Sahtecilik Tespit Çerçevesi
TL;DR / Hızlı Yanıt: BDX.market; cihaz parmak izi, gerçek zamanlı risk puanlama, manuel bKash/Nagad TrxID yinelenen kontrolü, platform dışı sohbet engelleme ve zorunlu 7 günlük alıcı koruma bekletme süresi içeren çok katmanlı Sahtecilik Tespit Çerçevesiyle dijital ticaretleri korur. Yüksek davranışsal risk puanlı siparişler otomatik kademeli doğrulama, ödeme bekletme veya manuel uyum incelemelerini tetikler.
C2C ortamlarında faaliyet gösteren dijital oyun pazaryerleri farklı güvenlik zorluklarıyla karşı karşıyadır: hesap kurtarma sahteciliği, ters ibraz suistimali, sahte manuel ödeme kanıtları, ele geçirilmiş satıcı bilgileri ve otomatik bot ağları. BDX.market, gerçek zamanlı işlem izleme, davranışsal puanlama, ağ istihbaratı ve defter denetimini birleştiren çok katmanlı bir Sahtecilik Tespit Çerçevesi uygular.
Bu belge, işlem bütünlüğünü korumak için BDX.market genelinde uygulanan mimari önlemleri, tespit sezgilerini, ödeme doğrulama katmanlarını ve otomatik sınırlama eylemlerini açıklar.
Mimari Güvenlik Katmanları
Sahtecilik Tespit Motoru dört savunma çevresinde faaliyet gösterir: Ağ/Cihaz seviyesi, Kullanıcı Davranış seviyesi, Sipariş/İşlem seviyesi ve Finans Defteri seviyesi.
┌─────────────────────────────────────────────────────────┐
│ Layer 1: Network & Device Perimeter │
│ - IP Reputation / VPN / Proxy / TOR Detection │
│ - Fingerprinting (Browser, Canvas, User-Agent) │
└────────────────────────────┬────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────┐
│ Layer 2: Account Behavior & Velocity Engine │
│ - Rapid Account Switching / Device Reuse │
│ - Velocity Anomaly (Unusual Order Frequency) │
└────────────────────────────┬────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────┐
│ Layer 3: Order & Payment Proof Verification │
│ - Manual bKash/Nagad TrxID Duplicate Inspection │
│ - Chat Link & External Contact Extraction │
└────────────────────────────┬────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────┐
│ Layer 4: Ledger Audit & Payout Freeze │
│ - Automated Double-Spend Checks │
│ - Mandatory 7-Day Protection Holding Vault │
└─────────────────────────────────────────────────────────┘
Tehdit Vektörleri ve Karşı Önlemler
BDX, Bangladeş'te dijital ürün ve oyun pazaryerlerini hedefleyen belirli sahte örüntüleri izler:
1. Sahte Ödeme Kanıtları (bKash / Nagad TrxID Sahteciliği)
- Tehdit: Alıcıların manuel ödeme sırasında satıcıları anlık teslimata kandırmak için sahte işlem kimlikleri (TrxID) veya oynanmış SMS ekran görüntüleri göndermesi.
- Karşı Önlem: Manuel ödeme gönderimleri
BdxOrderveritabanına karşı benzersiz TrxID doğrulaması gerektirir. Bir TrxID mevcut bir işlemle eşleşirse sipariş anındaPAYMENT_DUPLICATE_FLAGdurumuyla kilitlenir. Siparişler, finans yöneticileri geçit kayıtlarını veya otomatik MFS geri arama webhook'larını doğrulayana kadarPAYMENT_PENDINGdurumunda bekletilir.
2. Platform Dışı Ödeme Kaçırma ve Emanet Atlatma
- Tehdit: Sahte satıcıların ekstra indirim vaatleriyle alıcıları BDX korumasından ayrılmaya ikna etmesi, doğrudan bKash transferleri istemesi ve ardından teslimat yapmaması.
- Karşı Önlem: Gerçek zamanlı mesaj tarama (
App\Support\BdxMessageSafety), ödemeyle ilgili anahtar kelimeleri (send money,cash out,personal number) otomatik engeller ve mesaj teslimatını durdurur. Tekrar atlatma girişiminde bulunan satıcılar otomatik hesap dondurmayla karşılaşır.
3. Hesap Geri Alma Sahteciliği (Oyun Hesapları / Steam / Origin)
- Tehdit: Sahte satıcıların yüksek değerli bir oyun hesabını (örn. Valorant, Free Fire, Clash of Clans) satması, erişimi alıcıya devretmesi, ödemeyi alması ve ardından kurtarma e-postaları/ilk satın alma makbuzlarıyla 10 gün sonra hesabı geri alması.
- Karşı Önlem: Oyun hesabı satıcıları zorunlu Seviye 1/2 KYC doğrulamasına tabidir. Hesap ürünleri asıl e-posta sahipliği devrinin kayıtlı kanıtını gerektirir. Ayrıca yüksek değerli hesap ödemeleri, alıcı sahiplik istikrarını sağlamak için uzatılmış bekletme sürelerine (14 güne kadar) tabidir.
