Lewati ke konten utama
Didit Raih $7,5 Juta untuk Membangun Infrastruktur Identitas dan Fraud
Didit
Kembali ke blog
Blog · 4 Agustus 2026

Jaringan Akun Hydra: Bagaimana 20.000 Akun Menjadi Satu Aktor (ID)

Putus satu akun, dua lagi muncul. Jaringan Hydra dirancang untuk mengalahkan tinjauan per akun. Berikut adalah cara penautan lintas akun — wajah, perangkat, IP, email, telepon — mengubah ribuan akun menjadi satu aktor yang dapat.

Oleh DiditDiperbarui
hydra-account-networks-ai-api-abuse.png

Angka paling berguna dalam laporan Anthropic Februari 2026 tentang serangan distilasi bukanlah 16 juta pertukaran atau sekitar 24.000 akun penipuan. Ini adalah: "satu jaringan proxy mengelola lebih dari 20.000 akun penipuan secara bersamaan."

Secara bersamaan. Dua puluh ribu akun, hidup pada waktu yang sama, di bawah satu operator.

Itu adalah jaringan hydra, dan itu adalah desain musuh yang spesifik — bukan kecerobohan, bukan oportunisme, tetapi arsitektur yang dibangun secara eksplisit untuk bertahan dari pertahanan yang diperkirakan akan ditemuinya. Memahami mengapa ini berhasil adalah prasyarat untuk memecahkannya, karena kegagalan yang dieksploitasinya bukanlah aturan yang hilang atau ambang batas yang salah. Ini adalah kesalahan kategori dalam apa yang diukur oleh pertahanan.

Poin-poin penting

  • Jaringan hydra menyebarkan satu kampanye ke ribuan akun sehingga tidak ada akun individu yang melebihi ambang batas per akun.
  • Menurunkan ambang batas tidak membantu. Penyerang hanya menambahkan akun — input termurah dalam sistem.
  • Sinyal yang mengekspos jaringan ini bersifat relasional: perangkat bersama, jaringan bersama, metode pembayaran bersama, waktu bersama, biometrik bersama. Verifikasi per akun tidak dapat menghasilkannya.
  • Pencarian Wajah 1:N menautkan dua akun ke satu manusia. Analisis perangkat dan IP menautkan akun ke infrastruktur bersama. Bersama-sama mereka menyatukan grafik akun menjadi grafik aktor.
  • Kode tunggal yang paling berharga dalam konteks ini adalah DEVICE_RECOVERED_HIGH_CONFIDENCE — perangkat yang pernah terlihat sebelumnya, kembali setelah reset atau instal ulang. Itu adalah regenerasi, tertangkap di pintu.
  • Penautan bukanlah tuduhan. Sinyal duplikat bersifat informatif secara default — Anda memutuskan kebijakannya.

Apa sebenarnya jaringan hydra itu

Singkirkan hal-hal spesifiknya dan jaringan hydra memiliki empat properti.

Distribusi horizontal. Beban kerja dibagi sehingga perilaku setiap akun berada dengan nyaman dalam batas normal. Anthropic menjelaskan pola yang "menunjukkan 'penyeimbangan beban'" — yang merupakan kata yang tepat. Ini adalah masalah infrastruktur yang diselesaikan dengan pemikiran infrastruktur.

Regenerasi murah. Akun baru dapat dibuat lebih cepat daripada akun lama dihapus. Setiap penghapusan adalah kesalahan pembulatan terhadap pasokan.

Substrat bersama. Di bawah permukaan, akun berjalan pada kumpulan sumber daya fisik yang terbatas — perangkat, rentang IP, nomor telepon, instrumen pembayaran, dan dalam banyak kasus sejumlah kecil manusia sebenarnya yang menyelesaikan pemeriksaan yang ada.

Homogenitas perilaku. Karena satu operator menggerakkan semuanya, akun-akun tersebut menyatu. Anthropic mengamati "pola identik, metode pembayaran bersama, dan waktu terkoordinasi," dan variasi prompt tiba "puluhan ribu kali di ratusan akun terkoordinasi."

Properti ketiga adalah kerentanan. Distribusi murah di lapisan akun dan mahal di lapisan fisik. Anda dapat membuat 20.000 alamat email secara gratis. Anda tidak dapat membuat 20.000 wajah manusia, 20.000 handset yang tidak dimodifikasi, atau 20.000 alamat IP residensial dalam rentang yang tidak terkait tanpa biaya yang meningkat.

