Prava poveznica na OnlyFans uvijek ima isti oblik: domena onlyfans.com neposredno prije prve kose crte, a iza nje korisničko ime. Sve ostalo, koliko god uvjerljivo izgledalo, nije njezin profil. U nastavku je kako se adresa čita znak po znak, kako se skraćena poveznica raširi prije klika, koje lažne domene stvarno kruže i što napraviti ako si već kliknuo ili platio.
Anatomija prave OnlyFans adrese
Svaka web-adresa ima tri dijela: protokol (https://), domenu i putanju. Za prepoznavanje prijevare važan je samo srednji dio, i to njegov kraj. Pravilo koje rješava devet od deset slučajeva glasi: pronađi prvu jednu kosu crtu iza https:// i pročitaj dva dijela neposredno ispred nje. To je registrirana domena i ona je jedino što netko mora kupiti i kontrolirati. Sve ostalo, i ono ispred i ono iza, može upisati bilo tko.
Kod OnlyFansa ta dva dijela glase onlyfans.com. Nema nacionalnih inačica, nema hr.onlyfans.com, nema onlyfans.com.hr i ne postoji zasebna domena za aplikaciju, jer aplikacija ne postoji. Profil je uvijek onlyfans.com/korisnickoime.
| Adresa | Prava ili lažna | Zašto |
|---|---|---|
| onlyfans.com/anaprimjer | prava | domena je onlyfans.com, ime je putanja iza kose crte |
| onlyfans.com/u284719503 | prava | račun bez prilagođenog korisničkog imena, OnlyFans dodijeli slovo u i niz znamenki |
| onlyfans.com/anaprimjer?utm_source=instagram | prava | sve iza upitnika je oznaka izvora prometa, ne mijenja odredište |
| onlyfans.com.provjera-profila.click/ana | lažna | registrirana domena je provjera-profila.click, onlyfans.com je samo poddomena |
| onlyfans-ana.online | lažna | ime je ugrađeno u domenu, koja košta nekoliko eura |
| onIyfans.com | lažna | malo slovo l zamijenjeno je velikim slovom I |
| onlyfans.com-login.ru | lažna | crtica nije točka, domena je com-login.ru |
Adresa u obliku onlyfans.com/u i devet znamenki redovito zbunjuje ljude jer izgleda kao greška. Nije: to je zadana adresa računa koji nikad nije postavio prilagođeno korisničko ime. Zbog toga pada i najčešći domaći test, onaj u kojem se provjerava podudara li se korisničko ime s imenom osobe. Pravi račun ime često uopće ne sadrži, a lažni ga gotovo uvijek sadrži, jer je ime upravo ono čime se hvata klik. Detaljnije o tome piše vodič o pretrazi OnlyFansa po imenu ili e-mailu.
Kad razlika stane u jedan znak
Nacionalni CERT to formulira najkraće: zlonamjerna se poveznica od legitimne može razlikovati u samo jednom slovu, cert.hr nije isto što i certt.hr. Na OnlyFansu se ponavljaju četiri obrasca:
- Zamjena sličnih znakova. Veliko I umjesto malog l (onIyfans), nula umjesto slova o, spojeno rn koje u većini fontova izgleda kao m.
- Typosquat na pogrešku u tipkanju. onlyfan.com bez slova s, only-fans.com s crticom, onlyfans.co bez slova m. Takve se domene kupuju upravo zato što ljudi adresu tipkaju rukom.
- Homografske domene. U adresi se koristi ćirilično ili grčko slovo koje izgleda identično latiničnom. Preglednik takvu domenu u pozadini pretvara u zapis koji počinje s xn--, a pokazuje je samo ako se pisma miješaju na način koji mu je sumnjiv. Provjera koja uvijek radi: kopiraj adresu i zalijepi je u polje za tekst ili u Bilješke, gdje se strani znak obično odmah vidi kao drugačiji.
- Nagomilane poddomene. onlyfans.com.secure-login.xyz izgleda ispravno na mobitelu jer preglednik prikazuje samo početak adrese. Zato na telefonu adresnu traku uvijek raširi dodirom prije nego što išta upišeš.
Najjednostavnija trajna obrana je da profil na koji si pretplaćen jednom dodaš u knjižne oznake ili na početni zaslon i da ubuduće ulaziš odande. Prečac uvijek vodi na točnu adresu, pa se krivo otipkana domena više ne može dogoditi.
