
Bu tədqiqat, Bitcoin əməliyyat məlumatlerindeki şübhəli nümunəleri belirlemek və rəqəmsal kriminalistik incelemelerde kullanılabilecek önceliklendirilmiş bir işlem listesi oluşturmak amacıyla farklı süni intellekt üsullerini tek bir analiz hattında birleştirmektedir. Önerilen sistem; nəzarətli ikili təsnifat, yarı nəzarətli qraf dərin öyrənməsi, davranış anomaliyası analizi və işlem bağlantılarının şəbəkə əsaslı incelenmesinden oluşmaktadır.
Ana məlumat kaynağı olarak 203.769 işlemi, 234.355 yönlü bağlantıyı və işlem başına 166 özelliği kapsayan Elliptic Bitcoin Veri Dəsti kullanılmıştır. Bu işlemlerin 42.019’u meşru, 4.545’i yasa dışı və 157.205’i bilinmeyen olarak etiketlenmiştir. BitcoinHeist Ransomware Veri Dəsti ransomware davranışlarının, IBM AMLSim məlumat dəsti ise para dağıtma və katmanlama örüntülerinin temsil edilmesi amacıyla destekleyici kaynak olarak kullanılmıştır.
İkili sınıflandırmada 100 karar ağacından oluşan Random Forest modeli və K-Ən Yaxın Qonşu modeli karşılaştırılmıştır. Tədqiqatçılar Random Forest üçün yüzde 98,92 dəqiqlik, 0,9962 ROC-AUC və 0,9817 PR-AUC bildirmiştir. Bununla belə tədqiqatnın qarışıqlıq matrisindeki 8.401 doğru meşru, 796 doğru yasa dışı, 3 yanlış pozitiv və 113 yanlış neqativ değerleri kullanıldığında toplam dəqiqlik yaklaşık yüzde 98,75 olarak hesaplanmaktadır. Metinde bildirilen yüzde 98,92 ilə görseldeki matris arasında küçük ancak açıklanmamış bir uyuşmazlık bulunmaktadır.
Qraf Konvolyusiya Şəbəkəsi, etiketli işlemlerden öğrenilen bilgiyi işlem bağlantıları üzerinden bilinmeyen işlemlere aktarmak və işlemleri meşru, ransomware benzeri, çirkli pulların yuyulması benzeri və ya genel yasa dışı davranış olarak sınıflandırmak üçün kullanılmıştır. Tədqiqatçılar dört sınıflı model üçün yüzde 96 genel dəqiqlik bildirmiştir. Ancaq ransomware və çirkli pulların yuyulması sınıfları doğrulanmış kriminalistik hadisə etiketlerinden oluşturulmamıştır. Fidye yazılımı etiketi belirli bir əməliyyat çəkisinın ortancanın üzerinde bulunmasına, çirkli pulların yuyulması etiketi ise fan-out değerinin ortancanın üzerinde olmasına dayanmaktadır. Buna görə modelin bu sınıflardaki başarısı, büyük ölçüde tədqiqatçıların oluşturduğu sezgisel etiketleri yeniden öğrenme başarısını göstermektedir.
Random Forest olasılığı, grafik ağının yasa dışı işlem olasılığı və Isolation Forest anomali puanı birleştirilerek 0 ilə 1 arasında Bileşik Risk Balı oluşturulmuştur. Tədqiqatçılar 10.188 işlemi yüksək riskli olarak işaretlemiş; bunları 4.893 ransomware benzeri, 3.627 çirkli pulların yuyulması benzeri və 1.668 genel yasa dışı işlem adayı olarak sınıflandırmıştır. Bu sayılar doğrulanmış suç işlemlerini değil, model tarafından soruşturma adayı olarak önceliklendirilen kayıtları temsil etmektedir.
Türkiyə baxımından qiymətləndirmə: Çalışmadaki mimari, Türkiye’de kripto varlık hizmet sağlayıcılarının işlem izleme sistemleri, finansal suç araşdırmaları, siber olay incelemeleri və dijital delil önceliklendirmesi üçün araşdırma prototipi olarak değerlendirilebilir. Ancaq uygulama öncesinde Türkiye’deki işlem yapısını və güncel suç tiplerini temsil eden, hukuken doğrulanmış yerel məlumatlerle yeniden eğitim və bağımsız test yapılmalıdır. Risk puanlarının yanlış pozitiv oranları, zaman içindeki kararlılığı, açıklanabilirliği və delil zinciriyle uyumu değerlendirilmelidir. fransızca və ya İngilizce metin sınıflandırmasından farklı olarak bu sistem doğrudan zəncirüstü sayısal məlumatlere dayansa da, Elliptic məlumat dəstindeki tarihsel Bitcoin örüntülerinden Türkiye’deki güncel işlemler, diğer blokçeynler və ya belirli kişiler hakkında doğrudan nəticə çıkarılamaz. Model çıktıları tek başına hesap dondurma, suç isnadı və ya kişisel kimlik atfı üçün kullanılmamalıdır.
Araşdırmanın əsas amacı nədir?
