Kąt Andersona
Dewaluacja akcji za pomocą spreparowanych retwitów

Wspólna współpraca badawcza pomiędzy uniwersytetami w USA a IBM doprowadziła do stworzenia pojęciowego ataku adversarialnego, który teoretycznie jest w stanie spowodować straty na rynku akcji, zmieniając tylko jedno słowo w retwicie tweeta na Twitterze.

W jednym z eksperymentów naukowcy byli w stanie obezwładnić model przewidywania Stocknet przy użyciu dwóch metod: ataku manipulacyjnego i ataku łączenia. Źródło: https://arxiv.org/pdf/2205.01094.pdf
Powierzchnia ataku dla ataku adversarialnego na automatyczne i oparte na uczeniu maszynowym systemy przewidywania akcji jest taka, że coraz więcej z nich opiera się na organicznych mediach społecznościowych jako predykatorach wydajności; oraz że manipulowanie tymi “w-wild” danymi jest procesem, który może być potencjalnie sformalizowany.
Poza Twitterem, systemy tego rodzaju pobierają dane z Reddit, StockTwits i Yahoo News, między innymi. Różnica między Twitterem a innymi źródłami polega na tym, że retwity są edytowalne, nawet jeśli oryginalne tweety nie są. Z drugiej strony, na Redditzie można tylko dodawać (tj. Komentarze lub powiązane) posty, lub komentować i oceniać – działania, które są słusznie traktowane jako stronnicze i samolubne przez rutyny i praktyki sanityzacji danych systemów opartych na uczeniu maszynowym.
W jednym z eksperymentów na modelu przewidywania Stocknet, naukowcy byli w stanie spowodować znaczne spadki wartości akcji poprzez dwie metody, z których najskuteczniejsza, atak manipulacyjny (tj. edytowane retwity), była w stanie spowodować najbardziej dotkliwe spadki.
To zostało osiągnięte, według naukowców, poprzez symulację jednej substitucji w retwicie z “szanowanego” źródła finansowego na Twitterze:

Słowa mają znaczenie. Tutaj różnica między ‘filled’ i ‘exercised’ (nie jest to słowo złośliwe lub mylące, ale prawie zakwalifikowane jako synonim) teoretycznie mogła kosztować inwestora tysiące dolarów w dewaluacji akcji.
Artykuł stwierdza:
‘Nasze wyniki pokazują, że proponowana metoda ataku może osiągnąć stałe stopy sukcesu i spowodować znaczne straty finansowe w symulacji handlu, po prostu łącząc spreparowany, ale semantycznie podobny tweet.’
Naukowcy dochodzą do wniosku:
‘Praca ta pokazuje, że nasza metoda ataku adversarialnego konsekwentnie oszukuje różne modele przewidywania finansowego, nawet z fizycznymi ograniczeniami, że surowy tweet nie może być zmieniony. Dodając retwit z tylko jednym słowem zastąpionym, atak może spowodować 32% dodatkowej straty w naszym symulowanym portfelu inwestycyjnym.
‘Poprzez badanie podatności modeli finansowych, naszym celem jest zwiększenie świadomości społeczności finansowej na temat ryzyka modeli AI, tak aby w przyszłości mogliśmy rozwijać bardziej odporny system AI z udziałem człowieka.’
Artykuł artykuł nosi tytuł A Word is Worth A Thousand Dollars: Adversarial Attack on Tweets Fools Stock Prediction, i pochodzi od sześciu naukowców, pochodzących z Uniwersytetu Illinois w Urbana-Champaign, Uniwersytetu Stanu Nowy Jork w Buffalo i Uniwersytetu Stanu Michigan, z trzech naukowców afiliowanych przy IBM.
Nieszczęśliwe słowa
Artykuł bada, czy dobrze zbadane pole ataków adversarialnych na modele głębokiego uczenia się opartych na tekście są stosowalne do modeli przewidywania rynku akcji, których zdolność przewidywania zależy od niektórych bardzo “ludzkich” czynników, które mogą być tylko przybliżone na podstawie źródeł mediów społecznościowych.
Jak zauważają naukowcy, potencjał manipulacji mediów społecznościowych w celu wpływania na ceny akcji został już dobrze udowodniony, choć nie jeszcze za pomocą proponowanych w pracy metod; w 2013 roku złośliwy tweet syryjskich haktywistów na zhakowanym koncie Twittera Associated Pressa zlikwidował 136 miliardów dolarów wartości rynku akcji w ciągu około trzech minut.
Metoda proponowana w nowej pracy implementuje atak łączenia, który pozostawia oryginalny tweet nietknięty, podczas gdy cytuje go:

Z materiałów uzupełniających do artykułu, przykłady retwitów zawierających zastąpione synonimy, które zmieniają intencję i znaczenie oryginalnego komunikatu, bez jego zniekształcenia w taki sposób, aby ludzie lub proste filtry mogli je wykryć – ale które mogą wykorzystywać algorytmy w systemach przewidywania rynku akcji.
Naukowcy podeszli do tworzenia spreparowanych retwitów jako problem optymalizacji kombinatorycznej – tworzenie przykładów adversarialnych w stanie oszukać model ofiary, nawet przy bardzo ograniczonym słownictwie.

Zastępowanie słów za pomocą sememów – ‘minimum jednostki semantycznej języka ludzkiego’. Źródło: https://aclanthology.org/2020.acl-main.540.pdf
Artykuł stwierdza:
‘W przypadku Twittera, przeciwnicy mogą publikować złośliwe tweety, które są spreparowane w celu manipulowania modelami przewidywania, które je traktują jako dane wejściowe.
‘Proponujemy atak poprzez publikowanie semantycznie podobnych tweetów adversarialnych jako retwitów na Twitterze, tak aby mogły być identyfikowane jako istotne informacje i zbierane jako dane wejściowe modelu.’
Dla każdego tweeta w specjalnie wybranym puli, naukowcy rozwiązali problem wyboru słów pod ograniczeniami budżetu słów i tweeta, które nakładają surowe ograniczenia co do semantycznej odległości od oryginalnego słowa i substytucji “złośliwego/lubianego” słowa.
Tweety adversarialne są formułowane na podstawie istotnych tweetów, które prawdopodobnie będą dopuszczone do systemów przewidywania rynku akcji. Tweet musi również przejść niezakłócony przez system moderacji treści Twittera i nie powinien wydawać się sprzeczny z ludzkim obserwatorem.
W oparciu o poprzednie prace (z Uniwersytetu Stanu Michigan, wraz z CSAIL, MIT i laboratorium AI IBM), wybrane słowa w docelowym tweecie są zastępowane synonimami z ograniczonej puli możliwości synonimów, wszystkie z których muszą być semantycznie bardzo bliskie oryginalnemu słowu, przy zachowaniu jego “złej” influencji, na podstawie wnioskowanego zachowania systemów przewidywania rynku akcji.
Algoritmy użyte w następnych eksperymentach były rozwiązaniem Joint Optimization (JO) i Alternating Greedy Optimization (AGO).
Zestawy danych i eksperymenty
To podejście zostało wypróbowane na zestawie danych przewidywania akcji, składającym się z 10 824 przykładów istotnych tweetów i informacji o wydajności rynku, na 88 akcjach w latach 2014-2016.
Trzy “ofiary” modele zostały wybrane: Stocknet; FinGRU (pochodna GRU); i FinLSTM (pochodna LSTM).
Metryki oceny składały się z Stopy Sukcesu Ataku (ASR) i spadku wskaźnika F1 modelu ofiary po ataku adversarialnym. Naukowcy symulowali strategię Long-Only Buy-Hold-Sell w testach. Zysk i Strata (PnL) zostały również obliczone w symulacjach.

Wyniki eksperymentów. Zobacz także pierwszy wykres na górze tego artykułu.
Pod JO i AGO, ASR rośnie o 10%, a wskaźnik F1 modelu spada o 0,1 w średniej, w porównaniu z atakiem losowym. Naukowcy zauważają:
‘Taki spadek wydajności jest uważany za znaczący w kontekście przewidywania rynku akcji, biorąc pod uwagę, że dokładność przewidywania interday return jest tylko około 60%.‘
W części zysku i straty (wirtualnego) ataku na Stocknet, wyniki retwitów adversarialnych były również godne uwagi:
‘Dla każdej symulacji, inwestor ma 10 000 dolarów (100%) do zainwestowania; wyniki pokazują, że proponowana metoda ataku z retwitami z tylko jednym słowem zastąpionym może spowodować dodatkową stratę 3 200 dolarów (75%-43%) w portfelu inwestycyjnym po około 2 latach.’
Pierwotnie opublikowane 4 maja 2022.












