Andersons vinkel
Værdifordielse af aktier med fjendtligt udformede retweets

Et fælles forskningssamarbejde mellem amerikanske universiteter og IBM har formuleret en proof-of-concept fjendtlig angreb, der teoretisk set kan forårsage tab på aktiemarkedet, blot ved at ændre ét ord i en retweet af en Twitter-post.

I et eksperiment var forskerne i stand til at lamme Stocknet-prædiktionsmodellen med to metoder: en manipulation angreb og en konkatenering angreb. Kilde: https://arxiv.org/pdf/2205.01094.pdf
Angrebsfladen for et fjendtligt angreb på automatiserede og maskinelæring-aktieprædiktionsystemer er, at en voksende antal af dem er afhængige af organisk sociale medier som prædiktorer for præstation; og at manipulation af denne ‘i det fri’ data er en proces, der potentielt kan formuleres pålideligt.
Foruden Twitter, indtager systemer af denne natur data fra Reddit, StockTwits og Yahoo News, blandt andre. Forskellen mellem Twitter og de andre kilder er, at retweets kan redigeres, selvom de oprindelige tweets ikke kan. På den anden side er det kun muligt at lave yderligere (dvs. kommentar eller relateret) indlæg på Reddit, eller at kommentere og bedømme – handlinger, der rettelig behandles som partiske og selvoptjenende af data-saneringsrutinerne og -praksisserne i ML-baserede aktieprædiktionsystemer.
I et eksperiment på Stocknet-prædiktionsmodellen, var forskerne i stand til at forårsage betydelige fald i aktieværdiprædiktionsmodellen ved to metoder, hvoraf den mest effektive, manipulation angrebet (dvs. redigerede retweets), var i stand til at forårsage de mest alvorlige fald.
Dette blev effektueret, ifølge forskerne, ved at simulere en enkelt substitution i en retweet fra en ‘respekteret’ finansielt Twitter-kilde:

Ord betyder noget. Her har forskellen mellem ‘fyldt’ og ‘udøvet’ (ikke et åbenlyst ondsindet eller vildeledende ord, men næsten kategoriseret som synonym) teoretisk kostet en investor tusinder i aktieafværdi.
Artiklen siger:
‘Vores resultater viser, at den foreslåede angrebsmetode kan opnå konsekvent succesrater og forårsage betydelig økonomisk tab i handelssimulation ved blot at konkatenerere en forstyrret, men semantisk lignende tweet.’
Forskerne konkluderer:
‘Dette arbejde demonstrerer, at vores fjendtlige angrebsmetode konsekvent bedrager forskellige finansielle prognosemodeller, selv med fysiske begrænsninger, så det raw tweet ikke kan ændres. Ved at tilføje en retweet med kun ét ord erstattet, kan angrebet forårsage 32% ekstra tab til vores simulerede investeringsportefølje.
‘Gennem at studere den finansielle modells sårbarhed, er vores mål at øge den finansielle samfunds bevidsthed om AI-modellens risici, så vi i fremtiden kan udvikle mere robuste menneske-i-løkken AI-arkitektur.’
Den artikel er tituleret Et ord er værd at tusinder af dollars: Fjendtligt angreb på tweets bedrager aktieprædiktionsmodeller, og kommer fra seks forskere, der kommer fra University of Illinois Urbana-Champaign, State University of New York at Buffalo og Michigan State University, med tre af forskerne tilknyttet IBM.
Uheldige Ord
Artiklen undersøger, om det velkendte felt af fjendtlige angreb på tekstbaserede dybe læringmodeller er anvendelige på aktiemarkedsprædiktionsmodeller, hvis prædiktionskraft afhænger af nogle meget ‘menneskelige’ faktorer, der kun kan anslås ud fra sociale medier.
Som forskerne bemærker, har potentialet for sociale medier-manipulation til at påvirke aktiepriser været godt demonstreret, selvom det endnu ikke er gjort med de metoder, der er foreslået i arbejdet; i 2013 en ondsindet syrisk-krævet tweet på den hackede Twitter-konto for Associated Press fjernede 136 milliarder USD fra markedsværdien på omkring tre minutter.
Metoden, der er foreslået i det nye arbejde, implementerer en konkatenering angreb, der lader den oprindelige tweet uberørt, mens den citerer den forkert:

