes, que regresa después de un reinicio o reinstalación
DUPLICATED_IP_ADDRESSLa misma dirección está detrás de múltiples verificaciones
AUTOMATION_FRAMEWORK_DETECTEDEl cliente es un script en lugar de ser manejado por un humano
DEVICE_EMULATOR_DETECTEDUn emulador, no un teléfono real
DEVICE_ROOTED_OR_JAILBROKENUn sistema operativo comprometido
DEVICE_RUNTIME_HOOKING_DETECTEDInstrumentación en tiempo de ejecución en el cliente
DEVICE_APP_TAMPEREDUn binario de aplicación modificado
PRIVATE_NETWORK_DETECTEDUna ruta de red privada o anónima
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IPLa geografía del documento y la de la red no coinciden

DEVICE_RECOVERED_HIGH_CONFIDENCE merece una atención particular. Didit distingue un dispositivo duplicado de un dispositivo recuperado — un dispositivo que reaparece después de ser borrado, reiniciado o de que se haya reinstalado la aplicación. Borrar el dispositivo es el movimiento estándar para un operador que regenera cuentas después de una prohibición. Ese código es el paso de regeneración de la hydra, hecho visible.

Contacto — ¿es la misma identidad accesible?

La verificación de correo electrónico y teléfono ($0.03 para correo electrónico; teléfono a través de SMS, WhatsApp, Telegram, RCS o voz) comprueba si un punto de contacto es real y accesible en lugar de simplemente bien formado. Las cuentas "farmeadas" se apoyan en gran medida en direcciones desechables y números reciclados. Los valores de teléfono se normalizan a E.164, por lo que el mismo número no puede esconderse detrás de diferencias de formato.

Documento — ¿es la misma credencial?

La verificación de identidad emite DUPLICATED_DOCUMENT cuando se vuelve a enviar el mismo documento, y POSSIBLE_DUPLICATED_USER cuando un envío se resuelve en una persona que ya está en su conjunto de usuarios verificados. Ambos detectan cuentas que comparten una credencial incluso cuando la cara o el dispositivo difieren — y POSSIBLE_DUPLICATED_USER se omite cuando el número de documento está en su lista blanca de documentos, por lo que las credenciales conocidas y válidas no generan ruido.

Del grafo de cuentas al grafo de actores

Individualmente, estas son solo advertencias. Juntas, colapsan un grafo.

Supongamos que su capa de tráfico marca la cuenta acct_7781 — consultas concentradas contra una capacidad, tiempos inusuales. La revisión por cuenta le da un veredicto sobre una cuenta.

En su lugar, tome la sesión de verificación detrás de esa cuenta y pivote:

  1. Cara — busque la cara de la sesión entre sus usuarios verificados. Doce cuentas la comparten.
  2. Dispositivo — la sesión lleva DUPLICATED_DEVICE_FINGERPRINT. Nueve cuentas más comparten el dispositivo, cuatro de las cuales no están en el conjunto de caras porque una persona diferente completó esas comprobaciones.
  3. RedDUPLICATED_IP_ADDRESS a través de un rango CIDR atrae otro clúster.
  4. Contacto — tres de las cuentas recién descubiertas comparten un número de teléfono en formato E.164.

Una cuenta marcada se ha convertido en un clúster de más de treinta, descubierto a partir de una única alerta, utilizando señales que ya se habían recopilado en el proceso de incorporación. Y no necesitó inspeccionar un solo prompt para llegar allí. La capa de tráfico le dijo que algo anda mal aquí; la resolución de identidad le dijo hasta dónde llega.

Que también es el límite de lo que esto hace. La resolución de identidad no previene la extracción de modelos, y no la detecta. Nunca ve sus prompts. Lo que hace es convertir una alerta en el conjunto completo de cuentas detrás de ella, y hacer que la próxima cuenta con la misma cara, dispositivo o red sea costosa de crear. Los controles de salida a nivel de modelo y la detección de tráfico semántico siguen siendo capas separadas y necesarias — y siguen siendo suyas.

La regla que mantiene esto honesto

Un enlace no es un veredicto.

