Andersons Blickwinkel
Wertminderung von Aktien durch adversarial erstellte Retweets

Eine gemeinsame Forschungskooperation zwischen US-Universitäten und IBM hat einen Proof-of-Concept-Adversarial-Angriff entwickelt, der theoretisch in der Lage ist, Verluste auf dem Aktienmarkt zu verursachen, indem einfach ein Wort in einem Retweet eines Twitter-Beitrags geändert wird.

In einem Experiment konnten die Forscher das Stocknet-Vorhersagemodell mit zwei Methoden behindern: einem Manipulationsangriff und einem Konkatenationsangriff. Quelle: https://arxiv.org/pdf/2205.01094.pdf
Die Angriffsfläche für einen adversarialen Angriff auf automatisierte und maschinelle Lern-Systeme zur Aktienvorhersage ist, dass eine wachsende Zahl von ihnen auf organische soziale Medien als Vorhersage-Indikatoren angewiesen ist; und dass die Manipulation dieser “in-the-wild”-Daten ein Prozess ist, der potenziell zuverlässig formuliert werden kann.
Neben Twitter nehmen Systeme dieser Art Daten von Reddit, StockTwits und Yahoo News ein, unter anderem. Der Unterschied zwischen Twitter und den anderen Quellen ist, dass Retweets editierbar sind, auch wenn die ursprünglichen Tweets nicht editierbar sind. Andererseits ist es nur möglich, zusätzliche (d. h. Kommentare oder verwandte) Beiträge auf Reddit zu erstellen oder zu kommentieren und zu bewerten – Aktionen, die von den Daten-Sanierungs-Routinen und -Praktiken von ML-basierten Aktien-Vorhersage-Systemen zu Recht als parteiisch und selbstsüchtig behandelt werden.
In einem Experiment auf dem Stocknet-Vorhersagemodell konnten die Forscher durch zwei Methoden, von denen die effektivste, der Manipulationsangriff (d. h. editierte Retweets), die schwersten Einbußen verursachte, bemerkenswerte Einbußen bei der Aktienwert-Vorhersage verursachen.
Dies wurde, wie die Forscher feststellten, durch die Simulation einer einzigen Substitution in einem Retweet von einer “respektierten” Finanz-Twitter-Quelle erreicht:

Wörter haben Bedeutung. Hier hat der Unterschied zwischen ‘filled’ und ‘exercised’ (kein offensichtlich bösartiges oder irreführendes Wort, aber fast als Synonym einzuordnen) theoretisch einem Investor Tausende in Aktien-Entwertung gekostet.
Die Studie besagt:
‘Unsere Ergebnisse zeigen, dass die vorgeschlagene Angriffsmethode konsistente Erfolgsraten erzielen und erhebliche finanzielle Verluste in Handelssimulationen verursachen kann, indem einfach ein perturbierter, aber semantisch ähnlicher Tweet konkatiniert wird.’
Die Forscher schlussfolgern:
‘Diese Arbeit zeigt, dass unsere adversarial-Angriffsmethode konsistent verschiedene Finanz-Vorhersagemodelle täuscht, auch mit physischen Einschränkungen, dass der Roh-Tweet nicht geändert werden kann. Durch Hinzufügen eines Retweets mit nur einem Wort ersetzt, kann der Angriff 32% zusätzlichen Verlust für unser simuliertes Anlageportfolio verursachen.
‘Durch die Untersuchung der Verwundbarkeit von Finanzmodellen ist unser Ziel, die Finanzgemeinschaft auf die Risiken von KI-Modellen aufmerksam zu machen, damit wir in Zukunft robustere menschliche Architekturen entwickeln können.’
Die Studie trägt den Titel A Word is Worth A Thousand Dollars: Adversarial Attack on Tweets Fools Stock Prediction und stammt von sechs Forschern, die von der University of Illinois Urbana-Champaign, der State University of New York at Buffalo und der Michigan State University kommen, wobei drei der Forscher mit IBM in Verbindung stehen.
Unglückliche Wörter
Die Studie untersucht, ob das gut erforschte Gebiet der adversarialen Angriffe auf textbasierte Deep-Learning-Modelle auf Aktien-Vorhersagemodelle anwendbar ist, deren Vorhersagefähigkeit von sehr “menschlichen” Faktoren abhängt, die nur ungefähr aus sozialen Medien abgeleitet werden können.
Wie die Forscher feststellen, wurde das Potenzial der Manipulation sozialer Medien, um Aktienkurse zu beeinflussen, bereits nachgewiesen, wenn auch nicht durch die in der Arbeit vorgeschlagenen Methoden; 2013 verursachte ein bösartiger syrischer Tweet auf dem gehackten Twitter-Konto der Associated Press 136 Milliarden US-Dollar an Aktienwert in etwa drei Minuten.
Die Methode, die in der neuen Arbeit vorgeschlagen wird, implementiert einen Konkatenationsangriff, der den ursprünglichen Tweet unberührt lässt, während er ihn falsch zitiert:

Aus dem Zusatzmaterial der Studie, Beispiele für Retweets mit substituierten Synonymen, die die Absicht und Bedeutung der ursprünglichen Nachricht ändern, ohne dass sie sich so sehr verzerren, dass Menschen oder einfache Filter sie erkennen könnten – aber die Algorithmen in Aktien-Vorhersagesystemen ausnutzen können.
Die Forscher haben die Erstellung adversarialer Retweets als Kombinatorial-Optimierungsproblem betrachtet – die Erstellung adversarialer Beispiele, die in der Lage sind, ein Opfer-Modell zu täuschen, auch mit einem sehr begrenzten Vokabular.

Wort-Substitution unter Verwendung von Sememen – der ‘minimale semantische Einheit der menschlichen Sprachen’. Quelle: https://aclanthology.org/2020.acl-main.540.pdf
Die Studie bemerkt:
‘Im Falle von Twitter können Angreifer bösartige Tweets erstellen, die darauf abzielen, nachgelagerte Modelle zu manipulieren, die sie als Eingabe verwenden.
‘Wir schlagen vor, durch das Posten semantisch ähnlicher adversarialer Tweets als Retweets auf Twitter anzugreifen, sodass sie als relevante Informationen identifiziert und als Modell-Eingabe gesammelt werden können.’
Für jeden Tweet in einem speziell ausgewählten Pool lösten die Forscher das Wort-Auswahl-Problem unter den Einschränkungen von Wort- und Tweet-Budgets, die strenge Einschränkungen in Bezug auf semantische Abweichung vom ursprünglichen Wort und die Substitution eines “bösartigen/benignen” Wortes auferlegten.
Die adversarialen Tweets werden auf der Grundlage von relevanten Tweets formuliert, die wahrscheinlich in nachgelagerte Aktien-Vorhersagesysteme aufgenommen werden. Der Tweet muss auch unbehindert durch Twitter’s Content-Moderationssystem passieren und darf nicht als kontrafaktisch für den menschlichen Beobachter erscheinen.
Im Anschluss an frühere Arbeiten (von der Michigan State University, zusammen mit CSAIL, MIT und dem MIT-IBM Watson AI Lab) werden in den Ziel-Tweets ausgewählte Wörter durch Synonyme aus einem begrenzten Pool von Synonym-Möglichkeiten ersetzt, die alle semantisch sehr nahe am ursprünglichen Wort liegen müssen, während sie ihre “korrumpierende” Wirkung beibehalten, basierend auf der angenommenen Verhaltensweise von Aktien-Vorhersagesystemen.
Die in den nachfolgenden Experimenten verwendeten Algorithmen waren der Joint-Optimization-(JO)-Löser und der Alternating-Greedy-Optimization-(AGO)-Löser.
Datensätze und Experimente
Dieser Ansatz wurde auf einem Aktien-Vorhersagedatensatz getestet, der 10.824 Beispiele von relevanten Tweets und Marktleistungs-Informationen über 88 Aktien zwischen 2014-2016 umfasst.
Drei “Opfer”-Modelle wurden ausgewählt: Stocknet; FinGRU (eine Ableitung von GRU); und FinLSTM (eine Ableitung von LSTM).
Bewertungsmetriken bestanden aus Angriffserfolgsrate (ASR) und einem Rückgang des F1-Scores des Opfer-Modells nach dem adversarialen Angriff. Die Forscher simulierten eine Long-Only-Buy-Hold-Sell-Strategie für die Tests. Gewinn und Verlust (PnL) wurden auch in den Simulationen berechnet.

Ergebnisse der Experimente. Siehe auch erste Grafik am Anfang dieses Artikels.
Unter JO und AGO stieg die ASR um 10%, und der F1-Score des Modells sank um 0,1 im Durchschnitt im Vergleich zu einem zufälligen Angriff. Die Forscher bemerken:
‘Eine solche Leistungsverschlechterung gilt im Kontext der Aktien-Vorhersage als signifikant, da die Vorhersagegenauigkeit von Tag-zu-Tag-Renditen nur etwa 60% beträgt.‘
In der Profit-and-Loss-Phase des (virtuellen) Angriffs auf Stocknet waren die Ergebnisse der adversarialen Retweets ebenfalls bemerkenswert:
‘Für jede Simulation hat der Investor 10.000 $ (100%) zu investieren; die Ergebnisse zeigen, dass die vorgeschlagene Angriffsmethode mit einem Retweet mit nur einer Wort-Substitution den Investor um 3.200 $ (75%-43%) zusätzlichen Verlust für sein Portfolio nach etwa 2 Jahren verursachen kann.’
Erstveröffentlicht am 4. Mai 2022.