Çalışma, herkese açık blokçeyn kayıtlarını soruşturmacıların kullanabileceği yapılandırılmış risk bilgisine dönüştürmeyi hedeflemektedir. Blokzincir üzerinde işlemler görünür olsa da cüzdan və işlem kimlikleri doğrudan gerçek kişileri göstermemektedir. Milyonlarca düğüm və bağlantı içeren işlem ağlarının manuel olarak incelenmesi de uygulamada mümkün değildir.
Tədqiqatçılar, geleneksel sabit kuralların yeni para gizleme, adres değiştirme və işlem katmanlama davranışlarına uyum sağlamakta yetersiz kalabildiğini savunmaktadır. Önerilen çerçeve bu sorunu dört farklı analitik bakışı birleştirerek ele almaktadır:
- Etiketli işlemler üzerinden meşru və ya yasa dışı ayrımı yapan denetimli sınıflandırma,
- İşlemler arasındaki bağlantılardan yararlanan yarı denetimli grafik öğrenmesi,
- Önceden məlumatlmiş etikete ihtiyaç duymadan olağandışı davranışları arayan anomali analizi,
- Şüpheli işlem çevresindeki doğrudan və dolaylı bağlantıları gösteren ağ incelemesi.
Çalışmanın önerdiği uçtan uca işlem hattı
Çalışmanın 7. sayfasındaki Şekil 2, sistemin bütün bileşenlerini aynı akış içinde göstermektedir. Üç məlumat dəsti önce məlumat ön işleme və xüsusiyyət mühendisliği aşamasına girmektedir. İşlenmiş məlumatler daha sonra üç paralel kola ayrılmaktadır:
- Random Forest və KNN ilə denetimli sınıflandırma,
- İki katmanlı Qraf Konvolyusiya Şəbəkəsi ilə grafik tabanlı sınıflandırma,
- t-SNE, anomali puanlama və k-hop bağlantı analiziyle denetimsiz inceleme.
Bu üç koldaki nəticələr adli benzerlik və ya risk puanında birleştirilmekte, işlemler risklerine göre sıralanmakta və her işlem üçün olası davranış tipi ilə otomatik açıklama üretilmektedir. En son aşamada sistemin çıktısı, kolluk və ya finansal suç tədqiqatçılarının değerlendirebileceği bir inceleme listesi olarak gösterilmektedir.
Bu şema kavramsal olarak bütünleşik bir mimari sunmaktadır. Ancaq farklı bileşenlerin aynı məlumat üzerinde birbirinden tamamen bağımsız kanıt ürettiği varsayılmamalıdır. Random Forest və grafik ağı aynı Elliptic xüsusiyyətlərinden yararlanmakta, bazı suç tipi etiketleri de bu xüsusiyyətləre uygulanan eşiklerden oluşturulmaktadır. Bu səbəbdən bileşenler arasındaki yüksek uyum kısmen ortak məlumat və ortak etiket istehsal sürecinden kaynaklanabilir.
Kullanılan məlumat kümeleri nelerdir?
| Veri kümesi | Çalışmadaki kapsamı | Çalışmadaki görevi |
|---|---|---|
| Elliptic Bitcoin Veri Dəsti | 203.769 işlem, 234.355 yönlü bağlantı, 166 xüsusiyyət və 49 zaman adımı | İkili sınıflandırma və grafik ağı üçün ana məlumat kaynağı |
| BitcoinHeist Ransomware Veri Dəsti | Fidye yazılımıyla ilişkilendirilmiş Bitcoin adresleri | Fidye yazılımına benzetilen davranış xüsusiyyətlərini destekleme |
| IBM AMLSim | Sentetik çirkli pulların yuyulması işlemleri | Para dağıtma və fan-out əsasli davranış xüsusiyyətlərini destekleme |
Elliptic məlumat dəstinde işlemler yönlü bir grafik olarak temsil edilmektedir. Her düğüm bir Bitcoin əməliyyatini, her kenar ise işlemler arasındaki para akışını göstermektedir. Çalışmanın bazı bölümlerinde düğümler “pul kisəsi ünvanları” olarak tanımlanırken üsul və məlumat açıklamasında düğümler işlemlerdir. İşlem düğümü ilə cüzdan adresi kavramlarının yer yer birbirinin yerine kullanılması, sistemin hansı varlık düzeyinde nəticə ürettiğini belirsizleştirmektedir.
Veri sınıfları ne kadar dengesizdir?
| Sınıf | İşlem sayısı | Toplam içindeki yaklaşık payı |
|---|---|---|
| Bilinmeyen | 157.205 | %77,15 |
| Meşru | 42.019 | %20,62 |
| Yasa dışı | 4.545 | %2,23 |
Çalışmanın 5. sayfasındaki Şekil 1 bu ciddi dengesizliği açık biçimde göstermektedir. Bilinmeyen işlemler en büyük grubu, yasa dışı işlemler ise çok küçük bir azınlığı oluşturmaktadır. Denetimli modeller eğitilirken bilinmeyen sınıf çıkarılmış və geriye kalan 46.564 etiketli işlem kullanılmıştır.
