إطار كشف الاحتيال
ملخص سريع: يحمي BDX.market التداولات الرقمية باستخدام إطار كشف احتيال متعدد الطبقات يتميز ببصمات الأجهزة وتسجيل المخاطر الفوري وفحوص تكرار TrxID اليدوية لـ bKash/Nagad واعتراض الدردشة خارج المنصة وفترة حجز حماية المشتري الإلزامية 7 أيام. الطلبات ذات المخاطر السلوكية العالية تؤدي إلى تحقق تصعيدي تلقائي أو حجز مدفوعات أو مراجعات امتثال يدوية.
تواجه أسواق الألعاب الرقمية العاملة في بيئات C2C تحديات أمنية مميزة: احتيال استعادة الحسابات واستغلال رد المدفوعات وإثباتات الدفع اليدوية الاحتيالية وبيانات اعتماد البائعين المخترقة وشبكات البوتات الآلية. ينفذ BDX.market إطار كشف احتيال متعدد الطبقات يجمع مراقبة المعاملات الفورية والتسجيل السلوكي واستخبارات الشبكة وتدقيق الدفتر.
توثق هذه الصفحة الضمانات المعمارية واستدلالات الكشف وطبقات التحقق من الدفع وإجراءات الاحتواء الآلية المطبقة عبر BDX.market للحفاظ على سلامة المعاملات.
طبقات الأمان المعمارية
يعمل محرك كشف الاحتيال عبر أربعة محيطات دفاع: مستوى الشبكة/الجهاز ومستوى سلوك المستخدم ومستوى الطلب/المعاملة ومستوى الدفتر المالي.
┌─────────────────────────────────────────────────────────┐
│ Layer 1: Network & Device Perimeter │
│ - IP Reputation / VPN / Proxy / TOR Detection │
│ - Fingerprinting (Browser, Canvas, User-Agent) │
└────────────────────────────┬────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────┐
│ Layer 2: Account Behavior & Velocity Engine │
│ - Rapid Account Switching / Device Reuse │
│ - Velocity Anomaly (Unusual Order Frequency) │
└────────────────────────────┬────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────┐
│ Layer 3: Order & Payment Proof Verification │
│ - Manual bKash/Nagad TrxID Duplicate Inspection │
│ - Chat Link & External Contact Extraction │
└────────────────────────────┬────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────┐
│ Layer 4: Ledger Audit & Payout Freeze │
│ - Automated Double-Spend Checks │
│ - Mandatory 7-Day Protection Holding Vault │
└─────────────────────────────────────────────────────────┘
نواقل التهديد والتدابير المضادة
يراقب BDX أنماطًا احتيالية محددة تستهدف عادة أسواق المنتجات الرقمية والألعاب في بنغلاديش:
1. إثباتات الدفع المزيفة (احتيال TrxID لـ bKash / Nagad)
- التهديد: مشترون يقدمون معرفات معاملات مزيفة (TrxIDs) أو لقطات SMS معدلة أثناء الدفع اليدوي لخداع البائعين للتسليم الفوري.
- التدبير المضاد: تقديمات الدفع اليدوي تتطلب تحقق TrxID فريدًا مقابل قاعدة بيانات
BdxOrder. إذا طابق TrxID معاملة حالية، يُقفَل الطلب فورًا بحالةPAYMENT_DUPLICATE_FLAG. تبقى الطلبات محجوزة فيPAYMENT_PENDINGحتى يتحقق المشرفون الماليون من سجلات البوابة أو webhooks رد MFS الآلية.
2. التهرب من الدفع خارج المنصة وتجاوز الضمان
- التهديد: بائعون محتالون يغرون المشترين بمغادرة حماية BDX، ويطلبون تحويلات bKash مباشرة بوعود خصومات إضافية، يليها عدم التسليم.
- التدبير المضاد: فحص الرسائل الفوري (
App\Support\BdxMessageSafety) يعترض تلقائيًا الكلمات المفتاحية المتعلقة بالدفع (send moneyوcash outوpersonal number) ويحظر تسليم الرسالة. البائعون الذين يحاولون التجاوز المتكرر يتعرضون لتجميد حساب تلقائي.
3. احتيال استعادة الحساب (حسابات الألعاب / Steam / Origin)
- التهديد: بائعون محتالون يبيعون حساب لعب عالي القيمة (مثل Valorant وFree Fire وClash of Clans)، وينقلون الوصول للمشتري، ويتلقون المبلغ، ثم يستخدمون رسائل الاسترداد/إيصالات الشراء الأولى لاستعادة الحساب بعد 10 أيام.
