Anti-Fraud System
Institutional overview of fraud prevention controls. Internal methodology, parameters, and decision rules are not published.
1. Overview
GhostPay Mesh applies proprietary, defense-in-depth fraud controls across offline and online operation. Controls combine cryptographic guarantees inherent to the PLC protocol with operational monitoring and reconciliation when connectivity is restored.
The anti-fraud system is designed around three core principles:
- Prevention First — block fraudulent transactions before they execute, not after
- Graceful Degradation — fraud checks work offline with local heuristics and reconcile server-side when connectivity returns
- Minimal False Positives — controls are calibrated to avoid blocking legitimate users while catching real threats
Risk Controls: GhostPayMesh uses proprietary risk controls to evaluate technical and operational signals, apply dynamic limits, and support secure reconciliation after connectivity is restored. Internal methodology, parameters, and decision rules are not published.
2. Device Fingerprinting
Every device in the GhostPay Mesh network generates a unique, hardware-derived fingerprint that serves as a pseudonymous identifier. This fingerprint is used to track device behavior without collecting personal data.
Fingerprint Components
| Component |
Source |
Stability |
Purpose |
| Hardware ID |
Secure Enclave / TEE |
Permanent |
Root device identity |
| Key Attestation |
asymmetric key pair |
Permanent |
Cryptographic binding |
| OS Fingerprint |
OS version + build |
Semi-stable |
Environment validation |
| App Integrity |
Code signature hash |
Per-version |
Tamper detection |
| Behavioral Hash |
Usage patterns |
Dynamic |
Anomaly detection |
Fingerprint Generation
Device Reputation System
Each device accumulates a reputation score based on its transaction history. New devices start at a neutral score and build reputation through legitimate activity:
- Untrusted Device: New or flagged devices. Strict limits, enhanced monitoring.
- Normal Device: Devices with some transaction history. Standard operational limits apply.
- Trusted tier: Established devices with clean history. Elevated transaction capacity applies per operational parameters.
- Verified Device: Long-standing devices with Tier 2 KYC. Highest limits available.
Privacy Note: Device fingerprints are stored as one-way hashes. The original hardware identifiers cannot be reconstructed from the fingerprint. No personal data is included.
3. Risk Controls
GhostPayMesh uses proprietary risk controls to evaluate technical and operational signals, apply dynamic limits, and support secure reconciliation after connectivity is restored. Internal methodology, parameters, and decision rules are not published.
Offline Mode: When operating offline, devices apply simplified local controls. Full reconciliation is performed upon reconnection.
4. Double-Spend Prevention
Double-spending is the primary fraud vector in any digital payment system. GhostPay Mesh prevents double-spending through a combination of cryptographic chain hashing and server-side deduplication.
Chain Hash Mechanism
Every transfer in the transfer_chain includes a hash of the previous transfer entry, creating an immutable linked list:
graph LR
A["Transfer 0
hash: H0 = SHA256(issuer_sig)"] --> B["Transfer 1
hash: H1 = SHA256(H0 + sig1)"]
B --> C["Transfer 2
hash: H2 = SHA256(H1 + sig2)"]
C --> D["Transfer 3
hash: H3 = SHA256(H2 + sig3)"]
style A fill:#1a1a2e,stroke:#A855F7,color:#e4e4e7
style B fill:#1a1a2e,stroke:#A855F7,color:#e4e4e7
style C fill:#1a1a2e,stroke:#A855F7,color:#e4e4e7
style D fill:#1a1a2e,stroke:#A855F7,color:#e4e4e7
Fork Detection
If an attacker attempts to create two different transfers from the same PLC state (a “fork”), the server detects the conflict during settlement:
- Two settlement requests arrive with the same
plc_id but different transfer_chain histories
- The server identifies the fork point — the last common chain entry
- Both forks are rejected. The PLC is frozen pending investigation.