Meşru işlemlerin yasa dışı işlemlerden yaklaşık dokuz kat fazla olması niyəiyle yalnızca genel doğruluğa bakmak yanıltıcı olabilir. Tədqiqatçılar bu sorunu eğitim və test kümelerinde tabakalı örnekleme kullanarak və Random Forest modelinde sınıf ağırlığını “balanced” olarak ayarlayarak azaltmaya çalışmıştır.
Ön işleme və xüsusiyyət mühendisliği necə yapılmıştır?
Elliptic məlumatsi xüsusiyyət tablosu, sınıf tablosu və yönlü bağlantı listesi olmak üzere üç dosyadan yüklenmiştir. Denetimli sınıflandırma üçün bilinmeyen işlemler çıkarılmış, sayısal xüsusiyyətlər StandardScaler kullanılarak ortalaması sıfır və standart sapması bir olacak biçimde ölçeklenmiştir.
Tədqiqatçılar “Behavioral Bridge” olarak adlandırdıkları şəbəkə əsaslı xüsusiyyətlər oluşturmuştur. Bunların əsassı Bitcoin fan-out değeridir. Fan-out, bir kaynak işlemin kaç farklı hedef işlemle bağlantı kurduğunu göstermektedir. Çok sayıda hedefe dağılan fonların çirkli pulların yuyulmasıdaki katmanlama davranışına benzeyebileceği varsayılmıştır.
Ancaq yüksek fan-out yalnızca yasa dışı davranışlarda görülmez. Çalışmanın kendisi, yoğun çalışan meşru borsa işlemlerinin de yüksek fan-out oluşturabileceğini kabul etmektedir. Bu səbəbdən fan-out tek başına çirkli pulların yuyulması kanıtı və ya güvenilir suç tipi etiketi değildir.
Random Forest və KNN modelleri necə kurulmuştur?
Random Forest modeli 100 karar ağacından oluşturulmuştur. Modelin seçilme gerekçeleri; çok boyutlu məlumatlerle çalışabilmesi, doğrusal olmayan örüntüleri öğrenmesi, aşırı öğrenmeye karşı tek karar ağacından daha dayanıklı olması və xüsusiyyət önem değerleri üretebilmesidir.
K-Ən Yaxın Qonşu üsuli karşılaştırma modeli olarak uygulanmıştır. Veriler yüzde 80 eğitim və yüzde 20 test olmak üzere tabakalı biçimde bölünmüştür. Çalışma, bu bölmenin zaman adımlarına göre değil sınıf oranlarına göre yapıldığını belirtmektedir.
Elliptic məlumat dəsti 49 zaman adımından oluştuğu üçün rastgele və tabakalı bir bölme, aynı dönemlere ait benzer işlemlerin hem eğitim hem test kümelerine dağılmasına izin verebilir. Çalışma, geçmiş zaman adımlarında eğitilip sonraki zaman adımlarında sınanan ayrı bir ileri-zaman testi sunmamaktadır. Bu səbəbdən modelin gelecekte ortaya çıkacak yeni işlem davranışlarına ne ölçüde genelleneceği gösterilmemiştir.
Qraf Konvolyusiya Şəbəkəsi necə tədqiqatktadır?
Random Forest her işlem kaydını büyük ölçüde bağımsız xüsusiyyətlər üzerinden değerlendirirken Qraf Konvolyusiya Şəbəkəsi, işlemin bağlı bulunduğu komşuların bilgisini de kullanmaktadır. İlk grafik katmanı 166 boyutlu işlem xüsusiyyətlərini 64 boyutlu gizli gösterime dönüştürmektedir:
\[ 166 \longrightarrow 64 \]
Bu dönüşümden sonra ReLU doğrusal olmayanlık fonksiyonu uygulanmaktadır. İkinci katman, 64 boyutlu temsili çıktı sınıflarına dönüştürmektedir:
\[ 64 \longrightarrow C \]
Burada ikili model üçün \(C=2\), çok sınıflı model üçün \(C=4\)’tür. Çıkışta log-softmax kullanılmıştır. Model yalnızca etiketli eğitim düğümleri üzerinden kayıp hesaplamakta, ancak grafik bağlantıları aracılığıyla bilinmeyen düğümlerin komşuluk yapısından da yararlanmaktadır.
İkili GCN 100 dönem, çok sınıflı GCN 50 dönem eğitilmiştir. Adam iyileştiricisi və 0,01 öğrenme oranı kullanılmış; kayıp fonksiyonu olarak negatif log-olabilirlik uygulanmıştır.
Dört suç tipi etiketi necə oluşturulmuştur?
Dört sınıf şunlardır:
- Meşru işlem,
- Fidye yazılımı benzeri işlem,
- Kara para aklama benzeri işlem,
- Genel yasa dışı işlem.
