MicroFraud

Prevención de fraude en microsegundos: núcleos neuronales dentro del servidor de la bolsa

Inferencia en el mismo rack que el motor de emparejamiento para leer la estructura del libro de órdenes a nivel de feed y frenar spoofing y layering antes de que la orden manipulativa llegue al primer tick.

Preguntas sobre la detección en microsegundos

Lo que suelen preguntar los equipos de cumplimiento y de tecnología antes de mover la inferencia al servidor de la bolsa.

¿Por qué no basta con un sistema de vigilancia remoto?

Una orden de spoofing puede enviarse y cancelarse entre dos actualizaciones del feed. Un analizador que consulta el libro cada pocos milisegundos ve el estado resultante, no la maniobra. La inferencia en el mismo rack que el motor de emparejamiento captura el evento completo, con su marca de tiempo original.

¿Qué técnicas se cubren y cuáles quedan fuera?

El foco está en spoofing y layering: órdenes fantasma, pilas de liquidez que se desmontan antes del primer tick y cancelaciones agrupadas en microventanas. No es un motor de vigilancia de abuso de mercado completo ni sustituye los reportes regulatorios que ya emite su área de cumplimiento.

¿Cómo se despliega el modelo sin detener la operativa?

Los pesos se versionan y se cargan en caliente sobre el acelerador dedicado, con un modelo de respaldo activo durante la transición. Si la inferencia se degrada por encima del umbral acordado, el sistema vuelve a la versión anterior y deja registro del evento.

¿Los umbrales fijos son suficientes para clasificar?

No. Una retirada legítima de liquidez y una cancelación manipulativa pueden compartir el mismo tamaño y el mismo nivel. Por eso el clasificador se entrena con la cola de eventos completa y no solo con el estado del libro, lo que reduce los falsos positivos sin frenar la operativa normal.

¿Qué límites impone ejecutar en el borde?

Memoria, cómputo y frecuencia de actualización son restricciones reales. El dimensionamiento del acelerador, la política de versionado y los acuerdos de nivel de servicio se definen antes del despliegue, no después. Si quiere revisar el detalle operativo, puede escribirnos desde contacto o consultar las guías en ayuda.

Formatos de despliegue del núcleo antifraude

Tres maneras de operar el mismo clasificador de spoofing y layering, según dónde quieras colocar la inferencia y cuánto control quieras conservar sobre el ciclo de actualización del modelo.

Núcleo en el servidor de la bolsa

La red corre en un acelerador dedicado dentro del mismo rack que el motor de emparejamiento. La decisión de bloquear o marcar una orden se toma antes de que el evento salga del feed, con latencias medidas en microsegundos.

  • Feed de cola de eventos en crudo, sin agregación externa
  • Umbrales por instrumento y por sesión, ajustables en caliente
  • Registro de cada bloqueo con la microventana exacta
Solicitar despliegue en colocation

Núcleo en tu propia infraestructura

Instalamos el mismo modelo en tu centro de datos, conectado al feed por un enlace dedicado. Ganas control sobre versiones, pesos y políticas de respaldo, a cambio de asumir la latencia del enlace.

  • Versionado de pesos sin detener el flujo de eventos
  • Modo sombra para validar detecciones antes de bloquear
  • Respaldo automático si el modelo se degrada
Revisar requisitos de instalación

Modo auditoría sobre histórico

Sin bloqueo en vivo. Reproducimos tus sesiones pasadas contra el clasificador y devolvemos un informe de episodios compatibles con spoofing y layering, con las ventanas temporales donde ocurrieron.

  • Replay de feed completo, no de snapshots por segundo
  • Comparación entre umbrales fijos y clasificador entrenado
  • Listado de falsos positivos que frenarían operativa legítima
Pedir una auditoría de sesiones

Si quieres ver cómo aplicamos estos formatos en casos concretos, revisa los casos de uso o consulta nuestro enfoque de despliegue.

Qué entra y qué no en la detección en el borde

Antes de contratar cualquier módulo conviene fijar el alcance. Estas son las precisiones que aplicamos en todos los despliegues de inferencia junto al motor de emparejamiento.

Microsegundos, no milisegundos

Cuando hablamos de ventanas de decisión nos referimos al intervalo entre la llegada del mensaje al feed y la respuesta del modelo. Si tu operativa depende de una latencia de red de un solo dígito en milisegundos, el clasificador no aporta nada que no haga ya un sistema remoto. El umbral útil empieza donde el viaje de ida y vuelta deja de ser viable.

El modelo observa, no ejecuta

Las redes que desplegamos clasifican patrones de spoofing y layering y emiten una señal de riesgo. La cancelación, el rechazo o el bloqueo de la orden los decide tu capa de control, con tus reglas y tus límites de exposición. No sustituimos tu motor de riesgo: le damos una lectura que antes no tenía.

Falsos positivos y órdenes legítimas

Una cancelación rápida no es un delito. Los market makers retiran liquidez todo el día y eso es parte del funcionamiento normal del libro. Por eso calibramos el clasificador con tu propio histórico de cola de eventos y no con umbrales fijos: lo que en un instrumento es manipulación, en otro es gestión de inventario.

Límites de despliegue en el rack

Ejecutar inferencia junto al matching engine impone restricciones duras de memoria, cómputo y ventanas de actualización. No prometemos modelos que crezcan sin techo ni pesos que se recarguen sin coordinación con el operador de la bolsa. El dimensionamiento se acuerda antes de instalar y se revisa con cada versión.

Datos que necesitamos de ti

El feed completo de mensajes, no solo el libro agregado. Sin eventos de alta resolución no hay forma de reconstruir la vida de una orden fantasma. Si tu proveedor entrega snapshots cada cien milisegundos, el proyecto no arranca: primero hay que resolver el acceso al flujo crudo.