- The device that initiated the fork is flagged with
DEVICE_BLOCKED
Offline Double-Spend Mitigation
In fully offline scenarios, double-spending cannot be prevented in real-time. Instead, the protocol uses economic deterrents:
- PLCs have an offline transfer limit (enforced by protocol) to constrain the blast radius
- Per-PLC value limits (R$ 1,000) cap the maximum loss per double-spend
- Device reputation scores drop dramatically upon detection, blocking future transactions
- Repeat offenders are added to a distributed blocklist propagated via mesh gossip
Critical: Devices that attempt double-spending are permanently blocklisted across the mesh network. The blocklist is cryptographically signed and propagated via mesh propagation protocol.
5. Transfer Chain Integrity Verification
Every PLC carries a self-verifiable transfer chain that can be validated by any device without server access. The verification process ensures the chain has not been tampered with, truncated, or forked.
Verification Algorithm
Integrity Checks Summary
| Check |
Detects |
Offline? |
| Commitment hash recalculation |
Field tampering (amount, expiry, etc.) |
Yes |
| Issuer signature verification |
Forged PLCs |
Yes |
| Chain link hash verification |
Truncation, reordering, insertion |
Yes |
| Transfer signature verification |
Unauthorized transfers, chain forking |
Yes |
| Nonce uniqueness check |
Replay attacks |
Local cache |
| Expiration check |
Expired PLC usage |
Yes (clock tolerant) |
6. Circuit Breaker for External APIs
GhostPay Mesh integrates with external services (Pix, BACEN, identity providers). The circuit breaker pattern prevents cascading failures when these services are unavailable or degraded.
Circuit Breaker States
stateDiagram-v2
[*] --> CLOSED : Normal operation
CLOSED --> OPEN : Failure threshold reached
OPEN --> HALF_OPEN : Timeout expires
HALF_OPEN --> CLOSED : Probe succeeds
HALF_OPEN --> OPEN : Probe fails
| State |
Behavior |
Transition |
| CLOSED |
Normal operation. Requests pass through. Failures are counted. |
Opens after 5 consecutive failures or >50% failure rate in 60s window |
| OPEN |
All requests to the service are rejected immediately. Fallback behavior activated. |
Transitions to HALF_OPEN after configurable timeout (default: 30s) |
| HALF_OPEN |
A single probe request is sent. If it succeeds, circuit closes. If it fails, circuit reopens. |
CLOSED on success, OPEN on failure |
Per-Service Configuration
Circuit breaker parameters (failure thresholds, recovery timeouts, monitoring windows and fallback behaviors)
are internal operational settings. Per-service configuration is available in partner documentation.
7. Rate Limiting
Rate limiting is applied at multiple granularities to prevent abuse and ensure fair resource allocation:
| Scope |
Algorithm |
Limit |
Window |
| Per device (API) |
Token bucket |
rate-limited per device |
Sliding 1 min |
| Per device (PLC issuance) |
Fixed window |
PLC issuance rate-limited |
Fixed 1 hour |
| Per device (settlement) |
Token bucket |
10 settlements/hour |
Sliding 1 hour |
| Per IP (API) |
Sliding window log |
300 req/min |
Sliding 1 min |
| Global (settlements) |
Token bucket |
10,000/min |
Sliding 1 min |
Rate Limit Response
HTTP/1.1 429 Too Many Requests
X-RateLimit-Limit: 60
X-RateLimit-Remaining: 0
X-RateLimit-Reset: 1705312800
Retry-After: 23
{
"error": "rate_limit_exceeded",
"message": "Too many requests. Please retry after 23 seconds.",
"retry_after": 23
}
8. Automated Fraud Detection
The automated fraud detection engine runs continuously, analyzing transaction patterns across the entire mesh network. It combines rule-based detection with statistical anomaly detection.