Meşru və yasa dışı ana ayrımı Elliptic məlumat dəstindeki etiketlere dayanmaktadır. Ancaq yasa dışı sınıfın alt türleri doğrulanmış olay kayıtlarından alınmamıştır. Tədqiqatçılar alt sınıfları şu kurallarla üretmiştir:
- Fidye yazılımı benzeri: Elliptic məlumat dəstindeki feat_0 olarak adlandırılan normalize əməliyyat çəkisi, yasa dışı işlemler içindeki ortanca değerin üzerindeyse,
- Kara para aklama benzeri: Fan-out değeri yasa dışı işlemler içindeki ortancanın üzerindeyse,
- Genel yasa dışı: Önceki iki kurala girmeyen diğer yasa dışı işlemler.
Bu yaklaşım, modelin gerçek və bağımsız suç tipi etiketlerini öğrenmediği anlamına gelmektedir. GCN önce tədqiqatçıların tanımladığı eşik kurallarından türetilen etiketlerle eğitilmiş, ardından aynı tür xüsusiyyətlər üzerinden bu etiketleri tahmin etmiştir. Çalışmanın 15. sayfasındaki eleştirel değerlendirme bölümü de bu döngüselliği açıkça kabul etmektedir.
Denetimsiz davranış analizi necə yapılmıştır?
Yüksek boyutlu işlem xüsusiyyətləri t-SNE ilə iki boyutlu düzleme indirgenmiştir. t-SNE, birbirine benzeyen kayıtların iki boyutlu görselde yakın görünmesini sağlayabilen bir boyut indirgeme üsulidir. Çalışma bunu “davranışsal kümeleme” olarak adlandırmaktadır; ancak ayrı bir kümeleme algoritması, küme sayısı seçimi və ya silhouette skoru gibi nicel küme geçerlilik meyarları bildirilmemiştir.
Buna görə t-SNE görsellerindeki ayrışmalar, bağımsız biçimde doğrulanmış doğal suç kümeleri olarak yorumlanmamalıdır. t-SNE’nin ayarları, rastgele başlangıcı və yerel komşuluk yapısı görsel biçimi etkileyebilir.
Isolation Forest anomali puanı nədir?
Isolation Forest, etikete bağlı olmadan diğerlerinden farklı görünen işlemleri belirlemek üçün uygulanmıştır. Model 100 ağaçla kurulmuş və contamination değeri yüzde 5 olarak ayarlanmıştır. Çalışmada 0,413 eşik değeri, skor dağılımının yüzde 95’lik dilimine karşılık gelecek biçimde seçilmiştir.
Contamination değerinin yüzde 5 olarak ayarlanması, məlumatlerin yaklaşık yüzde 5’inin anomali olarak kabul edileceğinin üsul tasarımında önceden belirlendiği anlamına gelmektedir. Bu oran, gerçek işlemlerin yüzde 5’inin suçla bağlantılı olduğunu göstermez.
Bileşik Risk Balı necə hesaplanmaktadır?
Çalışma üç model çıktısını aşağıdaki ağırlıklı formülle birleştirmektedir:
\[ CRS(v) = 0{,}4\,RF_{\mathrm{prob}}(v) + 0{,}4\,GCN_{\mathrm{illicit}}(v) + 0{,}2\,BEH_{\mathrm{score}}(v) \]
Burada:
- \(RF_{\mathrm{prob}}\), Random Forest modelinin yasa dışı sınıf olasılığını,
- \(GCN_{\mathrm{illicit}}\), grafik ağının yasa dışı sınıf olasılığını,
- \(BEH_{\mathrm{score}}\), Isolation Forest tabanlı davranışsal anomali puanını göstermektedir.
Risk düzeyleri şu eşiklerle tanımlanmıştır:
| Risk düzeyi | Çalışmada kullanılan eşik |
|---|---|
| Düşük risk | CRS < 0,30 |
| Yükselmiş risk | 0,30 ≤ CRS < 0,65 |
| Yüksek risk | CRS ≥ 0,65 |
Yüzde 40, yüzde 40 və yüzde 20 ağırlıkları tədqiqatçıların tasarım tercihidir. Çalışma, bu ağırlıkların bağımsız doğrulama kümesinde optimize edildiğini, farklı ağırlıklarla karşılaştırıldığını və ya olasılık kalibrasyonu yapıldığını göstermemektedir. Aynı durum 0,30 və 0,65 risk eşikleri üçün de geçerlidir.
Gizli bağlantı analizi necə yapılmaktadır?
Şüpheli kabul edilen bir işlemin çevresindeki düğümler, PyTorch Geometric k-hop alt grafik çıkarma işleviyle belirlenmiştir. Alt grafik NetworkX yapısına dönüştürülerek düğüm derecesi, aradalık merkeziliği və PageRank gibi ağ meyarlarınin hesaplanması amaçlanmıştır.
Çalışmanın 14. sayfasındaki Şekil 9, altı etiketli yasa dışı düğümün çevresindeki işlem ağını göstermektedir. Kırmızı düğümler yasa dışı, yeşil düğümler meşru və gri düğümler bilinmeyen olarak gösterilmiştir. Görselde şübhəli düğümlerin yalnızca başka şübhəli düğümlerle değil meşru və bilinmeyen düğümlerle de bağlantılı olduğu görülmektedir.
