
Ин таҳқиқот барои муайян кардани намунаҳои гумонбар дар маълумоти транзаксияҳои Bitcoin ва сохтани рӯйхати афзалиятноки транзаксияҳо, ки метавонад дар таҳқиқоти рақамии криминалистӣ истифода шавад, усулҳои гуногуни зеҳни сунъиро дар як ҷараёни таҳлилӣ муттаҳид мекунад. Системаи пешниҳодшуда аз классификатсияи назоратшавандаи дуӣ, омӯзиши амиқи графии нимназоратшаванда, таҳлили аномалияи рафторӣ ва таҳқиқи шабакавии робитаҳои транзаксионӣ иборат аст.
Ҳамчун манбаи асосии маълумот Elliptic Bitcoin Dataset истифода шудааст, ки 203.769 транзаксия, 234.355 робитаи самтдор ва 166 хусусият барои ҳар транзаксияро дар бар мегирад. Аз ин транзаксияҳо 42.019 қонунӣ, 4.545 ғайриқонунӣ ва 157.205 номаълум тамғагузорӣ шудаанд. BitcoinHeist Ransomware Dataset барои ифодаи рафтори ransomware ва IBM AMLSim dataset барои ифодаи намунаҳои тақсим ва layering-и пул ҳамчун манбаъҳои ёрирасон истифода шудаанд.
Дар классификатсияи дуӣ модели Random Forest аз 100 дарахти қарор ва модели K-Nearest Neighbors муқоиса шудаанд. Тадқиқотчиён барои Random Forest accuracy-и %98,92, ROC-AUC-и 0,9962 ва PR-AUC-и 0,9817 гузориш додаанд. Аммо бо истифода аз қиматҳои confusion matrix-и таҳқиқот — 8.401 legitimate-и дуруст, 796 illicit-и дуруст, 3 false positive ва 113 false negative — overall accuracy тақрибан %98,75 ҳисоб мешавад. Байни %98,92-и дар матн гузоришшуда ва matrix-и дар visual пешниҳодшуда фарқи хурд, вале шарҳнашуда вуҷуд дорад.
Graph Convolutional Network барои интиқоли маълумоти аз транзаксияҳои тамғагузоришуда омӯхташуда ба транзаксияҳои номаълум тавассути робитаҳои транзаксионӣ ва барои классификатсияи транзаксияҳо ҳамчун legitimate, ransomware-like, money-laundering-like ё general illicit behavior истифода шудааст. Тадқиқотчиён барои модели чаҳорсинфӣ overall accuracy-и %96 гузориш додаанд. Аммо ransomware ва money-laundering class-ҳо аз verified forensic case label-ҳо сохта нашудаанд. Ransomware label ба он асос ёфтааст, ки вазни муайяни транзаксия аз median боло бошад; money-laundering label бошад ба fan-out value-и аз median боло асос ёфтааст. Аз ин рӯ, performance-и model дар ин class-ҳо асосан нишон медиҳад, ки model heuristic label-ҳои аз ҷониби тадқиқотчиён сохташударо то чӣ андоза дубора омӯхтааст.
Probability-и Random Forest, probability-и illicit transaction аз graph network ва Isolation Forest anomaly score якҷоя шуда, Composite Risk Score аз 0 то 1 сохта шудааст. Тадқиқотчиён 10.188 транзаксияро high-risk ишора карда, онҳоро ба 4.893 ransomware-like, 3.627 money-laundering-like ва 1.668 general illicit transaction candidate ҷудо кардаанд. Ин рақамҳо confirmed criminal transaction-ҳоро не, балки сабтҳоеро нишон медиҳанд, ки model ҳамчун investigation candidate prioritized кардааст.
Аз нигоҳи Туркия: Меъмории таҳқиқот метавонад ҳамчун research prototype барои transaction monitoring system-ҳои crypto-asset service provider-ҳо, financial-crime investigation, cyber-incident analysis ва digital-evidence prioritization дар Туркия арзёбӣ шавад. Аммо пеш аз истифода бояд бо маълумоти маҳаллии аз ҷиҳати ҳуқуқӣ тасдиқшуда, ки transaction structure ва current crime type-ҳои Туркияро ифода мекунанд, retraining ва independent testing анҷом дода шавад. False-positive rate-и risk score-ҳо, stability дар тӯли вақт, explainability ва мутобиқат бо chain of custody бояд арзёбӣ шаванд. Гарчанде ин система бар хилофи классификатсияи матни фаронсавӣ ё англисӣ мустақиман ба on-chain numerical data такя мекунад, аз historical Bitcoin pattern-ҳои Elliptic dataset наметавон дар бораи current transaction-ҳои Туркия, blockchain-ҳои дигар ё шахсони мушаххас хулосаи мустақим баровард. Model output-ҳо набояд танҳо барои account freeze, criminal allegation ё personal identity attribution истифода шаванд.