Detection Rules Engine
The rules engine evaluates configurable conditions in real-time:
- Structuring Detection: Multiple PLCs just below reporting thresholds (e.g., 5 PLCs of R$ 990 instead of 1 PLC of R$ 4,950)
- Round-Trip Detection: PLCs transferred in a circle back to the original issuer (potential wash trading)
- Burst Pattern: Sudden spike in PLC issuance from a previously dormant device
- Identical Amount Clustering: Multiple PLCs with the exact same amount from different devices in a short window
- Time-Zone Anomaly: Transactions submitted at unusual hours for the device’s established timezone pattern
Anomaly Detection Pipeline
graph LR
A[Transaction Stream] --> B[Feature Extraction]
B --> C[Statistical Model]
C --> D{Anomaly Score}
D -->|Normal| E[Log & Pass]
D -->|Suspicious| F[Alert Queue]
D -->|Critical| G[Auto-Block]
F --> H[Analyst Review]
H -->|Legitimate| I[Release + Learn]
H -->|Fraud| J[Block + Report]
Alert Severity Levels
| Level |
Score Range |
Response Time |
Action |
| LOW |
40–55 |
24 hours |
Log + enhanced monitoring |
| MEDIUM |
55–70 |
4 hours |
Analyst review queue |
| HIGH |
70–85 |
30 minutes |
Temporary device restriction |
| CRITICAL |
85–100 |
Immediate |
Auto-block + COAF notification |
Continuous Learning: The anomaly detection model is updated weekly with new patterns from confirmed fraud cases. False positive feedback from analyst reviews is incorporated to reduce noise.
Sistema Anti-Fraude
Visão institucional dos controles antifraude. Metodologia interna, parâmetros e regras de decisão não são publicados.
1. Visão Geral
O GhostPay Mesh aplica controles antifraude proprietários de defesa em profundidade em operação offline e online. Os controles combinam garantias criptográficas inerentes ao protocolo PLC com monitoramento operacional e reconciliação quando a conectividade retorna.
O sistema anti-fraude foi projetado em torno de três princípios fundamentais:
- Prevenção em Primeiro Lugar — bloquear transações fraudulentas antes da execução, não depois
- Degradação Elegante — verificações de fraude funcionam offline com heurísticas locais e reconciliam no servidor quando a conectividade retorna
- Mínimos Falsos Positivos — o motor de risco é calibrado para evitar bloquear usuários legítimos enquanto captura ameaças reais
Controles de Risco: O GhostPayMesh utiliza controles proprietários de risco para analisar sinais técnicos e operacionais, aplicar limites dinâmicos e apoiar reconciliação segura após conectividade. A metodologia interna, parâmetros e regras de decisão não são publicados.
2. Fingerprinting de Dispositivo
Cada dispositivo na rede GhostPay Mesh gera um fingerprint derivado de hardware único que serve como identificador pseudonímico. Este fingerprint é usado para rastrear comportamento do dispositivo sem coletar dados pessoais.
Componentes do Fingerprint
| Componente |
Fonte |
Estabilidade |
Propósito |
| ID do Hardware |
Secure Enclave / TEE |
Permanente |
Identidade raiz do dispositivo |
| Atestação de Chave |
Par de chaves asymmetric-crypto |
Permanente |
Vinculação criptográfica |
| Fingerprint do SO |
Versão SO + build |
Semi-estável |
Validação do ambiente |
| Integridade do App |
Hash da assinatura de código |
Por versão |
Detecção de adulteração |
3. Controles de Risco
O GhostPayMesh utiliza controles proprietários de risco para analisar sinais técnicos e operacionais, aplicar limites dinâmicos e apoiar reconciliação segura após conectividade. A metodologia interna, parâmetros e regras de decisão não são publicados.
Modo Offline: Em operação offline, dispositivos aplicam controles locais simplificados. A reconciliação completa é realizada ao reconectar.
4. Prevenção de Gasto Duplo
O gasto duplo é o principal vetor de fraude em qualquer sistema de pagamento digital. O GhostPay Mesh previne gasto duplo através de uma combinação de hashing de cadeia criptográfico e deduplicação server-side.