Bir meşru düğümün yasa dışı etiketli düğümle bağlantılı olması, o düğümün və ya bağlı kişinin suç işlediği anlamına gelmez. Borsalar, ödeme hizmetleri, aracı adresler və ya sıradan karşı taraflar aynı ağ içinde görünebilir.
“Canlı çıkarım” ne anlama gelmektedir?
Çalışmadaki canlı çıkarım işlevi, bir işlem kimliği ilə 166 boyutlu xüsusiyyət vektörünü eğitilmiş modele vererek sınıf, risk puanı, olası tipoloji və açıklama üretmektedir. Bu, tek bir yazılım işlevi içinde anlık tahmin yapılabildiğini göstermektedir.
Ancaq tədqiqat gerçek blokçeyn akışına bağlı sürekli bir izleme hizmeti, saniyede işlenen işlem sayısı, uçtan uca gecikme, ağ kesintisi davranışı və ya istehsal ortamı testi sunmamaktadır. Bu səbəbdən “real vaxtlı” ifadesi, çalışan bir fonksiyon prototipi anlamında kullanılmalı; operasyonel sistem performansı olarak değerlendirilmemelidir.
Çalışmanın güçlü yönleri nelerdir?
- Üç farklı analitik yaklaşımı tek bir işlem hattında birleştirmektedir.
- İşlem xüsusiyyətləriyle birlikte ağ bağlantılarını kullanmaktadır.
- Büyük və kamuya açık bir Bitcoin məlumat dəsti üzerinde sayısal test sunmaktadır.
- Genel doğruluğun yanında dəqiqlik, həssaslıq, F1, ROC-AUC və PR-AUC raporlamaktadır.
- Karışıklık matrisi və xüsusiyyət önem grafiğiyle model davranışını kısmen görünür hâle getirmektedir.
- Etiketlenmemiş işlemlerin grafik bağlantıları üzerinden değerlendirilmesini amaçlamaktadır.
- Kaynak kodu və kullanılan məlumat kümelerinin bağlantılarını paylaşmaktadır.
- Kendi suç tipi etiketlerinin doğrulanmış gerçek referans olmadığını məhdudiyyətlar bölümünde açıkça kabul etmektedir.
Çalışma neyi kanıtlamamaktadır?
- Modelin yüksək riskli olarak işaretlediği işlemlerin gerçekten suç işlemi olduğunu kanıtlamamaktadır.
- Bir işlemi belirli gerçek kişi və ya kuruma bağlamamaktadır.
- Fidye yazılımı və çirkli pulların yuyulması tipolojilerinin bağımsız, doğrulanmış adli etiketlerle tanındığını göstermemektedir.
- Modelin güncel Bitcoin əməliyyatlerinde və ya başka blokçeynlerde aynı doğruluğa ulaşacağını göstermemektedir.
- Yüzde 96 çok sınıflı başarının gerçek suç tiplerinin ayırt edilmesini temsil ettiğini kanıtlamamaktadır.
- Risk puanlarının hukuki delil standardını karşıladığını göstermemektedir.
- Canlı blokçeyn izleme sisteminde ölçülmüş real vaxtlı performans sunmamaktadır.
- Yanlış pozitiflerin gerçek kişiler və ya kurumlar üzerindeki nəticələrını değerlendirmemektedir.
- Modelin kasıtlı olarak değiştirilmiş və ya gizlenmiş işlem örüntülerine dayanıklı olduğunu göstermemektedir.
Tədqiqatın metodu və nəticələri
Veri və təcrübə yapılandırması
| Yöntem bileşeni | Çalışmada bildirilen yapılandırma |
|---|---|
| Ana məlumat dəsti | Elliptic Bitcoin Veri Dəsti |
| İşlem sayısı | 203.769 |
| Grafik bağlantısı | 234.355 yönlü kenar |
| Özellik sayısı | 166 |
| Zaman adımı | 49 |
| Etiketli işlem | 46.564 |
| Bilinmeyen işlem | 157.205 |
| Eğitim-test ayrımı | %80 / %20, tabakalı |
| Ölçekleme | StandardScaler |
| Çalışma ortamı | Google Colaboratory və GPU hızlandırması |
Random Forest və KNN nəticələrı
| Ölçüt | Random Forest | KNN |
|---|---|---|
| Metinde bildirilen genel dəqiqlik | %98,92 | %97,75 |
| Yasa dışı sınıf kesinliği | 1,000 | 0,890 |
| Yasa dışı sınıf duyarlılığı | 0,876 | 0,878 |
| Yasa dışı sınıf F1 göstəricisi | 0,934 | 0,884 |
| Micro-F1 | 0,989 | 0,978 |
| ROC-AUC | 0,996 | 0,964 |
| PR-AUC | 0,9817 | Çalışmada bildirilmemiştir. |
Random Forest, tədqiqatdaki bütün karşılaştırma meyarlarınde KNN’den daha yüksek nəticə vermiştir. Özellikle yasa dışı sınıf kesinliğinin 1,000 olarak raporlanması, test kümesindeki yanlış pozitiv sayısının çok düşük olmasıyla ilişkilidir. Bununla belə həssaslıq 0,876’dır; yani yasa dışı olarak etiketlenmiş işlemlerin bir bölümü meşru olarak sınıflandırılmıştır.