Ҳадафи асосии таҳқиқот чист?
Таҳқиқот мехоҳад сабтҳои оммавии blockchain-ро ба risk information-и сохторёфта табдил диҳад, ки investigators истифода бурда тавонанд. Гарчанде transaction-ҳо дар blockchain намоёнанд, wallet ва transaction identifier-ҳо шахсони воқеиро мустақим нишон намедиҳанд. Таҳлили дастии transaction network-ҳое, ки миллионҳо node ва edge доранд, дар амал имконнопазир аст.
Тадқиқотчиён иддао мекунанд, ки traditional fixed rules метавонанд ба рафтори нави hiding funds, changing addresses ва transaction layering ба таври кофӣ мутобиқ нашаванд. Framework-и пешниҳодшуда ин мушкилро бо муттаҳид кардани чор назари аналитикӣ ҳал мекунад:
- Supervised classification, ки аз рӯи labeled transaction-ҳо legitimate ё illicit ҷудо мекунад,
- Semi-supervised graph learning, ки аз робитаҳои байни transaction-ҳо истифода мебарад,
- Anomaly analysis, ки бе ниёз ба label-и пешакӣ unusual behavior меҷӯяд,
- Network analysis, ки direct ва indirect connection-ҳои атрофи suspicious transaction-ро нишон медиҳад.
Ҷараёни end-to-end, ки таҳқиқот пешниҳод мекунад
Расми 2 дар саҳифаи 7-и таҳқиқот ҳамаи ҷузъҳои системаро дар як flow нишон медиҳад. Се dataset аввал ба data preprocessing ва feature engineering медароянд. Маълумоти коркардшуда баъд ба се branch-и parallel ҷудо мешавад:
- Supervised classification бо Random Forest ва KNN,
- Graph-based classification бо Graph Convolutional Network-и дуқабата,
- Unsupervised analysis бо t-SNE, anomaly scoring ва k-hop connection analysis.
Натиҷаҳои ин се branch дар forensic similarity ё risk score якҷоя мешаванд, transaction-ҳо аз рӯи risk ranking мегиранд ва барои ҳар transaction probable behavior type ва automatic explanation тавлид мешавад. Дар марҳилаи охир output-и система ҳамчун review list пешниҳод мешавад, ки law-enforcement ё financial-crime investigator метавонад арзёбӣ кунад.
Ин схема аз ҷиҳати консептуалӣ integrated architecture медиҳад. Аммо набояд фарз кард, ки component-ҳои гуногун дар як data evidence-и комилан independent истеҳсол мекунанд. Random Forest ва graph network аз ҳамон Elliptic feature-ҳо истифода мебаранд, баъзе crime-type label-ҳо низ аз threshold-ҳое сохта шудаанд, ки ба ҳамин feature-ҳо татбиқ мешаванд. Аз ин рӯ, high agreement байни component-ҳо метавонад қисман аз common data ва common label-generation process пайдо шавад.
Кадом dataset-ҳо истифода шудаанд?
| Dataset | Ҳаҷм дар таҳқиқот | Нақш дар таҳқиқот |
|---|---|---|
| Elliptic Bitcoin Dataset | 203.769 transaction, 234.355 directed connection, 166 feature ва 49 time step | Манбаи асосӣ барои binary classification ва graph network |
| BitcoinHeist Ransomware Dataset | Bitcoin address-ҳои марбут ба ransomware | Дастгирии behavior feature-ҳои монанд ба ransomware |
| IBM AMLSim | Synthetic money-laundering transaction-ҳо | Дастгирии behavior feature-ҳои fund distribution ва fan-out |
Дар Elliptic dataset transaction-ҳо ҳамчун directed graph ифода шудаанд. Ҳар node як Bitcoin transaction ва ҳар edge flow-и пул байни transaction-ҳоро нишон медиҳад. Дар баъзе қисмҳои таҳқиқот node-ҳо ҳамчун “wallet address” тавсиф мешаванд, дар ҳоле ки дар methods ва data description node-ҳо transaction мебошанд. Истифодаи transaction node ва wallet address ба ҷойи ҳам дар баъзе қисмҳо level-и entity-еро, ки система барои он result медиҳад, норавшан мекунад.