Fra den supplerende materiale til artiklen, eksempler på retweets, der indeholder erstattede synonymer, der ændrer intentionen og betydningen af den oprindelige besked, uden at forstyrre den på en måde, der kan fanges af mennesker eller simple filtre – men som kan udnytte algoritmerne i aktiemarkedsprædiktionsystemer.
Forskerne har tilgangen til oprettelsen af fjendtlige retweets som kombinatorisk optimering problem – oprettelsen af fjendtlige eksempler, der kan bedrage en offermodel, selv med en meget begrænset ordforråd.

Orderstatning ved hjælp af sememer – ‘den minimale semantiske enhed for menneskesprog’. Kilde: https://aclanthology.org/2020.acl-main.540.pdf
Artiklen bemærker:
‘I tilfældet Twitter kan fjenderne offentliggøre ondsindede tweets, der er udformet til at manipulere downstream-modeller, der tager dem som input.
‘Vi foreslår at angribe ved at offentliggøre semantisk lignende fjendtlige tweets som retweets på Twitter, så de kan identificeres som relevant information og indsamles som modelinput.’
For hver tweet i en særligt udvalgt pulje, løste forskerne ordvalgsproblemet under begrænsningerne for ord- og tweet-budgetter, der placerer strenge begrænsninger i forhold til semantisk afvigelse fra det oprindelige ord, og substitution af et ‘onedsindet/benignt’ ord.
De fjendtlige tweets er formuleret på basis af pertinente tweets, der sandsynligvis vil blive tilladt i downstream-aktieprædiktionsystemer. Tweet’en skal også passere uhindret gennem Twitters indholdsmoderationssystem og må ikke fremstå som kontrafaktisk for den tilfældige menneskelige iagttager.
Efter tidligere arbejde (fra Michigan State University, sammen med CSAIL, MIT og MIT-IBM Watson AI Lab), erstattes valgte ord i måltweet’en med synonymer fra en begrænset pulje af synonymmuligheder, der alle skal være semantisk meget nær det oprindelige ord, mens de opretholder deres ‘korrupterende indflydelse’, baseret på antaget adfærd i aktiemarkedsprædiktionsystemer.
Algoritmerne, der blev brugt i de efterfølgende eksperimenter, var Joint Optimization (JO) solver og Alternating Greedy Optimization (AGO) solver.
Dataset og Eksperimenter
Denne tilgang blev prøvet på et aktieprædiktionsdataset, der bestod af 10.824 eksempler på pertinente tweets og markedsværdioplysninger på tværs af 88 aktier mellem 2014-2016.
Tre ‘offer’-modeller blev valgt: Stocknet; FinGRU (en afledning af GRU); og FinLSTM (en afledning af LSTM).
Evaluationsmetrikkerne bestod af Angrebs Succes Rate (ASR) og et fald i offermodellens F1-score efter det fjendtlige angreb. Forskerne simulerede en Long-Only Buy-Hold-Sell strategi for testene. Profit og Tab (PnL) blev også beregnet i simulationerne.

Resultaterne af eksperimenterne. Se også første graf øverst i denne artikel.
Under JO og AGO stiger ASR med 10%, og F1-scoren for modellen falder med 0,1 i gennemsnit, sammenlignet med et tilfældigt angreb. Forskerne bemærker:
‘En sådan [en] præstationsfald anses for betydeligt i konteksten af aktieprædiktionsmodeller, da præcisionsniveauet for interday-return kun er omkring 60%.‘
I Profit og Tab-delen af (den virtuelle) angreb på Stocknet var resultaterne af fjendtlige retweets også bemærkelsesværdige:
‘For hvert simulation, har investoren $10K (100%) at investere; resultaterne viser, at den foreslåede angrebsmetode med en retweet med kun ét ord erstattet kan forårsage investoren et ekstra $3.2K (75%-43%) tab til porteføljen efter omkring 2 år.’
Offentliggjort første gang den 4. maj 2022.