Setiap jaringan hydra lebih sempit di bagian bawah daripada di bagian atas. Seluruh permainan adalah mengukur di bagian bawah.

Mengapa ambang batas adalah instrumen yang salah

Pertimbangkan platform yang menandai akun apa pun yang melebihi 50.000 permintaan dalam sebulan dengan distribusi kueri yang terkonsentrasi. Aturan yang masuk akal. Terhadap satu akun yang menyalahgunakan, itu berhasil.

Terhadap operator dengan 20.000 akun, itu berarti setiap akun dapat membuat 2.500 permintaan tanpa pernah diperiksa — 50 juta permintaan, sepenuhnya tanpa terdeteksi. Turunkan ambang batas menjadi 5.000 dan operator pindah ke 250 permintaan per akun dan menambahkan akun jika diperlukan. Setiap pengurangan ambang batas merugikan Anda positif palsu pada pengembang sungguhan dan hampir tidak merugikan penyerang.

Ini adalah pertukaran yang merugikan, dan merugikan karena alasan struktural: ambang batas ditentukan dalam unit yang dikendalikan penyerang.

Penyerang memilih berapa banyak akun yang akan digunakan. Mereka tidak memilih berapa banyak wajah yang mereka miliki, berapa banyak perangkat fisik yang mereka miliki, atau berapa banyak jalur jaringan independen yang dapat mereka jangkau. Pindahkan pengukuran ke unit yang tidak dikendalikan penyerang dan ekonominya terbalik.

Primitif penautan

Empat keluarga sinyal melakukan penyatuan. Masing-masing menjawab versi yang berbeda dari "apakah saya pernah melihat ini sebelumnya?"

Biometrik — apakah ini orang yang sama?

Pencarian Wajah 1:N mencari wajah terhadap setiap verifikasi yang disetujui yang telah dilakukan aplikasi Anda. Ini gratis dengan verifikasi identitas Didit dan hasilnya dalam waktu kurang dari dua detik.

curl -X POST 'https://verification.didit.me/v3/face-search/' \
  -H 'x-api-key: YOUR_API_KEY' \
  -F 'user_image=@./selfie.jpg' \
  -F 'search_type=most_similar' \
  -F 'save_api_request=true' \
  -F 'vendor_data=account-8842'

Respons membungkus objek face_search tunggal — { request_id, face_search: { ... } } — membawa total_matches dan array matches, di mana setiap kecocokan mencakup session_id, similarity_percentage, vendor_data, verification_date, dan is_blocklisted. Jika operator yang sama memverifikasi 40 akun dengan wajah yang sama, satu panggilan akan menampilkan semua 40 — dengan vendor_data Anda sendiri pada masing-masing, sehingga Anda dapat memetakannya langsung kembali ke ID akun.

Ini berjalan secara otomatis selama liveness di dalam sesi verifikasi, jadi dalam kasus umum Anda mendapatkan sinyal tanpa melakukan panggilan terpisah sama sekali.

Perangkat — apakah ini mesin yang sama?

Analisis perangkat dan IP berharga $0,03 dan termasuk dalam paket verifikasi $0,33. Kode yang penting untuk penggandaan akun:

PeringatanApa yang diberitahukannya kepada Anda
DUPLICATED_DEVICE_FINGERPRINTPerangkat yang sama berada di balik beberapa verifikasi
DEVICE_RECOVERED_HIGH_CONFIDENCEPerangkat yang pernah terlihat sebelumnya, kembali setelah reset atau instal ulang
DUPLICATED_IP_ADDRESSAlamat yang sama berada di balik beberapa verifikasi
AUTOMATION_FRAMEWORK_DETECTEDKlien di-script daripada digerakkan manusia
DEVICE_EMULATOR_DETECTEDEmulator, bukan handset sungguhan
DEVICE_ROOTED_OR_JAILBROKENSistem operasi yang disusupi
DEVICE_RUNTIME_HOOKING_DETECTEDInstrumentasi runtime pada klien
DEVICE_APP_TAMPEREDBiner aplikasi yang dimodifikasi
PRIVATE_NETWORK_DETECTEDJalur jaringan pribadi atau anonim
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IPGeografi dokumen dan jaringan tidak cocok

DEVICE_RECOVERED_HIGH_CONFIDENCE patut mendapat perhatian khusus. Didit membedakan perangkat duplikat dari perangkat yang dipulihkan — perangkat yang muncul kembali setelah dihapus, diatur ulang, atau aplikasi diinstal ulang. Menghapus perangkat adalah langkah standar bagi operator yang meregenerasi akun setelah larangan. Kode itu adalah langkah regenerasi hydra, yang terlihat.