4. Çok Hesaplı Kaçınma (Sybil Saldırıları)
- Tehdit: Yasaklanan satıcıların tek kullanımlık e-posta hizmetleri ve VPN'ler kullanarak birden fazla alternatif hesap oluşturup sahte faaliyetlere devam etmesi.
- Karşı Önlem: Çok nitelikli parmak izi, aynı cihaz canvas özetlerini, tarayıcı imzalarını, IP alt ağlarını veya aynı bKash/Nagad ödeme çekim numaralarını paylaşan hesapları bağlar.
Davranışsal Risk Puanlama Matrisi
BDX.market üzerinde başlatılan her sipariş, ödeme başlatmada (/checkout/{offer}) hesaplanan dinamik bir risk puanı alır. Puan, siparişin doğrudan mı ilerleyeceğini, kademeli kimlik doğrulama (2FA) mı gerektireceğini veya manuel uyum incelemesine mi yönlendirileceğini belirler.
namespace App\Services\Risk;
class OrderRiskEvaluator
{
public function calculateRisk(User $buyer, BdxOffer $offer, array $context): int
{
$score = 0;
// Condition 1: Account Age < 24 Hours
if ($buyer->created_at->diffInHours(now()) < 24) {
$score += 25;
}
// Condition 2: High Value First Order (> 10,000 BDT)
if ($buyer->orders()->count() === 0 && $offer->price_bdt > 10000) {
$score += 35;
}
// Condition 3: Proxy / VPN Usage Detected
if ($context['is_proxy'] ?? false) {
$score += 20;
}
// Condition 4: Rapid Order Velocity (> 5 orders in 10 mins)
if ($buyer->recentOrderCount(10) > 5) {
$score += 30;
}
return $score;
}
}
Risk Seviyesi Eylemleri
| Hesaplanan Risk Puanı | Risk Sınıflandırması | Otomatik Yaptırım Eylemi |
|---|---|---|
| 0 – 19 | Düşük Risk | Sipariş normal şekilde ödeme uygulamasına ilerler. |
| 20 – 49 | Orta Risk | 2FA onayı gerektirir; manuel ödeme kanıtı iki kez kontrol edilir. |
| 50 – 79 | Yüksek Risk | Sipariş manuel inceleme için işaretlenir; ödeme koruma süresi +3 gün uzatılır. |
| 80+ | Kritik Risk | Sipariş anında engellenir; kullanıcı hesabı doğrulama beklenirken güvenlik bekletmesine alınır. |
Ödeme Bekletme ve Bakiye Koruma Protokolleri
Pazaryeri sahteciliğine karşı nihai sınırlama bariyeri finansal izolasyondur. BDX, ticaret meşruiyeti kuşku götürmez şekilde kanıtlanana kadar tutarın platform emanetinde kilitli kalmasını sağlar.
- 7 Günlük Alıcı Koruma Bekletme Süresi: Alıcı sipariş teslimatını onayladığında veya sipariş 7 gün sonra otomatik tamamlandığında, tutar alıcı emanetinden satıcının
pending_balancedefterine (BdxWallet) taşınır. Tutar netleşene kadar çekilemez. - Anlaşmazlıkta Otomatik Ödeme Kilidi: Alıcı koruma süresi içinde anlaşmazlık açarsa (
BdxDispute), ilişkili sipariş tutarı hemen kilitlenir. Anlaşmazlık aktif kaldığı sürece satıcı anlaşmazlıklı tutarlara karşı çekim talep edemez. - Acil Cüzdan Dondurma: Finans yöneticileri Filament Yönetici Paneli (
SellerProfileskaynağı) üzerinden tek tıklaÖdemeleri Dondureylemini yürütme yeteneğine sahiptir. Dondurulan cüzdan, uyum incelemeyi temizleyene kadar bekleyen tüm çekim taleplerinin (SellerPayoutRequest) işlenmesini engeller.
Güvenlik Denetim Kaydı ve Kanıt Koruma
Tüm güvenlik olayları, risk işaretleri, cüzdan güncellemeleri ve moderasyon eylemleri yapılandırılmış denetim izleri üretir.
- Değişmez Denetim Kayıtları: Filament denetim tabloları (
audit_logs), her risk geçersiz kılma, bakiye düzeltme veya hesap askıya alma için zaman damgalarını, IP adreslerini, operatör kimliklerini ve öncesi/sonrası durum anlık görüntülerini yakalar. - Kanıt Paketi Dışa Aktarma: Yasal yükseltmeler veya ciddi sahtecilik soruşturmalarında BDX, Bangladeş yasal standartlarına uygun olarak kolluk kuvvetleri incelemesi için şifreli sohbet dökümleri, ödeme makbuzu anlık görüntüleri, IP kayıtları ve sistem olay işaretleri içeren değişmez bir zip paketi oluşturur.