Skip to main content
QUICK REVIEW

[논문 리뷰] Adversarial Attacks on Machine Learning Systems for High-Frequency Trading

Micah Goldblum, Avi Schwarzschild|RePEc: Research Papers in Economics|2020. 02. 21.
Market Dynamics and Volatility인용 수 9
한 줄 요약

이 논문은 고빈도 거래(HFT)에서 사용되는 기계학습 모델을 대상으로 비용 제약이 있는 타겟 공격을 제안하며, 순차적 거래 시뮬레이션을 이용해 주문부 내역 데이터에 현실적인 변형을 생성한다. 조작된 주문부 내역을 통해 조작된 주문이 스파이어링(spoofing)을 모방하는 작은, 희박한 적대적 주문이라도 다양한 아키텍처의 모델 성능을 심각하게 떨어뜨릴 수 있음을 입증하며, 금융 AI 시스템의 핵심적인 강건성 취약점을 드러낸다.

ABSTRACT

Algorithmic trading systems are often completely automated, and deep learning is increasingly receiving attention in this domain. Nonetheless, little is known about the robustness properties of these models. We study valuation models for algorithmic trading from the perspective of adversarial machine learning. We introduce new attacks specific to this domain with size constraints that minimize attack costs. We further discuss how these attacks can be used as an analysis tool to study and evaluate the robustness properties of financial models. Finally, we investigate the feasibility of realistic adversarial attacks in which an adversarial trader fools automated trading systems into making inaccurate predictions.

연구 동기 및 목표

  • 고빈도 거래(HFT)에서 사용되는 기계학습 모델의 강건성을 적대적 공격를 통해 분석하기.
  • 적대적 공격자가 자신의 주문이 피해자 모델에 미치는 영향을 예측할 수 있도록 허용하는 유연한 거래 시뮬레이션을 개발하기.
  • 실제 주문부 내역 변형을 사용해 저비용이며 탐지 가능한 적대적 공격가 HFT 시스템에 대해 실현 가능성을 평가하기.
  • 금융 예측 과제에서 다양한 모델 아키텍처(선형, MLP, LSTM) 간 적대적 공격의 이행 가능성 조사하기.
  • 가장 낮은 재정적 비용으로 모델을 속일 수 있는 해석 가능한 적대적 패턴(예: 인위적인 주문부 불균형 생성)이 존재함을 입증하기.

제안 방법

  • 저자들은 적대적 주문이 주문부에 어떻게 영향을 미치고 모델 입력에 어떻게 영향을 주는지를 유연하게 모델링하기 위해 유연한 거래 시뮬레이션을 사용한다.
  • 주문부 데이터에 대해 프로젝션 기반 경사 하강법(PGD)을 사용해 적대적 변형을 생성하며, 단계 크기 α는 균일 분포 U(0, 40)에서 추출된다.
  • 일반화된 공격의 경우, 초기화된 변형 벡터를 0으로 설정하고, 훈련 샘플의 미니배치에서 유도된 기울기를 사용해 반복적으로 업데이트하며, 학습률 α ∼ U(0, 10)를 적용한다.
  • 희박성 페널티를 도입하여 변형의 상대 크기의 5배를 적용함으로써 저비용, 희박한 공격을 장려한다.
  • 주문부 데이터는 원본 스냅샷과 가격별로 그룹화된 형식으로 저장되어, O(n) 복잡도로 효율적이고 병렬적인 역전파를 가능하게 한다.
  • 공격 과정은 실제 주식 주문부 데이터(예: 포드)로 훈련된 모델에 적용되며, 테스트 데이터에서 평가되고, 미리 보지 않은 모델로 이행된다.

실험 결과

연구 질문

  • RQ1주문부 조작만으로도 재정적·운영적으로 현실적인 조건에서 HFT 모델에 대해 적대적 공격를 구성할 수 있는가?
  • RQ2금융 예측 과제에서 다양한 모델 아키텍처(선형, MLP, LSTM) 간 적대적 변형이 얼마나 효과적인가?
  • RQ3모델의 잘못된 분류를 유도하기 위해 주문부 크기 측면에서 얼마나 작은 적대적 공격가 가능한가?
  • RQ4적대적 패턴이 스파이어링과 같은 알려진 시장 조작 전략으로 해석될 수 있는가?
  • RQ5희박성 페널티의 포함 여부가 HFT 모델에 대한 적대적 공격의 비용과 효과성에 어떤 영향을 미치는가?

주요 결과

  • 상대 주문부 크기 0.9%의 일반화된 적대적 공격가 341개 테스트 입력 중 123개에서 잘못된 분류를 일으켜, 낮은 비용으로도 높은 효과를 보였다.
  • 동일한 공격가 상대 크기 3.8%일 경우 157건의 잘못된 분류를 기록하여, 희박성 제약이 비용을 줄이되 영향력을 크게 감소시키지 않는 것으로 나타났다.
  • 적대적 패턴은 해석 가능했다: 공격자는 크기 가중 평균 가격에 인위적인 局소 최소값을 생성하여 스파이어링 행동을 모방했다.
  • 적대적 공격의 이행 가능성은 높았다: 한 모델(예: MLP)에서 효과적이었던 공격가 다른 모델(예: LSTM)에도 성공적으로 적용되었으며, 다른 데이터로 훈련된 모델에도 효과를 보였다.
  • 신경망 모델(MLP, LSTM)은 정확도에서 선형 모델을 능가했지만, 적대적 변형에 대해 훨씬 더 취약했다.
  • 유연한 시뮬레이션 덕분에 정확한 기울기 기반 공격 생성이 가능했으며, 상용 백테스트 도구는 자동 미분 기능이 없어 이를 지원하지 못한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.