Data class-ҳо то чӣ андоза imbalanced ҳастанд?
| Class | Шумораи transaction | Ҳиссаи тақрибӣ аз total |
|---|---|---|
| Номаълум | 157.205 | %77,15 |
| Қонунӣ | 42.019 | %20,62 |
| Ғайриқонунӣ | 4.545 | %2,23 |
Расми 1 дар саҳифаи 5-и таҳқиқот ин imbalance-и шадидро равшан нишон медиҳад. Unknown transaction-ҳо largest group ва illicit transaction-ҳо хеле small minority мебошанд. Ҳангоми training-и supervised model-ҳо unknown class хориҷ шуда ва 46.564 labeled transaction-и боқимонда истифода шудааст.
Азбаски legitimate transaction-ҳо тақрибан нӯҳ маротиба аз illicit transaction-ҳо зиёданд, танҳо overall accuracy метавонад misleading бошад. Тадқиқотчиён кӯшиш кардаанд ин мушкилро бо stratified sampling дар training ва test set ва setting-и class weight ҳамчун “balanced” дар Random Forest кам кунанд.
Preprocessing ва feature engineering чӣ гуна анҷом шуд?
Elliptic data аз се file — feature table, class table ва directed edge list — бор карда шуд. Барои supervised classification unknown transaction-ҳо хориҷ шуданд, numerical feature-ҳо бо StandardScaler то mean-и zero ва standard deviation-и one scale шуданд.
Тадқиқотчиён network-based feature-ҳо сохтанд, ки онҳоро “Behavioral Bridge” номиданд. Муҳимтарини онҳо Bitcoin fan-out мебошад. Fan-out нишон медиҳад, ки source transaction бо чанд destination transaction-и гуногун робита дорад. Фарз шудааст, ки fund-ҳои ба destination-ҳои зиёд паҳншуда метавонанд ба layering behavior дар money laundering монанд бошанд.
Аммо high fan-out танҳо дар illicit behavior дида намешавад. Худи таҳқиқот эътироф мекунад, ки legitimate exchange transaction-ҳои серкор низ high fan-out дошта метавонанд. Аз ин рӯ, fan-out худ ба худ proof of money laundering ё reliable crime-type label нест.
Random Forest ва KNN чӣ гуна сохта шуданд?
Random Forest model аз 100 decision tree сохта шудааст. Сабабҳои интихоби model: кор бо high-dimensional data, омӯхтани nonlinear pattern, resistance бештар ба overfitting нисбат ба single decision tree ва ability барои feature-importance value.
K-Nearest Neighbors ҳамчун comparison model татбиқ шудааст. Data ба %80 training ва %20 test ба таври stratified тақсим шудааст. Таҳқиқот мегӯяд, ки ин split аз рӯи time step не, балки аз рӯи class proportion анҷом шудааст.
Азбаски Elliptic dataset 49 time step дорад, random ва stratified split метавонад transaction-ҳои монанд аз ҳамон period-ҳоро ҳам ба training ва ҳам ба test set паҳн кунад. Таҳқиқот forward-time test-и алоҳида пешниҳод намекунад, ки дар past time step training ва дар later time step testing кунад. Аз ин рӯ, нишон дода нашудааст, ки model то чӣ андоза ба future transaction behavior generalize мешавад.
Graph Convolutional Network чӣ гуна кор мекунад?
Random Forest ҳар transaction record-ро асосан аз рӯи independent feature-ҳо арзёбӣ мекунад, Graph Convolutional Network бошад маълумоти neighbor-ҳоеро, ки transaction ба онҳо пайваст аст, низ истифода мебарад. Қабати аввал feature-ҳои 166-андозаи transaction-ро ба hidden representation-и 64-андоза табдил медиҳад:
\[ 166 \longrightarrow 64 \]
Пас аз ин transformation ReLU nonlinear function истифода мешавад. Қабати дуюм representation-и 64-андозаро ба output class-ҳо табдил медиҳад:
\[ 64 \longrightarrow C \]
Дар ин ҷо барои binary model \(C=2\) ва барои multiclass model \(C=4\). Дар output log-softmax истифода шудааст. Model loss-ро танҳо дар labeled training node-ҳо ҳисоб мекунад, аммо тавассути graph connection аз neighborhood structure-и unknown node-ҳо низ истифода мебарад.
Binary GCN 100 epoch ва multiclass GCN 50 epoch training шудааст. Adam optimizer ва learning rate-и 0,01 истифода шуда, negative log-likelihood ҳамчун loss function татбиқ шудааст.
Чор crime-type label чӣ гуна сохта шудаанд?
Чор class инҳоянд:
- Legitimate transaction,
- Ransomware-like transaction,
- Money-laundering-like transaction,
- General illicit transaction.
