Ну так снеси ссл и почитай что и на какой эндпоинт идёт)
Я вангую, что они не настолько идиоты, чтобы выставить "дай мне бонусы"-запрос в паблик апи, там проверка на стороне сервера будет, мб в QR пошифрованное разовое значение или ещё какие-то данные разовые, которые бек валидирует для начисления бонусов