Kontak — apakah ini identitas yang sama yang dapat dihubungi?

Verifikasi email dan telepon ($0,03 untuk email; telepon melalui SMS, WhatsApp, Telegram, RCS, atau suara) menguji apakah titik kontak itu nyata dan dapat dijangkau daripada sekadar terbentuk dengan baik. Akun yang di-farm sangat bergantung pada alamat sekali pakai dan nomor daur ulang. Nilai telepon normalisasi ke E.164, sehingga nomor yang sama tidak dapat bersembunyi di balik perbedaan format.

Dokumen — apakah ini kredensial yang sama?

Verifikasi identitas mengeluarkan DUPLICATED_DOCUMENT ketika dokumen yang sama diserahkan lagi, dan POSSIBLE_DUPLICATED_USER ketika pengajuan mengarah ke orang yang sudah ada dalam set terverifikasi Anda. Keduanya menangkap akun yang berbagi kredensial meskipun wajah atau perangkatnya berbeda — dan POSSIBLE_DUPLICATED_USER dilewati ketika nomor dokumen ada di daftar izin dokumen Anda, sehingga kredensial yang diketahui baik tidak menghasilkan gangguan.

Dari grafik akun ke grafik aktor

Secara individual ini hanyalah peringatan. Bersama-sama mereka menyatukan grafik.

Misalkan lapisan lalu lintas Anda menandai akun acct_7781 — kueri terkonsentrasi terhadap satu kemampuan, waktu yang tidak biasa. Tinjauan per akun memberi Anda satu keputusan pada satu akun.

Sebaliknya, ambil sesi verifikasi di balik akun itu dan pivot:

  1. Wajah — cari wajah sesi di antara pengguna terverifikasi Anda. Dua belas akun membaginya.
  2. Perangkat — sesi tersebut membawa DUPLICATED_DEVICE_FINGERPRINT. Sembilan akun lagi berbagi perangkat, empat di antaranya tidak ada dalam set wajah karena orang yang berbeda menyelesaikan pemeriksaan tersebut.
  3. JaringanDUPLICATED_IP_ADDRESS di seluruh rentang CIDR menarik kluster lain.
  4. Kontak — tiga akun yang baru muncul berbagi nomor telepon dalam format E.164.

Satu akun yang ditandai telah menjadi kluster tiga puluh lebih, ditemukan dari satu peringatan, menggunakan sinyal yang sudah dikumpulkan saat onboarding. Dan Anda tidak perlu memeriksa satu pun prompt untuk sampai ke sana. Lapisan lalu lintas memberi tahu Anda ada yang salah di sini; resolusi identitas memberi tahu Anda seberapa jauh itu terjadi.

Yang juga merupakan batas dari apa yang dilakukannya. Resolusi identitas tidak mencegah ekstraksi model, dan tidak mendeteksinya. Ia tidak pernah melihat prompt Anda. Yang dilakukannya adalah mengubah satu peringatan menjadi kumpulan lengkap akun di baliknya, dan membuat akun berikutnya dari wajah, perangkat, atau jaringan yang sama mahal untuk dibuat. Kontrol output tingkat model dan deteksi lalu lintas semantik tetap merupakan lapisan terpisah yang diperlukan — dan itu tetap milik Anda.

Aturan yang menjaga kejujuran ini

Tautan bukanlah keputusan.

Didit berhati-hati dalam hal ini. Dalam Pencarian Wajah, status adalah "Declined" hanya ketika kecocokan daftar hitam ditemukan. Kecocokan duplikat murni mengembalikan "Approved" dengan DUPLICATED_FACE dalam peringatan — informatif. Kebijakan deduplikasi adalah milik Anda, bukan milik kami.