Didit es deliberado al respecto. En la Búsqueda Facial, el status es "Declined" solo cuando se encuentra una coincidencia con una lista de bloqueo. Una coincidencia de duplicado puro devuelve "Approved" con DUPLICATED_FACE en las advertencias — informativo. La política de deduplicación es suya, no nuestra.

Ese valor predeterminado es correcto, porque los duplicados tienen explicaciones inocentes. Un desarrollador con una cuenta personal y una cuenta de empresa. Una red de oficina compartida que produce DUPLICATED_IP_ADDRESS para una docena de ingenieros no relacionados. Un dispositivo familiar. Un laboratorio universitario donde veinte estudiantes verifican desde la misma sala.

La forma correcta de usar los enlaces es como evidencia que eleva o disminuye una decisión que ya estaba tomando, no como una prohibición automática. Dos cuentas que comparten una cara es débil por sí solo. Doce cuentas que comparten una cara, un dispositivo, un rango de red y una firma de consulta no es débil en absoluto. Las acciones de advertencia son configurables por código — un acierto en la lista de bloqueo puede forzar un rechazo mientras que una señal de dispositivo recuperado se dirige a revisión — por lo que la escala de escalada es suya para configurar.

Casos de uso

Plataformas de API de IA correlacionando una alerta de la capa de tráfico con el conjunto completo de cuentas que controla un operador, en lugar de prohibir una y esperar a la siguiente.

Abuso de pruebas y créditos — el "farming" de niveles gratuitos utiliza mecánicas idénticas. Las mismas primitivas que detectan un clúster de destilación detectan un clúster de abuso de promociones.

Mercados y plataformas de servicios detectando vendedores o mensajeros que se vuelven a registrar después de ser eliminados.

iGaming aplicando reglas de cuenta única y autoexclusión, donde la misma persona que regresa bajo una nueva identidad es el principal fallo de cumplimiento.

Preguntas frecuentes

¿Esto requiere almacenar datos biométricos?

La Búsqueda Facial se ejecuta contra el índice facial que su aplicación construye a través de verificaciones previas — sesiones con save_api_request=true, o Prueba de Vida Pasiva con save_api_request=true. Usted controla lo que entra en el índice y usted controla la retención, de acuerdo con su propio aviso de privacidad y base legal. Si no inscribe rostros, la búsqueda 1:N no tiene nada que buscar.

¿Qué pasa si el operador usa diferentes personas para cada cuenta?

Entonces la capa biométrica se adelgaza y las capas de dispositivo, red y contacto soportan el peso — que es exactamente por qué la vinculación utiliza varias familias independientes en lugar de una. Pagar a humanos reales para completar las comprobaciones es también la forma más cara de "farmear" cuentas, que es el objetivo: traslada al atacante a costes que se escalan.

¿Qué tan rápida es una búsqueda 1:N?

Respuesta en menos de dos segundos. También se ejecuta automáticamente durante la prueba de vida dentro de una sesión de verificación, por lo que en la mayoría de los flujos la señal de vinculación llega con el resultado de la verificación.

¿Esto no generará falsos positivos en redes compartidas?

DUPLICATED_IP_ADDRESS por sí solo es una señal débil y debe tratarse como tal — oficinas, universidades y NAT de operadores móviles la producen legítimamente. Dele un peso bajo, requiera corroboración de una familia independiente y configure la acción por código en lugar de rechazar por cualquier advertencia única.

¿Puedo buscar una cara que nunca pasó por una verificación de Didit?

Sí. La Búsqueda Facial acepta cualquier user_image (jpg, jpeg, png, tiff o webp, hasta 5 MB — no se aceptan PDFs) y la busca contra su índice. Si no se detecta ninguna cara, la llamada devuelve HTTP 400.

¿Listo para empezar?

La vinculación entre cuentas está disponible en todas las cuentas de Didit — sin producto separado, sin mínimo.

Infraestructura para identidad y fraude.

Una API para KYC, KYB, Monitoreo de Transacciones y Detección de Fraude en Wallets. Intégrala en 5 minutos.

Pide a una IA que resuma esta página