Poveznice s praćenjem: što otkrivaju
Dio poveznica koje kreatorice dijele ima rep iza upitnika. To nije znak prijevare. OnlyFans kreatoricama u postavkama profila nudi izradu poveznica s praćenjem, koje vode na isti profil, ali joj u statistici pokazuju je li klik došao s Instagrama, TikToka ili iz opisa videa. Na sličan način rade i oznake utm_source, utm_campaign, ref i fbclid.
Iz toga slijedi provjera koja traje pet sekundi: sve iza upitnika obriši i otvori čistu adresu. Ako te i dalje vodi na isti profil, poveznica je bila poštena, a rep je služio samo mjerenju. Ako se bez repa stranica ne otvori ili preusmjeri nekamo drugamo, odredište nije bilo ono što je pisalo.
Suprotan slučaj su affiliate poveznice na tuđim domenama. Kod njih parametar nije mjerenje, nego identifikacija osobe koja zarađuje na tvom kliku ili registraciji. Nisu nužno opasne, ali ti govore da onaj tko ti je poslao poveznicu ima financijski interes da klikneš, a ne da provjeriš.
Skraćene poveznice i kako ih raširiti
Skraćivači poput bit.ly, tinyurl.com, cutt.ly, is.gd i shorturl.at sakriju cijelo odredište iza sedam nasumičnih znakova. Isto vrijedi za QR kod, koji je samo skraćena poveznica u obliku slike. Dvije stvari koje malo tko zna:
- Vlasnik skraćene poveznice kod većine servisa može promijeniti odredište i nakon što ju je podijelio. Poveznica koja je jučer vodila na njezin profil danas može voditi na obrazac za plaćanje.
- Instagram, Facebook i TikTok sami premotavaju vanjske poveznice kroz svoje posrednike (l.instagram.com i slično). To nije prijevara, ali znači da ni ondje ne vidiš odredište dok ne klikneš.
Raširi je prije klika. Besplatni servisi poput checkshorturl.com ili unshorten.net vrate puni lanac preusmjeravanja bez otvaranja stranice. Za ozbiljniju provjeru koristi urlscan.io, koji stranicu otvori u svojoj izoliranoj okolini i pokaže ti snimku zaslona, sve domene s kojih se učitava i cijeli lanac preusmjeravanja, ili VirusTotal, koji adresu provjeri kroz desetke baza zlonamjernih stranica. Nijedan od ta dva alata ne jamči da je stranica poštena, samo da nije već prijavljena, pa su dopuna čitanju domene, a ne zamjena.
Pregled poveznice prije klika, korak po korak
- Na računalu: zadrži pokazivač iznad poveznice i pročitaj adresu koja se pojavi u donjem lijevom kutu preglednika. Tekst poveznice i njezino stvarno odredište dvije su različite stvari; u svakoj se poruci može napisati onlyfans.com, a voditi bilo kamo.
- Na mobitelu: dugo pritisni poveznicu. Otvorit će se izbornik s punom adresom na vrhu. Odaberi Kopiraj, zalijepi je u Bilješke i pročitaj u miru.
- Raširi ako je skraćena kroz checkshorturl.com, unshorten.net ili urlscan.io.
- Pročitaj dva dijela ispred prve kose crte. Ako ondje ne piše onlyfans.com, nisi na OnlyFansu, bez obzira na logotip i boje.
- Provjeri certifikat, ali znaj što dokazuje. Lokot pored adrese znači samo da je veza šifrirana, ne i da je stranica poštena; besplatan certifikat danas ima i svaka phishing stranica. Korisno je ono ispod: klikni lokot, pa Veza je sigurna i Certifikat je valjan, i pogledaj polje Izdano za. Ondje mora pisati onlyfans.com, a ne neka slična domena.
- Nikad ne upisuj karticu ni lozinku na stranicu na koju si došao klikom. Ako treba platiti, zatvori sve i upiši onlyfans.com rukom ili otvori vlastitu knjižnu oznaku.
Obrasci lažnog predstavljanja koji stvarno kruže
Domene s dodatkom official
Najrašireniji obrazac koji WinkView prati jest ime kreatorice uz dodatak -official na jeftinoj domeni .online, s naslovom u obliku [Ime] Official, Exclusive Content & Connections. Takve stranice u rezultatima pretrage redovito stoje iznad stvarnih web-stranica osoba čije ime nose, upravo zato što u naslovu imaju riječ koju prava stranica nema. Šteta pritom nije samo u tome kamo vode, nego u tome što istiskuju pravo odredište.
