[論文レビュー] Adversarial Attacks on Machine Learning Systems for High-Frequency Trading
本稿は、高頻度取引(HFT)で使用される機械学習モデルに対する標的型でコスト制約のある adversarial 攻撃を提案する。異なるiable取引シミュレーションを活用して注文書データに対する現実的な摂動を生成する。わずかでスパースな adversarial 注文(すなわちスプーフィングを模倣)でさえ、多様なアーキテクチャにわたりモデル性能を著しく低下させることを示し、金融AIシステムにおける重要なロバストネスの脆弱性を露呈する。
Algorithmic trading systems are often completely automated, and deep learning is increasingly receiving attention in this domain. Nonetheless, little is known about the robustness properties of these models. We study valuation models for algorithmic trading from the perspective of adversarial machine learning. We introduce new attacks specific to this domain with size constraints that minimize attack costs. We further discuss how these attacks can be used as an analysis tool to study and evaluate the robustness properties of financial models. Finally, we investigate the feasibility of realistic adversarial attacks in which an adversarial trader fools automated trading systems into making inaccurate predictions.
研究の動機と目的
- 高頻度取引(HFT)で使用される機械学習モデルのロバストネスを adversarial 攻撃を用いて分析すること。
- 攻撃者が自らの注文が被害者モデルに与える影響を予測できるようにするため、differentiable 取引シミュレーションを構築すること。
- 現実的な注文書データ摂動を用いて、低コストで検知可能な adversarial 攻撃が HFT システムに適用可能かどうかを評価すること。
- 金融予測タスクにおける異なるモデルアーキテクチャ(線形、MLP、LSTM)間での adversarial 攻撃の転送性を調査すること。
- 解釈可能な adversarial パatters(例:注文書の不均衡を意図的に作成する)が、最小限の金融コストでモデルをだますことができることを実証すること。
提案手法
- 著者らは、adversarial 注文が注文書をどのように伝播し、モデル入力に与える影響を微分可能にモデル化するため、differentiable 取引シミュレーションを用いる。
- 投影勾配降下法(PGD)を用いて、一様分布 U(0, 40) から抽出されたステップサイズ α を用いて、注文書データに対する adversarial 摂動を生成する。
- ユニバーサル攻撃のため、摂動ベクトルをゼロで初期化し、訓練サンプルのミニバッチからの勾配を用いて反復的に更新し、学習率 α ∼ U(0, 10) を適用する。
- スパース性ペナルティとして、摂動の相対的サイズの5倍を導入し、低コストでスパースな攻撃を促進する。
- 注文書データは、生のスナップショットと価格ごとにグループ化されたエントリの2通りの形式で保存され、O(n) の複雑度で効率的かつ並列なバックプロパゲーションを可能にする。
- 攻撃プロセスは、実株式注文書データ(例:フォード)で訓練されたモデルに適用され、テストデータ上で評価され、未観測のモデルへも転送される。
実験結果
リサーチクエスチョン
- RQ1注文書の操作に限定した攻撃が、金融的・運用的に現実的である場合、HFT モデルに対して adversarial 攻撃を構築できるか?
- RQ2金融予測タスクにおいて、異なるモデルアーキテクチャ(線形、MLP、LSTM)間で adversarial 摂動がどの程度効果を保つのか?
- RQ3注文書サイズの観点から、adversarial 攻撃がどれほど小さくても、依然として顕著なモデル誤分類を引き起こせるのか?
- RQ4adversarial パatters は、スプーフィングなどの既知の市場操作戦略として解釈可能か?
- RQ5スパース性ペナルティの導入が、HFT モデルに対する adversarial 攻撃のコストと効果にどのように影響するか?
主な発見
- 相対的注文書サイズが 0.9% のユニバーサル adversarial 攻撃は、341 個のテスト入力のうち 123 個で誤分類を引き起こし、極めて低いコストで高い効果を示した。
- 同じ攻撃で相対的サイズが 3.8% に増加した場合、157 件の誤分類が発生し、スパース性制約がコストを削減しながらも、影響力を著しく低下させないことを示した。
- adversarial パターンは解釈可能であった:攻撃者はサイズ加重平均価格における人工的な局所的最小値を生成し、スプーフィング行動を模倣した。
- adversarial 攻撃の転送性は顕著であった:あるモデル(例:MLP)で有効な攻撃は、異なるデータで訓練された他のモデル(例:LSTM)に対しても効果を示した。
- ニューラルネットワークモデル(MLP、LSTM)は線形モデルよりも精度に優れていたが、adversarial 摂動に対しては著しく脆弱であった。
- differentiable シミュレーションにより、正確な勾配ベースの攻撃生成が可能になった。これは、商業的バックテストツールでは自動微分が欠如しているため、実現不可能である。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。