一台设备在一小时内登录了三个账号,四个账号注册后都指向同一个收款地址。单看每一条记录,都平淡无奇;把它们连起来看,才浮现出一个可能的团伙轮廓。这就是关联分析要解决的问题:把协同行为背后的实体连成一张图,再问一句——这些连接放在一起,是否构成某种模式。

但这里有个容易被跳过的前提:共享一个标识符,只是关联的证据,不是所有权或意图的证明。真正难的不是把图建出来,而是决定哪些关系值得信任,以及这份信任应该传播多远。

打开网易新闻 查看精彩图片

欺诈信号为什么天然分散

协同欺诈很少出现在单一账号里。它会分散在设备、网络地址、支付工具和会话之间,让每一个单独的动作看起来都毫不起眼。诈骗团伙把足迹拆散在共享设备上,而支付工具的流转速度,往往快过任何人工审核队列的跟进速度。

国际刑警组织2024年的评估发现,金融欺诈最常由共同作案者组成的网络实施,而非个人单独行动。2024年至2025年间,与欺诈相关的通报和扩散请求上升了54%,在此期间国际刑警组织支持了超过1500起跨国案件,涉及报告的损失估计达11亿美元

账号级别的模型只能看到一个个单独看都说得通的事件。而关系级别的视角能看出:一台设备一小时内登录了三个账号,或者四个账号在注册后汇聚到同一个目的地。差别不在于数据多少,而在于观察的粒度。

把事件变成一张有类型的时序图

要把事件变成可用的图,第一步是打类型标签。登录、注册、交易、设备、账号这些事件,变成实体、账号、设备、端点、支付令牌等节点,再由带类型、带时间戳的边连接起来,比如“从某设备登录”或“共享了某标识符”。

区分节点类型,能让图保持可读,而不是把所有连接都塌缩成一条笼统的“关联到”边。观察和推断也必须分开:从某台特定设备登录是一个被观察到的事实;断定两个账号属于同一个人则是推断,在获得其他证据支持之前,它只应获得较低的信任度。每条边都应携带自己的类型、时间戳和来源。

正方:连接越多,风险越早暴露

支持关联分析的一方会说,账号级风控的天花板已经很明显了。团伙作案的本质就是分工与分散,如果系统只盯着单个账号,就等于默认每个账号都是独立个体,而这恰恰是欺诈团伙最希望被相信的事。

把设备、支付工具、注册行为连成图,能让原本孤立的事件互相印证。一台设备登录三个账号,四个账号汇聚到同一收款地址——这些结构性的信号,只有在关系层面才看得见。越早看到结构,就越早介入。

反方:弱连接会把无关的人绑在一起

反对的声音同样有力。连通分量聚类会把不相关的用户合并到一起,原因正是那些微弱或高度数的关系。一个公共Wi-Fi出口、一台网吧电脑、一个被大量账号共用的支付通道,都可能成为把陌生人连成一片的桥梁。

更危险的是风险的传播方式。如果系统把“与高风险节点相连”直接当作“本身高风险”,风险就会像继承来的罪责一样沿着边扩散,最终把一个只是恰好用过同一台设备的普通用户卷进来。关联是证据,不是判决。

我的判断:把信任分级,而不是二值化

两边的分歧其实不在要不要建图,而在信任怎么给。文章提出的两个设计构件,正是冲着这个问题去的:一是R-U-T-C框架,用来衡量一段关系的证据强度;二是一条证据阶梯,把观察、关联、模式、决策分成不同层级。

这两个构件是用于系统设计与评审的概念工具,不是经过实证校准的模型。它们的价值在于强迫系统在每一步说清楚:现在掌握的是观察还是推断?这条边凭什么被信任?这份信任允许传播几跳?

配套的生产架构里,人工审核被放在中心位置,而不是当作兜底。同时需要设置防护机制,避免把风险当作继承来的罪责一路传播下去。这套框架是概念性的,用一个合成示例来说明,而非经过实证验证的结果,面向的是反欺诈工程师、安全架构师、图与数据科学家以及风险从业者。

回到开头那个问题:同一台设备登录三个账号,为什么不算证据?因为它是一条关联,不是一次证明。它值得被记录、被加权、被放进图里,但在证据阶梯爬升到决策那一层之前,它不该单独决定一个人的命运。