Stranice s poveznicama pod tuđim imenom
Drugi obrazac je stranica na Linktreeju, Beaconsu ili AllMyLinksu s njezinim imenom i fotografijom, a bez ijedne poveznice na njezin profil. Kako se takva stranica prepoznaje, koje značke nešto znače i kako se prijavljuje, razloženo je u zasebnom vodiču je li ovaj Linktree pravi.
Leak stranice na poddomenama institucija
Ako uz ime pretražuješ riječ leak, velik dio rezultata neće biti na sumnjivim domenama nego na poddomenama sveučilišta i javnih ustanova. Google tu praksu naziva zloupotrebom reputacije domene i opisuje je rečenicom da i korisnik i Googleovi sustavi misle da imaju posla s pouzdanom stranicom, a zapravo imaju posla s prevarantom. Uzrok je banalan: DNS zapis koji pokazuje na uslugu koja više ne postoji, pa ga bilo tko može preuzeti.
Brojke postoje. Istraživač Alex Shakhov u travnju 2026. dokumentirao je 34 otete poddomene na .edu adresama, među njima MIT, Harvard, Stanford, Columbia, Johns Hopkins i University of Washington. Analiza tvrtke UpGuard nad Googleovim podacima o DMCA prijavama iz srpnja 2026. pronašla je 384.286 zahtjeva za uklanjanje sadržaja za odrasle koji pokrivaju 631.193 adrese, podnesenih protiv 2.167 državnih i obrazovnih domena u 80 zemalja, uz svega 21,6 posto zahtjeva koji su doveli do ikakvog uklanjanja. Ključan je nalaz da takve stranice često uopće ne sadrže nikakav materijal: ime je mamac, a zarada dolazi od klika i onoga na što te stranica preusmjeri.
Obrazac je i dalje živ. U rujnu 2026. jednostavne pretrage pojmova vezanih uz OnlyFans i dalje vraćaju stranice smještene na poddomenama uw.edu, uci.edu i mit.edu. Praktično pravilo je zato neugodno, ali jednostavno: rezultat na .edu ili .gov domeni koji govori o nečijem procurjelom sadržaju nije iznimka od pravila o sumnjivim stranicama, nego najbolji dokaz da je ta institucijska domena provaljena.
Klon profil i komentar ispod objave
Najjeftiniji obrazac i dalje je kopija Instagram profila s dodanom točkom ili riječju backup u imenu, koja onda ispod njezinih pravih objava ostavlja komentar s poveznicom. Kako se prepoznaje klon, opisano je u vodiču o lažnim OnlyFans profilima.
Provjera u sedam koraka
- Zatvori poveznicu koju provjeravaš i kreni od računa koji ta osoba očito sama vodi: duga povijest objava, stvarni komentari, oznake s drugih računa.
- Klikni ručno na poveznicu iz njezina opisa profila. Ne iz pretrage, ne iz poruke, ne iz tuđe snimke zaslona.
- Raširi je ako je skraćena i pročitaj puni lanac preusmjeravanja.
- Pročitaj dva dijela domene ispred prve kose crte i usporedi ih znak po znak s onlyfans.com.
- Obriši sve iza upitnika i provjeri vodi li čista adresa na isto mjesto.
- Potvrdi s druge površine. Ako ima X, TikTok ili Telegram, i odande mora voditi na isto korisničko ime. Lažnjak gotovo uvijek postoji izolirano.
- Prije bilo kakvog plaćanja provjeri da si na onlyfans.com i da je certifikat izdan za tu domenu.
Cijela provjera traje dvije do tri minute. Ako u bilo kojem koraku prijeđeš s površine koju ona kontrolira na nešto što si pronašao sam, lanac je puknuo i od te točke imaš dojam, a ne dokaz.
Kako WinkView provjerava službene poveznice
Većina imenika sve sažme u jednu maglovitu oznaku provjereno. Mi namjerno razdvajamo dva pitanja. Prvo: je li poveznica provjerena, odnosno može li se pratiti unatrag do površine koju kreatorica kontrolira, pri čemu uz svaku poveznicu piše odakle je preuzeta i provjeru radi čovjek, ne skripta. Drugo: je li kreatorica sama preuzela profil i potvrdila da želi biti navedena. Poveznica može biti potpuno točna, a profil i dalje nepreuzet, i to je jasno označeno. Cijeli je postupak opisan na stranici o provjeri službenih poveznica, a rezultat je imenik hrvatskih kreatorica. Istu razliku vrijedi tražiti i drugdje: kad negdje vidiš oznaku povjerenja, pitaj koje je od ta dva pitanja zapravo odgovoreno i tko ga je provjerio.