Default itu benar, karena duplikat memiliki penjelasan yang tidak bersalah. Seorang pengembang dengan akun pribadi dan akun perusahaan. Jaringan kantor bersama yang menghasilkan DUPLICATED_IP_ADDRESS untuk selusin insinyur yang tidak terkait. Perangkat keluarga. Laboratorium universitas tempat dua puluh siswa memverifikasi dari ruangan yang sama.

Cara yang tepat untuk menggunakan tautan adalah sebagai bukti yang menaikkan atau menurunkan keputusan yang sudah Anda buat, bukan sebagai larangan otomatis. Dua akun yang berbagi wajah lemah dengan sendirinya. Dua belas akun yang berbagi wajah, perangkat, rentang jaringan, dan tanda tangan kueri sama sekali tidak lemah. Tindakan peringatan dapat dikonfigurasi per kode — kecocokan daftar hitam dapat memaksa penolakan sementara sinyal perangkat yang dipulihkan mengarah ke peninjauan — sehingga tangga eskalasi adalah milik Anda untuk diatur.

Kasus penggunaan

Platform API AI mengorelasikan peringatan lapisan lalu lintas ke kumpulan lengkap akun yang dikendalikan operator, alih-alih melarang satu dan menunggu yang berikutnya.

Penyalahgunaan uji coba dan kredit — farming tingkat gratis menggunakan mekanisme yang identik. Primitif yang sama yang memunculkan kluster distilasi memunculkan kluster penyalahgunaan promo.

Platform pasar dan gig mendeteksi penjual atau kurir yang mendaftar ulang setelah dihapus.

iGaming menegakkan aturan satu akun dan pengecualian diri, di mana orang yang sama kembali dengan identitas baru adalah kegagalan kepatuhan inti.

Pertanyaan yang sering diajukan

Apakah ini memerlukan penyimpanan data biometrik?

Pencarian Wajah berjalan melawan indeks wajah yang dibangun aplikasi Anda melalui verifikasi sebelumnya — sesi dengan save_api_request=true, atau Liveness Pasif dengan save_api_request=true. Anda mengontrol apa yang masuk ke indeks dan Anda mengontrol retensi, sesuai dengan pemberitahuan privasi dan dasar hukum Anda sendiri. Jika Anda tidak mendaftarkan wajah, pencarian 1:N tidak memiliki apa pun untuk dicari.

Bagaimana jika operator menggunakan orang yang berbeda untuk setiap akun?

Maka lapisan biometrik menipis dan lapisan perangkat, jaringan, dan kontak menanggung bebannya — itulah sebabnya penautan menggunakan beberapa keluarga independen daripada satu. Membayar manusia sungguhan untuk menyelesaikan pemeriksaan juga merupakan cara paling mahal untuk mengelola akun, dan itulah intinya: itu memindahkan penyerang ke biaya yang meningkat.

Seberapa cepat pencarian 1:N?

Respons di bawah dua detik. Ini juga berjalan secara otomatis selama liveness di dalam sesi verifikasi, jadi dalam sebagian besar alur sinyal penautan tiba dengan hasil verifikasi.

Apakah ini akan menghasilkan positif palsu pada jaringan bersama?

DUPLICATED_IP_ADDRESS saja adalah sinyal yang lemah dan harus diperlakukan demikian — kantor, universitas, dan NAT operator seluler semuanya menghasilkannya secara sah. Beri bobot rendah, perlukan konfirmasi dari keluarga independen, dan konfigurasikan tindakan per kode daripada menolak pada satu peringatan saja.

Bisakah saya mencari wajah yang tidak pernah melalui verifikasi Didit?

Ya. Pencarian Wajah menerima user_image apa pun (jpg, jpeg, png, tiff, atau webp, hingga 5 MB — PDF tidak diterima) dan mencarinya terhadap indeks Anda. Jika tidak ada wajah yang terdeteksi, panggilan mengembalikan HTTP 400.

Siap untuk memulai?

Penautan lintas akun tersedia di setiap akun Didit — tanpa produk terpisah, tanpa minimum.

Infrastruktur untuk identitas dan fraud.

Satu API untuk KYC, KYB, Transaction Monitoring, dan Wallet Screening. Integrasi dalam 5 menit.

Minta AI untuk merangkum halaman ini
Jaringan Akun Hydra & Penyalahgunaan API AI | Didit.