Ҷудокунии асосии legitimate ва illicit ба label-ҳои Elliptic dataset такя мекунад. Аммо subtype-ҳои illicit class аз verified case record гирифта нашудаанд. Тадқиқотчиён subtype-ҳоро бо қоидаҳои зерин сохтаанд:
- Ransomware-like: Агар normalized transaction weight бо номи feat_0 дар Elliptic dataset аз median-и illicit transaction-ҳо боло бошад,
- Money-laundering-like: Агар fan-out value аз median-и illicit transaction-ҳо боло бошад,
- General illicit: Дигар illicit transaction-ҳое, ки ба ду қоидаи боло намедароянд.
Ин равиш маъно дорад, ки model real ва independent crime-type label-ҳоро наомӯхтааст. GCN аввал бо label-ҳое training шуд, ки аз threshold rule-ҳои муайянкардаи тадқиқотчиён бароварда шудаанд, баъд ҳамин label-ҳоро аз feature-ҳои ҳамон навъ predicted кардааст. Қисми critical assessment дар саҳифаи 15-и таҳқиқот ин circularity-ро низ ошкоро эътироф мекунад.
Unsupervised behavioral analysis чӣ гуна анҷом шуд?
High-dimensional transaction feature-ҳо бо t-SNE ба plane-и дуандоза кам карда шуданд. t-SNE dimensionality-reduction method аст, ки record-ҳои ба ҳам монандро метавонад дар визуали дуандоза ба ҳам наздик нишон диҳад. Таҳқиқот инро “behavioral clustering” меномад; аммо separate clustering algorithm, интихоби cluster count ё quantitative cluster-validity measure ба мисли silhouette score гузориш нашудааст.
Аз ин рӯ, separation-ҳо дар t-SNE visual набояд ҳамчун independently verified natural crime cluster тафсир шаванд. t-SNE setting, random initialization ва local-neighborhood structure метавонад ба visual shape таъсир расонад.
Isolation Forest anomaly score чист?
Isolation Forest барои муайян кардани transaction-ҳое истифода шудааст, ки бе вобастагӣ ба label аз дигарон фарқ мекунанд. Model бо 100 tree сохта шуда, contamination ба %5 гузошта шудааст. Threshold-и 0,413 ба percentile-и %95-и score distribution мувофиқ интихоб шудааст.
Contamination-и %5 маъно дорад, ки дар method design пешакӣ тахминан %5 data ҳамчун anomaly қабул мешавад. Ин ratio нишон намедиҳад, ки %5 real transaction воқеан бо crime алоқаманд аст.
Composite Risk Score чӣ гуна ҳисоб мешавад?
Таҳқиқот се model output-ро бо формулаи вазндори зерин якҷоя мекунад:
\[ CRS(v) = 0{,}4\,RF_{\mathrm{prob}}(v) + 0{,}4\,GCN_{\mathrm{illicit}}(v) + 0{,}2\,BEH_{\mathrm{score}}(v) \]
Дар ин ҷо:
- \(RF_{\mathrm{prob}}\), probability-и illicit class аз Random Forest,
- \(GCN_{\mathrm{illicit}}\), probability-и illicit class аз graph network,
- \(BEH_{\mathrm{score}}\), behavioral anomaly score бар пояи Isolation Forest-ро нишон медиҳад.
Risk level-ҳо бо threshold-ҳои зерин муайян шудаанд:
| Risk level | Threshold дар таҳқиқот |
|---|---|
| Low risk | CRS < 0,30 |
| Elevated risk | 0,30 ≤ CRS < 0,65 |
| High risk | CRS ≥ 0,65 |
Weight-ҳои %40, %40 ва %20 design choice-и тадқиқотчиёнанд. Таҳқиқот нишон намедиҳад, ки ин weight-ҳо дар independent validation set optimize, бо weight-ҳои дигар compare ё probability calibration шудаанд. Ҳамин ҳолат барои risk threshold-ҳои 0,30 ва 0,65 низ амал мекунад.
Hidden connection analysis чӣ гуна анҷом мешавад?
Node-ҳои атрофи transaction-и suspicious бо PyTorch Geometric k-hop subgraph extraction function муайян шудаанд. Subgraph ба NetworkX structure табдил дода шуда, ҳадаф calculation-и metric-ҳои network, ба мисли node degree, betweenness centrality ва PageRank будааст.
Расми 9 дар саҳифаи 14-и таҳқиқот transaction network-ро дар атрофи шаш labeled illicit node нишон медиҳад. Red node-ҳо illicit, green node-ҳо legitimate ва gray node-ҳо unknown мебошанд. Дар visual дида мешавад, ки suspicious node-ҳо на танҳо бо suspicious node-ҳои дигар, балки бо legitimate ва unknown node-ҳо низ алоқаманданд.
