MicroFraud

Cómo trabaja el antifraude en microsegundos, paso a paso

Antes de mover cualquier modelo al servidor de la bolsa hay decisiones que no se pueden posponer: qué se mide, dónde se ejecuta la inferencia y qué se hace cuando el clasificador duda. Esta página describe ese recorrido y los límites reales de cada etapa.

Los tiempos que verás aquí son los que impone la infraestructura, no los que promete una demo.

Cómo llegamos al despliegue en el servidor de la bolsa

El trabajo no empezó con un modelo, sino con la decisión de medir el libro de órdenes donde realmente ocurre: dentro del rack del matching engine. Estos son los hitos que marcaron el camino hasta la versión que hoy corre en producción.

  1. Marzo 2023

    Captura de eventos a nivel de feed

    Montamos un colector que registra cada add, modify y cancel con su marca de tiempo de origen. Antes de hablar de spoofing necesitábamos datos que no estuvieran ya agregados por segundo.

  2. Septiembre 2023

    Primer clasificador de cancelaciones agrupadas

    Un modelo sencillo que separaba retiradas legítimas de ráfagas coordinadas en microventanas. Los falsos positivos eran altos, pero el patrón de layering ya aparecía con claridad en los datos.

  3. Febrero 2024

    Inferencia en el borde, junto al matching engine

    Movimos el kernel al mismo rack para bajar la latencia a microsegundos. El coste fue duro: memoria acotada, pesos versionados sin detener el flujo y un plan de respaldo para cuando el modelo se degrada.

  4. Julio 2024

    Bloqueo en línea de spoofing y layering

    La detección pasó de alertar a actuar. Las órdenes manipulativas se frenan antes del primer tick, con umbrales ajustados por instrumento en lugar de un valor fijo global.

Cómo desplegamos la detección en el servidor de la bolsa

El recorrido va desde la primera conversación técnica hasta la vigilancia continua del clasificador. Cada etapa tiene entregables concretos y un criterio claro para pasar a la siguiente. No hay atajos: si un paso no cierra, no avanzamos.

  1. 01

    Levantamiento del flujo de órdenes

    Revisamos qué feed recibe tu operación: profundidad completa, incremental o agregada, y con qué granularidad de tiempo. De ahí sale el primer documento, donde quedan fijados los eventos que vamos a poder observar y los que quedan fuera de alcance.

    • Formato del mensaje y frecuencia de actualización
    • Ventana mínima que el feed permite reconstruir
    • Puntos ciegos entre snapshot y delta
  2. 02

    Etiquetado de spoofing y layering

    Con datos históricos de tu mercado, marcamos episodios de órdenes fantasma y de estratificación en el mismo lado del libro. El etiquetado se hace a nivel de evento, no de vela, porque una cancelación masiva en doscientos microsegundos no se ve en un gráfico de un segundo.

    • Cancelaciones agrupadas por microventanas
    • Simetría de niveles antes de la retirada
    • Separación entre retirada legítima y manipulativa
  3. 03

    Entrenamiento y poda del clasificador

    Entrenamos la red con la cola de eventos y la podamos hasta que quepa en el acelerador que vas a instalar. El objetivo no es la precisión máxima en laboratorio, sino mantener falsos positivos bajos sin frenar órdenes legítimas que llegan en ráfaga.

    • Presupuesto de memoria y cómputo por tarjeta
    • Umbral de decisión ajustado por sesión
    • Comparación contra reglas fijas como línea base
  4. 04

    Despliegue en el rack del matching engine

    Instalamos la inferencia junto al motor de emparejamiento, con versionado de pesos que no detiene el flujo. Antes de activar bloqueos, el modelo corre en modo sombra durante varios días para medir latencia real y descartar degradaciones silenciosas.

    • Modo sombra sin intervención sobre órdenes
    • Actualización de pesos en caliente
    • Respaldo si el acelerador se degrada
  5. 05

    Vigilancia y reentrenamiento

    Una vez activo el bloqueo, revisamos semanalmente los casos marcados y los que se escaparon. Los patrones de manipulación cambian, así que el modelo se reentrena con las nuevas muestras y se vuelve a validar antes de sustituir la versión en producción.

    • Revisión de falsos positivos con tu equipo
    • Reentrenamiento por deriva de patrones
    • Registro de decisiones para auditoría

Si quieres ver el detalle técnico de cada técnica antes de empezar, revisa nuestro enfoque de detección o escríbenos desde soporte.

Qué entra y qué no en la detección de fraude en microsegundos

Antes de hablar de latencias y despliegues conviene fijar el vocabulario. Lo que sigue son definiciones operativas que usamos en esta página y en los análisis técnicos: sirven para que nadie interprete "tiempo real" como "cada segundo" ni confunda una retirada legítima con una cancelación manipulativa.