Redes de Contas Hydra: Como 20.000 Contas Se Tornam Um Único Ator (PT-PT)
Corte uma conta e duas mais aparecerão. As redes Hydra superam a revisão por conta individual por design. Veja como a ligação entre contas — face, dispositivo, IP, e-mail, telefone — colapsa milhares de contas num único ator.

O número mais útil no relatório de fevereiro de 2026 da Anthropic sobre ataques de destilação não é os 16 milhões de trocas ou as cerca de 24.000 contas fraudulentas. É este: "uma única rede proxy geriu mais de 20.000 contas fraudulentas simultaneamente."
Simultaneamente. Vinte mil contas, ativas ao mesmo tempo, sob um único operador.
Isso é uma rede hydra, e é um design de adversário específico — não desleixo, não oportunismo, mas uma arquitetura construída explicitamente para sobreviver à defesa que espera encontrar. Compreender por que funciona é o pré-requisito para a quebrar, porque a falha que explora não é uma regra em falta ou um limite mal ajustado. É um erro de categoria no que a defesa está a medir.
Principais conclusões
- Uma rede hydra distribui uma campanha por milhares de contas para que nenhuma conta individual exceda qualquer limite por conta.
- Reduzir os limites não ajuda. O atacante simplesmente adiciona contas — o input mais barato no sistema.
- Os sinais que expõem estas redes são relacionais: dispositivos partilhados, redes partilhadas, métodos de pagamento partilhados, temporização partilhada, dados biométricos partilhados. Um veredito por conta não os pode produzir.
- Pesquisa Facial 1:N liga duas contas a um ser humano. A análise de dispositivo e IP liga contas a infraestruturas partilhadas. Juntas, colapsam o grafo de contas num grafo de atores.
- O código único mais valioso neste contexto é
DEVICE_RECOVERED_HIGH_CONFIDENCE— um dispositivo que já foi visto antes, a regressar após uma reposição ou reinstalação. Essa é a regeneração, apanhada à entrada. - A ligação não é uma acusação. Os sinais duplicados são informativos por padrão — você decide a política.
O que é realmente uma rede hydra
Remova os detalhes e uma rede hydra tem quatro propriedades.
Distribuição horizontal. A carga de trabalho é dividida de modo a que o comportamento de cada conta se encaixe confortavelmente dentro do normal. A Anthropic descreveu padrões que "sugeriam 'balanceamento de carga'" — que é exatamente a palavra certa. Este é um problema de infraestrutura a ser resolvido com pensamento de infraestrutura.
Regeneração barata. Novas contas podem ser criadas mais rapidamente do que as antigas são removidas. Cada remoção é um erro de arredondamento contra a oferta.
Substrato partilhado. Por baixo da superfície, as contas correm num conjunto finito de recursos reais — dispositivos, gamas de IP, números de telefone, instrumentos de pagamento e, em muitos casos, um pequeno número de seres humanos reais a completar quaisquer verificações existentes.
Homogeneidade comportamental. Como um operador os conduz a todos, as contas convergem. A Anthropic observou "padrões idênticos, métodos de pagamento partilhados e temporização coordenada", e variações de pedidos a chegar "dezenas de milhares de vezes através de centenas de contas coordenadas."
A terceira propriedade é a vulnerabilidade. A distribuição é barata na camada da conta e cara na camada física. Pode criar 20.000 endereços de e-mail por nada. Não pode criar 20.000 rostos humanos, 20.000 telemóveis não modificados ou 20.000 endereços IP residenciais em gamas não relacionadas sem custos que escalem.
Cada rede hydra é mais estreita na base do que no topo. Todo o jogo é medir na base.
Porque é que os limites são o instrumento errado
Considere uma plataforma que sinaliza qualquer conta que exceda 50.000 pedidos num mês com uma distribuição concentrada de consultas. Regra razoável. Contra uma única conta abusiva funciona.
Contra um operador com 20.000 contas, significa que cada conta pode fazer 2.500 pedidos sem nunca ser verificada — 50 milhões de pedidos, totalmente despercebidos. Reduza o limite para 5.000 e o operador passa para 250 pedidos por conta e adiciona contas, se necessário. Cada redução no limite custa-lhe falsos positivos em programadores reais e custa ao atacante quase nada.
Esta é uma troca perdida, e perde por uma razão estrutural: o limite é denominado na unidade que o atacante controla.
O atacante escolhe quantas contas usar. Eles não escolhem quantos rostos têm, quantos dispositivos físicos possuem, ou quantos caminhos de rede independentes podem alcançar. Mova a medição para uma unidade que o atacante não controla e a economia inverte.
As primitivas de ligação
Quatro famílias de sinais fazem o colapso. Cada uma responde a uma versão diferente de "já vi isto antes?"
Biométrico — é a mesma pessoa?