Karışıklık matrisi nə göstərir?
| Gerçek sınıf | Meşru tahmini | Yasa dışı tahmini |
|---|---|---|
| Meşru | 8.401 | 3 |
| Yasa dışı | 113 | 796 |
Bu matrise göre toplam 9.313 test örneğinin 9.197’si doğru sınıflandırılmıştır:
\[ \mathrm{Doğruluk} = \frac{8401+796}{8401+3+113+796} \approx 0{,}9875 \]
Bu değer yaklaşık yüzde 98,75’tir. Çalışma metninde belirtilen yüzde 98,92 ilə matriste hesaplanan değer aynı değildir. Farkın ayrı bir təcrübə çalıştırmasından, yuvarlamadan və ya görselin farklı bir nəticə kümesine ait olmasından kaynaklanıp kaynaklanmadığı açıklanmamıştır.
Yasa dışı sınıf üçün matristen hesaplanan yaklaşık değerler şöyledir:
\[ \mathrm{Kesinlik} = \frac{796}{796+3} \approx 0{,}996 \]
\[ \mathrm{Duyarlılık} = \frac{796}{796+113} \approx 0{,}876 \]
\[ F1 \approx 0{,}932 \]
Bunlar tədqiqatnın tabloda verdiği 1,000 dəqiqlik, 0,876 həssaslıq və 0,934 F1 değerlerine yakındır; küçük farklılıklar yuvarlama və ya ayrı çalıştırmalardan kaynaklanabilir.
ROC və dəqiqlik-həssaslıq grafikleri
Çalışmanın 9. sayfasındaki Şekil 3’te ROC eğrisi sol üst köşeye yakın ilerlemekte və 0,9962 AUC değeri göstermektedir. Kesinlik-həssaslıq eğrisi de geniş bir həssaslıq aralığında yüksek dəqiqlik sergilemekte və 0,9817 alan değeri bildirmektedir.
Bu nəticələr, kullanılan test bölmesinde modelin meşru və yasa dışı Elliptic etiketlerini güçlü biçimde ayırdığını göstermektedir. Ancaq aynı dönemlerden rastgele ayrılmış kayıtlar üzerinde elde edilen yüksek performans, gelecekteki zaman adımlarında və ya yeni suç üsullerinde aynı başarıyı garanti etmez.
Özellik önem grafiği
11. sayfadaki Şekil 5, Random Forest modelinin en etkili 15 özelliğini göstermektedir. En yüksek önem değerleri feat_52 və feat_89 xüsusiyyətlərine aittir; bunları feat_42 və feat_40 izlemektedir.
Ancaq Elliptic məlumat dəstindeki bazı xüsusiyyətlər anonimleştirilmiş adlarla sunulduğu üçün bu xüsusiyyətlərin gerçek dünyadaki doğrudan anlamı tədqiqatda ayrıntılı olarak açıklanmamaktadır. Bir xüsusiyyət önem değerinin yüksek olması, tek başına niyəsel ilişki və ya adli açıklama sağlamaz.
Dört sınıflı GCN nəticələrı
| Sınıf | Çalışmada bildirilen F1 göstəricisi |
|---|---|
| Meşru | %97,2 |
| Fidye yazılımı benzeri | %93,4 |
| Kara para aklama benzeri | %91,8 |
| Genel yasa dışı | %94,2 |
| Genel dəqiqlik | %96 |
Bu oranlar, grafik ağının oluşturulan dört etiketi birbirinden ayırabildiğini göstermektedir. Fakat üç yasa dışı alt sınıfın doğrulanmış gerçek referans yerine xüsusiyyət eşiklerinden türetilmesi niyəiyle nəticələr gerçek suç tipi tanıma başarısı olarak sunulmamalıdır.
Adli istihbarat haritası
12. sayfadaki Şekil 6, t-SNE benzeri iki boyutlu davranış alanında ransomware və çirkli pulların yuyulması bölgelerini renkli sınırlarla göstermektedir. Yüzde 70’in üzerinde etibar balı alan işlemler daha büyük işaretlerle sunulmuştur.
Harita görsel önceliklendirme sağlayabilir; ancak çizilen bölge sınırları bağımsız adli doğrulamaya dayanmamaktadır. Görselde birbirinden ayrılmış görünen noktalar, iki boyuta indirgeme üsulinin oluşturduğu yerleşimden etkilenmektedir.
Zamansal analizdeki tutarsızlık
13. sayfadaki Şekil 8, 49 zaman adımında şübhəli olarak işaretlenen bilinmeyen işlem sayısını göstermektedir. Şeklin başlığı və metin, 19–21. zaman adımlarında yaklaşık 1.750 və 33. zaman adımında yaklaşık 1.470 işlemlik zirveler bulunduğunu belirtmektedir.