- Cada transferência na
transfer_chain inclui um hash da entrada anterior
- Fork’s na cadeia são detectados durante a liquidação
- Dispositivos que tentam gasto duplo são permanentemente bloqueados
- PLCs têm limite de transferência offline (enforced by protocol) para conter o raio de impacto
Crítico: Dispositivos que tentam gasto duplo são permanentemente bloqueados em toda a rede mesh. A lista de bloqueio é assinada criptograficamente e propagada via protocolo gossip BLE.
5. Verificação de Integridade da Cadeia de Transferência
Cada PLC carrega uma cadeia de transferência auto-verificável que pode ser validada por qualquer dispositivo sem acesso ao servidor.
| Verificação |
Detecta |
Offline? |
| Recálculo do commitment hash |
Adulteração de campos |
Sim |
| Verificação de assinatura do emissor |
PLCs forjados |
Sim |
| Verificação de hash dos links |
Truncamento, reordenação |
Sim |
| Verificação de unicidade de nonce |
Ataques de replay |
Cache local |
6. Circuit Breaker para APIs Externas
O GhostPay Mesh integra com serviços externos (Pix, BACEN, provedores de identidade). O padrão circuit breaker previne falhas em cascata quando estes serviços estão indisponíveis ou degradados.
- FECHADO: Operação normal. Requisições passam. Falhas são contadas.
- ABERTO: Todas as requisições ao serviço são rejeitadas imediatamente. Comportamento de fallback ativado.
- SEMI-ABERTO: Uma requisição de sonda é enviada. Sucesso fecha o circuito. Falha reabre.
7. Rate Limiting
Rate limiting é aplicado em múltiplas granularidades para prevenir abuso:
- Por dispositivo (API): rate-limited per device (token bucket)
- Por dispositivo (emissão de PLC): emissão de PLCs limitada por dispositivo
- Por dispositivo (liquidação): 10 liquidações/hora (token bucket)
- Por IP (API): 300 req/min (sliding window)
- Global (liquidações): 10.000/min (token bucket)
8. Detecção Automatizada de Fraude
O motor de detecção automatizada de fraude roda continuamente, analisando padrões de transação em toda a rede mesh. Combina detecção baseada em regras com detecção de anomalias estatísticas:
- Detecção de Estruturação: Múltiplos PLCs logo abaixo dos limites de reporte
- Detecção Round-Trip: PLCs transferidos em círculo de volta ao emissor original
- Padrão de Rajada: Pico repentino na emissão de PLC de um dispositivo anteriormente inativo
- Clustering de Valores Idênticos: Múltiplos PLCs com exatamente o mesmo valor de diferentes dispositivos
Aprendizado Contínuo: O modelo de detecção de anomalias é atualizado semanalmente com novos padrões de casos de fraude confirmados. Feedback de falsos positivos das revisões dos analistas é incorporado para reduzir ruído.
Sistema Anti-Fraude
Visión institucional de los controles antifraude. La metodología interna, parámetros y reglas de decisión no se publican.
1. Descripción General
GhostPay Mesh aplica controles antifraude propietarios de defensa en profundidad en operación offline y online. Los controles combinan garantías criptográficas inherentes al protocolo PLC con monitoreo operacional y reconciliación cuando la conectividad retorna.
- Prevención Primero — bloquear transacciones fraudulentas antes de que se ejecuten
- Degradación Elegante — las verificaciones de fraude funcionan offline con heurísticas locales
- Mínimos Falsos Positivos — el motor de riesgo está calibrado para evitar bloquear usuarios legítimos
Controles de Riesgo: GhostPayMesh utiliza controles de riesgo propietarios para evaluar señales técnicas y operacionales, aplicar límites dinámicos y apoyar la reconciliación segura tras la conectividad. La metodología interna, parámetros y reglas de decisión no se publican.
