Skip to main content
QUICK REVIEW

[论文解读] Adversarial Attacks on Machine Learning Systems for High-Frequency Trading

Micah Goldblum, Avi Schwarzschild|RePEc: Research Papers in Economics|Feb 21, 2020
Market Dynamics and Volatility被引用 9
一句话总结

本文提出针对高频交易(HFT)中使用的机器学习模型的定向、成本受限对抗性攻击,利用可微分交易仿真生成对订单簿数据的现实扰动。结果表明,即使是最小、最稀疏的对抗性订单(模仿幌骗行为)也能显著降低多种架构下模型的性能,揭示了金融人工智能系统中关键的鲁棒性漏洞。

ABSTRACT

Algorithmic trading systems are often completely automated, and deep learning is increasingly receiving attention in this domain. Nonetheless, little is known about the robustness properties of these models. We study valuation models for algorithmic trading from the perspective of adversarial machine learning. We introduce new attacks specific to this domain with size constraints that minimize attack costs. We further discuss how these attacks can be used as an analysis tool to study and evaluate the robustness properties of financial models. Finally, we investigate the feasibility of realistic adversarial attacks in which an adversarial trader fools automated trading systems into making inaccurate predictions.

研究动机与目标

  • 通过对抗性攻击分析高频交易(HFT)模型的鲁棒性。
  • 开发一种可微分交易仿真,使攻击者能够预测自身订单对目标模型的影响。
  • 评估使用现实订单簿扰动实现低成本、可检测对抗性攻击在HFT系统中的可行性。
  • 研究对抗性攻击在不同模型架构(线性、MLP、LSTM)之间的可迁移性,用于金融预测任务。
  • 证明可解释的对抗性模式(如制造订单簿失衡)可仅以极低的财务成本欺骗模型。

提出的方法

  • 作者使用可微分交易仿真,以可微方式建模对抗性订单在订单簿中的传播及其对模型输入的影响。
  • 采用投影梯度下降(PGD)方法对订单簿数据生成对抗性扰动,步长 α 从均匀分布 U(0, 40) 中采样。
  • 对于通用攻击,将扰动向量初始化为零,并通过训练样本的小批量梯度迭代更新,学习率 α ∼ U(0, 10)。
  • 引入稀疏性惩罚项,其值为扰动相对大小的5倍,以鼓励低代价、稀疏攻击。
  • 订单簿数据以两种格式存储:原始快照和按价格分组的条目,以实现 O(n) 复杂度的高效并行反向传播。
  • 该攻击方法应用于在真实股票订单簿数据(如福特公司)上训练的模型,结果在测试数据上评估,并迁移至未见过的模型。

实验结果

研究问题

  • RQ1是否可以仅通过在订单簿上进行在财务和操作上均现实的操纵,构建对HFT模型的对抗性攻击?
  • RQ2对抗性扰动在不同模型架构(线性、MLP、LSTM)的金融预测任务中,其有效性在多大程度上保持不变?
  • RQ3对抗性攻击在订单簿大小方面可以小到何种程度,仍能引起显著的模型误分类?
  • RQ4对抗性模式是否可被解释为已知的市场操纵策略(如幌骗)?
  • RQ5稀疏性惩罚的引入如何影响对HFT模型对抗性攻击的成本与有效性?

主要发现

  • 相对订单簿大小为0.9%的通用对抗性攻击在341个测试输入中导致123次误分类,证明了其以极低代价实现高效率。
  • 相同攻击在相对大小为3.8%时实现157次误分类,表明稀疏性约束在不显著降低影响的前提下有效降低了成本。
  • 对抗性模式具有可解释性:攻击者在规模加权平均价格中制造了人工局部极小值,模仿了幌骗行为。
  • 对抗性攻击具有高度可迁移性——在某一模型(如MLP)上有效的攻击,也能欺骗其他模型(如LSTM),即使后者在不同数据上训练。
  • 神经网络模型(MLP、LSTM)在准确率上优于线性模型,但对对抗性扰动的鲁棒性显著更差。
  • 可微分仿真使精确的基于梯度的攻击生成成为可能,而商业回测工具由于缺乏自动微分,无法支持此类功能。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。