Buna karşılık grafiğin dikey ekseni və çizilen noktalar, 20–22. zaman adımlarında yaklaşık 2.300–2.800 və 33. zaman adımında yaklaşık 3.200 düzeyinde değerler göstermektedir. Grafik ilə şekil açıklamasındaki sayılar belirgin biçimde uyuşmamaktadır.
Bundan əlavə tədqiqatçılar bu dönemlerin “yüksek suç etkinliği və ya eş güdümlü saldırı kampanyaları” olabileceğini ifade etmektedir. Ancaq zaman adımları gerçek olay kayıtlarıyla eşleştirilmemiştir. Bu səbəbdən grafikteki artışların belirli suç kampanyalarına karşılık geldiği tədqiqatnın məlumatleriyle doğrulanmamaktadır.
Bağlantı ağı nəticələrı
| Ağ bulgusu | Çalışmada bildirilen değer |
|---|---|
| Yasa dışı düğümlerden bilinmeyen düğümlere bağlantılar | 1.458 |
| Yasa dışı düğümlerden meşru düğümlere bağlantılar | 915 |
| En yüksək riskli işlem merkezinin doğrudan bağlantıları | 672 |
Tədqiqatçılar bu ağ yapısını çok adımlı fon aktarımı və aracı adres kullanımıyla ilişkilendirmektedir. Bununla belə bağlantı sayısı tek başına para aklama davranışını kanıtlamaz. Özellikle yüksek hacimli hizmetler və borsalar doğal olarak çok sayıda meşru bağlantı oluşturabilir.
Yüksek riskli işlem listesi
| Model tarafından atanan kategori | İşlem sayısı |
|---|---|
| Fidye yazılımı benzeri | 4.893 |
| Kara para aklama benzeri | 3.627 |
| Genel yasa dışı | 1.668 |
| Toplam yüksek risk | 10.188 |
Çalışmanın 15. sayfasındaki Şekil 10, en yüksek puanlı işlemlerin örnek listesini göstermektedir. Her satırda işlem kimliği, risk puanı, şübhəli durumu, olası tipoloji və kısa otomatik gerekçe bulunmaktadır.
Yüksek riskli işlem sayısı, məlumat dəstindeki doğrulanmış 4.545 yasa dışı etiketten daha fazladır. Bunun niyəi modelin bilinmeyen işlemleri de riskli olarak işaretlemesidir. Ancaq bilinmeyen bir işlemin model tarafından yüksək riskli bulunması, gerçek referans etiketi elde edildiği anlamına gelmez.
Yeniden üretilebilirlik və eksik bilgiler
Çalışma; kod deposunu, ana məlumat kümelerini və uygulama defterini paylaşmaktadır. Bu durum üsulin incelenmesini və tekrar çalıştırılmasını kolaylaştırmaktadır.
Bununla belə ana metinde aşağıdaki ayrıntılar tam olarak raporlanmamıştır:
- KNN üçün kullanılan komşu sayısı və uzaklık meyarü,
- Random Forest üçün azami derinlik və diğer ağaç parametreleri,
- Rastgelelik tohumları,
- Birden fazla çalıştırmadaki ortalama və standart sapmalar,
- GCN üçün düzenlileştirme, dropout və ağırlık kaybı ayrıntıları,
- t-SNE perplexity, öğrenme oranı və rastgele başlangıç ayarları,
- Model olasılıklarının kalibrasyon üsuli,
- Bileşik puan ağırlıklarının həssaslıq analizi,
- Canlı çıkarımın gecikme və işlem tutumsi,
- Başka məlumat dəstinde bağımsız dış doğrulama.
Genel bilimsel değerlendirme
Çalışmanın en güçlü sonucu, Random Forest modelinin Elliptic məlumat dəstinin etiketli test bölümünde yüksek ikili sınıflandırma performansı göstermesidir. Grafik yapı, anomali puanı və ağ görselleştirmesinin aynı analiz hattına eklenmesi de soruşturma önceliklendirmesi üçün uygulanabilir bir prototip yaklaşımı sunmaktadır.
En ciddi məhdudiyyət ise suç tiplerinin doğrulanmış gerçek referans yerine tədqiqatçıların xüsusiyyət eşiklerinden oluşturulmasıdır. Bu durum dört sınıflı GCN’nin yüzde 96’lık sonucunun gerçek ransomware, para aklama və diğer yasa dışı işlemleri bağımsız biçimde ayırma başarısı olarak yorumlanmasını engellemektedir.
İkinci önemli məhdudiyyət, zaman serisi niteliğindeki məlumat üçün rastgele və tabakalı eğitim-test ayrımı kullanılmasıdır. Gelecekteki dönemlere genelleme, geçmiş zaman adımlarıyla eğitim və sonraki adımlarla test edilen zaman əsasli değerlendirmeyle gösterilmelidir.
Üçüncü olarak, bileşik risk puanındaki ağırlıklar və eşikler doğrulanmış operasyonel maliyetlere göre belirlenmemiştir. Yanlış pozitif bir işaretlemenin soruşturma kaynakları, müşteri hesapları və gerçek kişiler üzerindeki olası etkisi değerlendirilmemiştir.