- التدبير المضاد: بائعو حسابات الألعاب يخضعون لتحقق KYC إلزامي من المستوى 1/2. عروض الحسابات تتطلب إثباتًا مسجلًا لتحرير ملكية البريد الأصلي. علاوة على ذلك، تتحمل مدفوعات الحسابات عالية الق يمة فترات حجز ممتدة (حتى 14 يومًا) لضمان استقرار ملكية المشتري.
4. التهرب متعدد الحسابات (هجمات Sybil)
- التهديد: بائعون محظورون ينشئون حسابات بديلة متعددة باستخدام خدمات بريد مؤقتة وVPN لمواصلة النشاط الاحتيالي.
- التدبير المضاد: البصمات متعددة السمات تربط الحسابات التي تشترك في تجزئات canvas الجهاز المتطابقة أو توقيعات المتصفح أو شبكات IP الفرعية أو أرقام سحب bKash/Nagad المتطابقة.
مصفوفة تسجيل المخاطر السلوكية
كل طلب يُبدَأ على BDX.market يتلقى درجة مخاطر ديناميكية تُحسَب عند بدء الدفع (/checkout/{offer}). تحدد الدرجة ما إذا كان الطلب يمضي مباشرة أو يتطلب مصادقة تصعيدية (2FA) أو يُوجَّه لمراجعة امتثال يدوية.
namespace App\Services\Risk;
class OrderRiskEvaluator
{
public function calculateRisk(User $buyer, BdxOffer $offer, array $context): int
{
$score = 0;
// Condition 1: Account Age < 24 Hours
if ($buyer->created_at->diffInHours(now()) < 24) {
$score += 25;
}
// Condition 2: High Value First Order (> 10,000 BDT)
if ($buyer->orders()->count() === 0 && $offer->price_bdt > 10000) {
$score += 35;
}
// Condition 3: Proxy / VPN Usage Detected
if ($context['is_proxy'] ?? false) {
$score += 20;
}
// Condition 4: Rapid Order Velocity (> 5 orders in 10 mins)
if ($buyer->recentOrderCount(10) > 5) {
$score += 30;
}
return $score;
}
}
إجراءات مستويات المخاطر
| درجة المخاطر المحسوبة | تصنيف المخاطر | إجراء الإنفاذ الآلي |
|---|---|---|
| 0 – 19 | مخاطر منخفضة | الطلب يمضي طبيعيًا إلى تنفيذ الدفع. |
| 20 – 49 | مخاطر متوسطة | يتطلب تأكيد المصادقة الثنائية؛ إثبات الدفع اليدوي يخضع لفحص مزدوج. |
| 50 – 79 | مخاطر عالية | الطلب يُعلَّم للمراجعة اليدوية؛ فترة حماية السحب تُمدَّد +3 أيام. |
| 80+ | مخاطر حرجة | الطلب يُحظَر فورًا؛ حساب المستخدم يوضع تحت حجز أمني بانتظار التحقق. |
بروتوكولات حجز السحب وحماية الرصيد
حاجز الاحتواء النهائي ضد احتيال السوق هو العزل المالي. يضمن BDX قفل الأموال في ضمان المنصة حتى تُثبَت شرعية التداول بما لا يدع مجالًا للشك.
- فترة حجز حماية المشتري 7 أيام: عندما يؤكد المشتري تسليم الطلب أو عندما يُتمَّم الطلب تلقائيًا بعد 7 أيام، تنتقل الأموال من ضمان المشتري إلى دفتر
pending_balanceللبائع (BdxWallet). لا يمكن سحب الأموال حتى تُسوَّى. - القفل الآلي للسحب عند النزاع: إذا فتح المشتري نزاعًا (
BdxDispute) خلال فترة الحماية، تُقفَل أموال الطلب المرتبطة فورًا. لا يمكن للبائع طلب سحوبات مقابل المبالغ المتنازع عليها أثناء نشاط النزاع. - تجميد المحفظة الطارئ: يمتلك المشرفون الماليون القدرة عبر لوحة إدارة Filament (مورد
SellerProfiles) لتنفيذ إجراءتجميد المدفوعاتبنقرة واحدة. المحفظة المجمدة تمنع جميع طلبات السحب المعلقة (SellerPayoutRequest) من المعالجة حتى يخلي الامتثال التحقيق.