Page 387 - 《软件学报》2026年第2期
P. 387

866                                                        软件学报  2026  年第  37  卷第  2  期


                    接着, 实现链路嵌入之间的自注意力机制             [39]                 ˆ Z ∈ R K×C :
                                                      , 得到更新后的嵌入表示
                                                               key
                                             Q = Z·W query , K = Z·W , V = Z·W value                  (9)

                                                             (    )
                                                                 T
                                                    ˆ Z = Softmax Q·K ·V                             (10)
                                                                (
                 其中,  W {query, key, value}  ∈ R C×C  为可学习的转换权重矩阵.  Softmax Q·K T  )  操作可以得到每条链路对自身及其他所有链
                 路的关注度. 随着训练数据量的增加, 模型对于欺诈链路与良性链路模式的认知会更加清晰, 即, 在注意力机制中,
                 欺诈链路与欺诈链路、良性链路与良性链路之间的关注度/相似度会更高, 欺诈链路与良性链路模式之间的关注
                 度/相似度会更低. 此外, 采样链路通常较长, 涉及高阶邻居, 链路信息交互可视为全局特征融合. 相较于                           GCN  等局
                 部网络, 链路信息交互的“感受野”更大, 更适合检测采用各种手段掩盖的欺诈行为.
                    接下来进行信息聚合操作. 类似于传统             GNN  聚合邻居节点的特征, 本方法聚合的是链路特征. 链路信息交互
                                                    ˆ Z ∈ R K×C       C
                 部分输出从待测节点出发的所有链路的嵌入                      , 聚合得到  ¯ z ∈ R :

                                                          ∩{ } K
                                                        ¯ z =  ˆ Z k                                 (11)
                                                                k=1
                     ∩
                 其中,    代表聚合操作. 本文采用平均聚合, 聚合后的特征             ¯ z 作为更新后的待测节点的嵌入.
                  2.5   聚合关联的欺诈检测
                                                                     ¯ z  馈送到欺诈检测器中. 欺诈检测器运用一层
                    通过前面提到的链路聚合操作, 将更新后的待测节点的嵌入
                 MLP  和  Sigmoid  判别函数产生一个预测值     p ∈ [0, 1], 表示待测节点被预测为欺诈的概率:

                                                     p = Sigmoid(MLP(¯ z))                           (12)
                    图  G 中往往包含数以万计的节点和边, 一次性对所有节点采样链路并输入到图神经网络中需要相当大的显存
                 与计算开销, 这在实际应用中往往是不现实的. 为了在有限的硬件资源下高效地训练大规模的图数据集, 本文采
                 用  minibatch  的方式, 通过将训练数据划分为若干小批量来实现模型的渐进式训练, 即在每次迭代时, 仅从图                         G  中
                 随机采样一小批节点, 再从每个节点出发进行不定长链路采样、位置关联的统一链路编码、链路信息交互聚合、
                 聚合关联的欺诈检测. 链路信息交互不需要任何的监督信号, 模型最终输出每个节点为欺诈的概率                               p. 节点标签为
                 y, 构建二元交叉熵损失      L:

                                                 L = y·log p+(1−y)·log(1− p)                         (13)
                    随后采用反向传播梯度下降优化模型参数.
                  3   实验分析

                  3.1   实验数据
                    本文实验选取金融交易、社交网络和评论网络这                  3  类典型的欺诈场景中共       5  个常用公开数据集     (Elliptic [40] 、
                 T-Finance  [17] 、T-Social [17] 、YelpChi [41] 和  Amazon [42] ) 来验证本文提出的反欺诈模型. 表  1  给出了数据集所对应的
                 详细项目信息.

                                               表 1 本文使用的欺诈检测数据集

                    数据集        欺诈场景        总节点数        欺诈节点数         节点特征数          总边数        平均度数
                    Elliptic   金融交易         46 564        4 545         93          73 248       1.57
                   T-Finance   金融交易         39 357        1 804         10         42 445 086   1 078.46
                    T-Social   社交网络         5 781 065    174 280        10        146 211 016    25.29
                    YelpChi    评论网络         45 954        6 677         32         7 693 958    167.43
                    Amazon     评论网络         11 944        821           25         8 796 784    736.50

                    ● Elliptic 数据集  [40] 来源于真实的比特币交易网络, 是一个由表示比特币交易的节点和表示交易流的边组成
                 的图结构数据集. 节点分为合法、非法和未知这               3  类, 分别代表不同类型的交易实体, 如交易所、矿工、交易活动
                 等. 每个交易实体与      93  个特征相关联. Elliptic 数据集在区块链安全、金融欺诈检测等领域具有极高的应用价值.
   382   383   384   385   386   387   388   389   390   391   392