Bu səbəbdən sistem, otomatik suç belirleme aracı değil; insan mütəxəssis tarafından incelenecek işlemleri sıralayan təcrübəsel bir karar destek prototipi olarak değerlendirilmelidir.
Mənbə və metod qeydi
| Kaynak kimliği alanı | Doğrulanan bilgi |
|---|---|
| Çalışmanın tam özgün adı | AI-Driven Cryptocurrency Transaction Analysis for Cybercrime Intelligence |
| Yazarlar və sıraları | 1. Norah Rashed Alshamri; 2. Seokhee Lee |
| Eş birinci yazar | Eş katkı və ya eş birinci yazarlık beyanı yer almamaktadır. |
| Sorumlu yazar | Seokhee Lee |
| Kurum | Department of Cybersecurity and Digital Forensics, Center for Cybercrime and Economic Crime, Naif Arab University for Security Sciences, Riyadh, Suudi Arabistan |
| Norah Rashed Alshamri ORCID | 0009-0004-5967-4015 |
| Seokhee Lee ORCID | 0009-0007-6142-7891 |
| DOI | 10.2139/ssrn.7004983 |
| Dergi | Belirli bir hakemli dergide yayımlandığına ilişkin bilgi bulunmamaktadır. |
| Yayınevi | Hakemli dergi yayınevi bilgisi bulunmamaktadır. Dosyada “Preprint submitted to Elsevier” ibaresi yer almaktadır. |
| Yayın platformu | SSRN |
| Yayın yılı | 2026 |
| SSRN’ye yüklenme tarihi | 26 Haziran 2026 |
| Sayfa sayısı | 17 |
| Kaynak türü | Makine öğrenmesi, grafik sinir ağı və davranış analizi içeren təcrübəsel araşdırma preprinti |
| Hakemlik durumu | Hakem değerlendirmesinden geçmemiştir. |
| Resmî tədqiqat bağlantısı | SSRN resmî tədqiqat sayfası |
| Uygulama kodu | GitHub kaynak kodu deposu |
| Çıkar çatışması | Yazarlar bilinen mali çıkar çatışması və ya kişisel ilişki bulunmadığını beyan etmiştir. |
| Kurumsal destek | Yazarlar NAUSS’a kurumsal desteği üçün teşekkür etmiştir; ayrı bir finansman kaynağı belirtilmemiştir. |
Bu tədqiqat rəyçi qiymətləndirməsindən keçməmiş bir preprinttir. DOI, SSRN tədqiqat kaydını tanımlamakta olup hakemli bir dergi makalesine ait DOI olarak sunulmamalıdır. Çalışmanın Elsevier biçiminde hazırlanması və ya Elsevier’e gönderilmiş olması, kabul və ya hakemli yayın anlamına gelmemektedir.
Bu Verianla makalesinin bilimsel içeriği yalnızca yüklenen tədqiqatya dayanarak hazırlanmıştır. Dış kaynaklar yalnızca yazar sırası, sorumlu yazar, kurum, DOI, SSRN yüklenme tarihi, resmî tədqiqat sayfası və kod deposu gibi bibliyografik kimlik bilgilerinin doğrulanması amacıyla kullanılmıştır. Çalışmada bulunmayan ek təcrübə sonucu və ya dış performans bulgusu eklenmemiştir.
Araşdırmanın nəticələrı, yüksek risk puanı alan işlemlerin suç faaliyeti olduğunu və ya herhansı bir gerçek kişinin suç işlediğini göstermemektedir. Model çıktıları ehtimallı və təcrübəsel inceleme öncelikleridir. Bir işlem hakkındaki hukuki değerlendirme; bağımsız kaynaklar, doğrulanmış cüzdan atıfları, borsa kayıtları, delil bütünlüğü və yetkili insan incelemesi gerektirir.
Çalışmanın əsas üsulsel məhdudiyyətləri; suç tipi etiketlerinin doğrulanmış gerçek referans yerine sezgisel eşiklerden üretilmesi, rastgele eğitim-test ayrımının zaman içindeki genellemeyi göstermemesi, risk ağırlıkları və eşiklerinin doğrulanmaması, t-SNE görsellerinin nicel küme doğrulaması içermemesi, canlı sistem gecikmesinin ölçülmemesi və nəticələrın tek bir tarihsel Bitcoin məlumat dəstine dayanmasıdır.
Random Forest üçün bildirilen yüzde 98,92 genel dəqiqlik ilə sunulan qarışıqlıq matrisinden hesaplanan yaklaşık yüzde 98,75 dəqiqlik arasında açıklanmamış fark bulunmaktadır. Zamansal şübhəli işlem grafiğindeki değerler de şekil açıklamasında belirtilen zirve sayılarıyla uyuşmamaktadır. Bu tutarsızlıklar nəticələrın yorumunda dikkate alınmalıdır.

Şərh yazın
E-poçt ünvanınız yayımlanmayacaq. Məcburi sahələr * ilə işarələnib