A Pesquisa Facial 1:N procura um rosto em todas as verificações aprovadas que a sua aplicação já realizou. É gratuita com a verificação de identidade Didit e retorna em menos de dois segundos.
curl -X POST 'https://verification.didit.me/v3/face-search/' \
-H 'x-api-key: YOUR_API_KEY' \
-F 'user_image=@./selfie.jpg' \
-F 'search_type=most_similar' \
-F 'save_api_request=true' \
-F 'vendor_data=account-8842'
A resposta envolve um objeto face_search singular — { request_id, face_search: { ... } } — contendo total_matches e um array matches, onde cada correspondência inclui session_id, similarity_percentage, vendor_data, verification_date e is_blocklisted. Se o mesmo operador verificou 40 contas com o mesmo rosto, uma chamada revela todas as 40 — com os seus próprios vendor_data em cada uma, para que possa mapeá-las diretamente de volta para os IDs de conta.
Isto executa-se automaticamente durante a vivacidade dentro de uma sessão de verificação, por isso, no caso comum, obtém o sinal sem fazer uma chamada separada.
Dispositivo — é a mesma máquina?
A análise de dispositivo e IP custa $0.03 e está incluída no pacote de verificação de $0.33. Os códigos que importam para a multiplicação de contas:
| Aviso | O que lhe diz |
|---|---|
DUPLICATED_DEVICE_FINGERPRINT | O mesmo dispositivo está por trás de múltiplas verificações |
DEVICE_RECOVERED_HIGH_CONFIDENCE | Um dispositivo já visto, a regressar após uma reposição ou reinstalação |
DUPLICATED_IP_ADDRESS | O mesmo endereço está por trás de múltiplas verificações |
AUTOMATION_FRAMEWORK_DETECTED | O cliente é scriptado em vez de ser conduzido por humanos |
DEVICE_EMULATOR_DETECTED | Um emulador, não um telemóvel real |
DEVICE_ROOTED_OR_JAILBROKEN | Um sistema operativo comprometido |
DEVICE_RUNTIME_HOOKING_DETECTED | Instrumentação de tempo de execução no cliente |
DEVICE_APP_TAMPERED | Um binário de aplicação modificado |
PRIVATE_NETWORK_DETECTED | Um caminho de rede privado ou anonimizador |
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP | A geografia do documento e da rede não coincidem |
DEVICE_RECOVERED_HIGH_CONFIDENCE merece atenção particular. A Didit distingue um dispositivo duplicado de um dispositivo recuperado — um dispositivo que reaparece após ser limpo, reposto ou ter a aplicação reinstalada. Limpar o dispositivo é o movimento padrão para um operador que regenera contas após um bloqueio. Esse código é o passo de regeneração da hydra, tornado visível.
Contacto — é a mesma identidade contactável?
A verificação de e-mail e telefone ($0.03 para e-mail; telefone via SMS, WhatsApp, Telegram, RCS ou voz) testa se um ponto de contacto é real e alcançável em vez de meramente bem formatado. Contas criadas em massa dependem muito de endereços descartáveis e números reciclados. Os valores de telefone normalizam para E.164, para que o mesmo número não se possa esconder atrás de diferenças de formatação.
Documento — é a mesma credencial?
A verificação de identidade emite DUPLICATED_DOCUMENT quando o mesmo documento é submetido novamente, e POSSIBLE_DUPLICATED_USER quando uma submissão resolve para uma pessoa já no seu conjunto verificado. Ambos detetam contas que partilham uma credencial mesmo quando o rosto ou o dispositivo diferem — e POSSIBLE_DUPLICATED_USER é ignorado quando o número do documento está na sua lista de permissões de documentos, para que credenciais conhecidas e válidas não gerem ruído.
Do grafo de contas ao grafo de atores
Individualmente, estes são apenas avisos. Juntos, colapsam um grafo.
Suponha que a sua camada de tráfego sinaliza a conta acct_7781 — consultas concentradas contra uma capacidade, temporização incomum. A revisão por conta individual dá-lhe um veredito sobre uma conta.
Em vez disso, pegue na sessão de verificação por trás dessa conta e faça uma "pivotagem":
- Rosto — procure o rosto da sessão entre os seus utilizadores verificados. Doze contas partilham-no.
- Dispositivo — a sessão contém
DUPLICATED_DEVICE_FINGERPRINT. Mais nove contas partilham o dispositivo, quatro das quais não estão no conjunto de rostos porque uma pessoa diferente completou essas verificações. - Rede —
DUPLICATED_IP_ADDRESSatravés de uma gama CIDR puxa outro cluster. - Contacto — três das contas recém-descobertas partilham um número de telefone no formato E.164.
Uma conta sinalizada tornou-se um cluster de mais de trinta, descoberto a partir de um único alerta, usando sinais que já foram recolhidos no onboarding. E não precisou de inspecionar um único pedido para chegar lá. A camada de tráfego disse-lhe algo está errado aqui; a resolução de identidade disse-lhe até onde vai.
O que também é o limite do que isto faz. A resolução de identidade não impede a extração de modelos, nem a deteta. Nunca vê os seus pedidos. O que faz é transformar um alerta no conjunto completo de contas por trás dele, e tornar a próxima conta com o mesmo rosto, dispositivo ou rede cara de criar. Os controlos de saída a nível do modelo e a deteção de tráfego semântico permanecem camadas separadas e necessárias — e continuam a ser suas.