Ako si već kliknuo ili platio
- Ako si samo otvorio stranicu i ništa nisi upisao ni preuzeo, u pravilu se nije dogodilo ništa. Zatvori karticu, obriši je iz povijesti i ne vraćaj se.
- Ako si upisao lozinku, odmah je promijeni na onlyfans.com i svugdje gdje si koristio istu, uključi dvostruku provjeru i u postavkama računa izbaci nepoznate prijavljene uređaje. Ista lozinka na e-mailu je najveći rizik, jer preko e-maila ide oporavak svih ostalih računa.
- Ako si upisao karticu, nazovi banku odmah i zatraži blokadu kartice i reklamaciju transakcije. Kod Revoluta to ide u aplikaciji, kroz opciju za prijavu problema na samoj transakciji. Reklamacija ima realne šanse dok je transakcija svježa i dok nisi potvrdio daljnje uplate.
- Ako si preuzeo datoteku ili instalirao aplikaciju, ukloni je, na Androidu pokreni Play Protect, promijeni lozinke s drugog uređaja i obavijesti banku ako si na tom telefonu koristio bankarsku aplikaciju.
- Prestani plaćati i odgovarati. Ne šalji zadnju uplatu za otključavanje, povrat ili naknadu. Svaki odgovor te označava kao osobu koja plaća.
- Sačuvaj dokaze: punu adresu, snimke zaslona s datumom i vremenom, razgovore i potvrde uplata.
- Prijavi. Policiji ako je nastala financijska šteta ili ucjena, Nacionalnom CERT-u ako je riječ o phishing stranici, uz napomenu da je nadležan prije svega kad je stranica na .hr domeni ili je vlasnik hrvatski građanin, što je opisano na stranici za prijavu incidenta. Za neovlaštenu objavu tvojih osobnih podataka nadležan je AZOP.
Opća pravila sigurnog korištenja i adresu za prijavu lažnih profila skupljamo na stranici o sigurnosti.
Česta pitanja
Kako izgleda prava poveznica na OnlyFans?
onlyfans.com/korisnickoime. Domena onlyfans.com mora stajati neposredno ispred prve kose crte, a ime osobe iza nje. Ako je ime dio same domene, kao u ime-official.online, to nije njezin profil nego tuđa stranica kupljena za nekoliko eura.
Je li onlyfans.com/u123456789 pravi profil?
Jest. To je zadana adresa računa koji nikad nije postavio prilagođeno korisničko ime, a OnlyFans je dodjeljuje pri registraciji. Odsutnost imena u adresi nije znak prijevare; prije bi se moglo reći obrnuto, jer lažni profili ime gotovo uvijek stavljaju u adresu.
Kako provjeriti skraćenu poveznicu a da je ne otvorim?
Zalijepi je u besplatan servis za raširivanje poput checkshorturl.com ili unshorten.net, koji vrate cijeli lanac preusmjeravanja. Za više detalja koristi urlscan.io, koji stranicu otvori u izoliranoj okolini i pokaže snimku zaslona i sve domene s kojih se učitava.
Znači li lokot pored adrese da je stranica sigurna?
Ne. Lokot znači samo da je veza šifrirana, a besplatan certifikat danas ima i svaka phishing stranica. Korisno je otvoriti pojedinosti certifikata i provjeriti za koju je domenu izdan; sigurnost pokazuje domena, ne lokot.
Zašto je lažna stranica na Googleu iznad prave?
Jer u naslovu ima njezino puno ime i riječi Official i OnlyFans, a prava stranica često nema ni ime u korisničkom imenu. Tražilica rangira relevantnost i autoritet domene, ne identitet. Prvo mjesto na Googleu nije potvrda ničega.
Kliknuo sam na sumnjivu poveznicu, je li mi mobitel zaražen?
Samo otvaranje stranice u pravilu ne instalira ništa, pogotovo na iPhoneu. Rizik nastaje ako si upisao lozinku ili podatke kartice, dopustio preuzimanje datoteke ili instalirao aplikaciju izvan službene trgovine. U ta tri slučaja odmah promijeni lozinke i obavijesti banku.
Kome prijaviti lažnu poveznicu u Hrvatskoj?
Platformi na kojoj se poveznica dijeli, zatim policiji ako postoji financijska šteta ili ucjena, Nacionalnom CERT-u za phishing stranice povezane s hrvatskom domenom ili hrvatskim građaninom, te AZOP-u ako netko bez osnove objavljuje tvoje osobne podatke.