2. Fingerprinting de Dispositivo
Cada dispositivo en la red GhostPay Mesh genera un fingerprint derivado del hardware único que sirve como identificador pseudónimo.
| Componente |
Fuente |
Estabilidad |
Propósito |
| ID del Hardware |
Secure Enclave / TEE |
Permanente |
Identidad raíz del dispositivo |
| Atestación de Clave |
Par de claves asymmetric-crypto |
Permanente |
Vinculación criptográfica |
| Fingerprint del SO |
Versión SO + build |
Semi-estable |
Validación del entorno |
| Integridad del App |
Hash de firma de código |
Por versión |
Detección de manipulación |
3. Controles de Riesgo
GhostPayMesh utiliza controles de riesgo propietarios para evaluar señales técnicas y operacionales, aplicar límites dinámicos y apoyar la reconciliación segura tras la conectividad. La metodología interna, parámetros y reglas de decisión no se publican.
Modo Offline: En operación offline, los dispositivos aplican controles locales simplificados. La reconciliación completa se realiza al reconectar.
4. Prevención de Doble Gasto
El doble gasto es el principal vector de fraude en cualquier sistema de pago digital. GhostPay Mesh previene el doble gasto a través de hashing de cadena criptográfico y deduplicación del lado del servidor.
- Cada transferencia incluye un hash de la entrada anterior, creando una lista enlazada inmutable
- Los forks en la cadena se detectan durante la liquidación
- Los dispositivos que intentan doble gasto se bloquean permanentemente
- PLCs tienen un límite de transferencia offline (enforced by protocol)
Crítico: Los dispositivos que intentan doble gasto se bloquean permanentemente en toda la red mesh. La lista de bloqueo se firma criptográficamente y se propaga vía protocolo gossip BLE.
5. Verificación de Integridad de la Cadena
Cada PLC lleva una cadena de transferencia auto-verificable que cualquier dispositivo puede validar sin acceso al servidor.
| Verificación |
Detecta |
¿Offline? |
| Recálculo del commitment hash |
Manipulación de campos |
Sí |
| Verificación de firma del emisor |
PLCs falsificados |
Sí |
| Verificación de hash de enlaces |
Truncamiento, reordenamiento |
Sí |
| Verificación de unicidad de nonce |
Ataques de replay |
Caché local |
6. Circuit Breaker para APIs Externas
GhostPay Mesh integra con servicios externos (Pix, BACEN, proveedores de identidad). El patrón circuit breaker previene fallos en cascada.
- CERRADO: Operación normal. Las solicitudes pasan. Los fallos se cuentan.
- ABIERTO: Todas las solicitudes al servicio se rechazan inmediatamente.
- SEMI-ABIERTO: Se envía una solicitud de prueba. Éxito cierra el circuito. Fallo reabre.
7. Rate Limiting
El rate limiting se aplica en múltiples granularidades:
- Por dispositivo (API): rate-limited per device (token bucket)
- Por dispositivo (emisión PLC): emisión de PLCs limitada por dispositivo
- Por dispositivo (liquidación): 10 liquidaciones/hora
- Por IP (API): 300 req/min (sliding window)
- Global (liquidaciones): 10.000/min
8. Detección Automatizada de Fraude
El motor de detección automatizada corre continuamente, analizando patrones de transacción. Combina detección basada en reglas con detección de anomalías estadísticas:
- Detección de Estructuración: Múltiples PLCs justo debajo de umbrales de reporte
- Detección Round-Trip: PLCs transferidos en círculo de vuelta al emisor
- Patrón de Ráfaga: Pico repentino en emisión de PLC
- Clustering de Montos Idénticos: Múltiples PLCs con el mismo monto de diferentes dispositivos
Aprendizaje Continuo: El modelo de detección de anomalías se actualiza semanalmente con nuevos patrones de casos de fraude confirmados.