A regra que mantém isto honesto
Uma ligação não é um veredito.
A Didit é deliberada quanto a isso. Na Pesquisa Facial, o status é "Declined" apenas quando é encontrada uma correspondência na lista de bloqueio. Uma correspondência puramente duplicada retorna "Approved" com DUPLICATED_FACE nos avisos — informativo. A política de desduplicação é sua, não nossa.
Esse padrão está correto, porque as duplicações têm explicações inocentes. Um programador com uma conta pessoal e uma conta da empresa. Uma rede de escritório partilhada a produzir DUPLICATED_IP_ADDRESS para uma dúzia de engenheiros não relacionados. Um dispositivo familiar. Um laboratório universitário onde vinte estudantes verificam a partir da mesma sala.
A forma correta de usar as ligações é como evidência que aumenta ou diminui uma decisão que já estava a tomar, não como uma proibição automática. Duas contas a partilhar um rosto é fraco por si só. Doze contas a partilhar um rosto, um dispositivo, uma gama de rede e uma assinatura de consulta não é fraco de todo. As ações de aviso são configuráveis por código — um acerto na lista de bloqueio pode forçar um declínio enquanto um sinal de dispositivo recuperado encaminha para revisão — por isso a escada de escalada é sua para definir.
Casos de uso
Plataformas de API de IA correlacionam um alerta de camada de tráfego com o conjunto completo de contas que um operador controla, em vez de banir uma e esperar pela próxima.
Abuso de testes e crédito — a criação de contas de nível gratuito usa mecânicas idênticas. As mesmas primitivas que revelam um cluster de destilação revelam um cluster de abuso de promoção.
Marketplaces e plataformas de gig economy detetam vendedores ou estafetas a registarem-se novamente após remoção.
iGaming impõe regras de conta única e autoexclusão, onde a mesma pessoa a regressar sob uma nova identidade é a principal falha de conformidade.
Perguntas frequentes
Isto exige o armazenamento de dados biométricos?
A Pesquisa Facial é executada contra o índice facial que a sua aplicação constrói através de verificações anteriores — sessões com save_api_request=true, ou Liveness Passiva com save_api_request=true. Você controla o que entra no índice e controla a retenção, em conformidade com o seu aviso de privacidade e base legal. Se não registar rostos, a pesquisa 1:N não tem nada para procurar.
E se o operador usar pessoas diferentes para cada conta?
Então a camada biométrica enfraquece e as camadas de dispositivo, rede e contacto suportam o peso — o que é exatamente o motivo pelo qual a ligação usa várias famílias independentes em vez de apenas uma. Pagar a humanos reais para completar verificações é também a forma mais cara de criar contas em massa, que é o objetivo: move o atacante para custos que escalam.
Qual a rapidez de uma pesquisa 1:N?
Resposta em menos de dois segundos. Também é executada automaticamente durante a vivacidade dentro de uma sessão de verificação, por isso na maioria dos fluxos o sinal de ligação chega com o resultado da verificação.
Isto não vai gerar falsos positivos em redes partilhadas?
DUPLICATED_IP_ADDRESS por si só é um sinal fraco e deve ser tratado como tal — escritórios, universidades e NAT de operadoras móveis produzem-no legitimamente. Pese-o baixo, exija corroboração de uma família independente e configure a ação por código em vez de recusar com base em qualquer aviso único.
Posso procurar um rosto que nunca passou por uma verificação Didit?
Sim. A Pesquisa Facial aceita qualquer user_image (jpg, jpeg, png, tiff ou webp, até 5 MB — PDFs não são aceites) e procura-o no seu índice. Se nenhum rosto for detetado, a chamada retorna HTTP 400.
Pronto para começar?
A ligação entre contas está disponível em todas as contas Didit — sem produto separado, sem mínimo.
- Leia a documentação — Pesquisa Facial 1:N e o catálogo de avisos de Análise de IP e Dispositivo.
- Veja o produto — Verificação de Utilizador.
- Consulte os preços — listados publicamente: Pesquisa Facial 1:N gratuita, análise de IP e dispositivo $0.03, pacote de verificação completo $0.33.
- Comece gratuitamente — business.didit.me, 500 verificações KYC por mês sem custo.
Artigos relacionados
- O Problema da Conta Hydra: Porquê a Defesa contra a Destilação Começa com a Resolução de Identidade (PT-PT)
- Verificação Empresarial para Acesso à API de IA: Quem Controla Realmente Esta Conta? (PT-PT)
- Acesso Verificado à API para Fornecedores de Modelos de IA: Uma Arquitetura por Níveis de Risco (PT-PT)
- Reconhecimento Facial 1:N: Encontrar Todas as Contas Controladas por uma Pessoa (PT-PT)
- Verificação Biométrica para Acesso a APIs de IA: Associar Privilégios a uma Pessoa (PT-PT)
- Redes de Contas Hydra: Como 20.000 Contas Se Tornam Um Único Ator (PT-PT)