Пайваст будани legitimate node ба illicit-labeled node маънои онро надорад, ки он node ё шахси вобаста crime кардааст. Exchange-ҳо, payment service-ҳо, intermediary address-ҳо ё ordinary counterparty метавонанд дар ҳамон network пайдо шаванд.
“Live inference” чӣ маъно дорад?
Live inference function дар таҳқиқот transaction ID ва 166-dimensional feature vector-ро ба trained model дода, class, risk score, probable typology ва explanation мебарорад. Ин нишон медиҳад, ки дар як software function instant prediction анҷом додан мумкин аст.
Аммо таҳқиқот continuous monitoring service-и пайваст ба real blockchain stream, transaction-per-second throughput, end-to-end latency, behavior ҳангоми network outage ё production-environment test пешниҳод намекунад. Аз ин рӯ, “real-time” бояд ба маънои functioning prototype function истифода шавад, на ҳамчун measured operational-system performance.
Нуқтаҳои қавии таҳқиқот кадоманд?
- Се analytical approach-и гуногунро дар як processing pipeline муттаҳид мекунад.
- Дар баробари transaction feature-ҳо network connection-ҳоро истифода мебарад.
- Дар dataset-и калон ва public-и Bitcoin санҷиши рақамӣ пешниҳод мекунад.
- Ғайр аз overall accuracy, precision, recall, F1, ROC-AUC ва PR-AUC-ро гузориш медиҳад.
- Бо confusion matrix ва feature-importance graph рафтори model-ро қисман намоён мекунад.
- Ҳадаф дорад unlabeled transaction-ҳоро тавассути graph connection арзёбӣ кунад.
- Source code ва link-ҳои dataset-ҳои истифодашударо мубодила мекунад.
- Дар limitations section ошкоро эътироф мекунад, ки crime-type label-ҳои худ verified real reference нестанд.
Таҳқиқот чиро исбот намекунад?
- Исбот намекунад, ки transaction-ҳои high-risk ишорашуда аз ҷониби model воқеан criminal transaction мебошанд.
- Ягон transaction-ро ба шахс ё organization-и воқеии мушаххас пайваст намекунад.
- Нишон намедиҳад, ки ransomware ва money-laundering typology бо independent verified forensic label шинохта шудаанд.
- Нишон намедиҳад, ки model дар current Bitcoin transaction ё blockchain-и дигар ҳамон accuracy-ро ба даст меорад.
- Исбот намекунад, ки performance-и multiclass-и %96 separation-и crime type-ҳои воқеиро ифода мекунад.
- Нишон намедиҳад, ки risk score-ҳо legal-evidence standard-ро қонеъ мекунанд.
- Measured real-time performance дар live blockchain monitoring system пешниҳод намекунад.
- Consequences-и false positive барои real person ё organization-ро арзёбӣ намекунад.
- Нишон намедиҳад, ки model ба intentionally modified ё obfuscated transaction pattern устувор аст.
Усул ва бозёфтҳои таҳқиқот
Data ва experiment configuration
| Method component | Configuration-и гузоришшуда дар таҳқиқот |
|---|---|
| Main dataset | Elliptic Bitcoin Dataset |
| Transaction count | 203.769 |
| Graph connection | 234.355 directed edge |
| Feature count | 166 |
| Time step | 49 |
| Labeled transaction | 46.564 |
| Unknown transaction | 157.205 |
| Training-test split | %80 / %20, stratified |
| Scaling | StandardScaler |
| Execution environment | Google Colaboratory ва GPU acceleration |
Натиҷаҳои Random Forest ва KNN
| Metric | Random Forest | KNN |
|---|---|---|
| Overall accuracy-и гузоришшуда дар матн | %98,92 | %97,75 |
| Illicit-class precision | 1,000 | 0,890 |
| Illicit-class recall | 0,876 | 0,878 |
| Illicit-class F1 score | 0,934 | 0,884 |
| Micro-F1 | 0,989 | 0,978 |
| ROC-AUC | 0,996 | 0,964 |
| PR-AUC | 0,9817 | Дар таҳқиқот гузориш нашудааст. |
Random Forest дар ҳамаи comparison metric-ҳои таҳқиқот аз KNN result-и баландтар дод. Хусусан precision-и illicit class ҳамчун 1,000 report шудааст, ки ба хеле кам будани false positive дар test set алоқаманд аст. Аммо recall 0,876 аст; яъне як қисми transaction-ҳои illicit-labeled ҳамчун legitimate classified шудаанд.
Confusion matrix чиро нишон медиҳад?
| Actual class | Legitimate prediction | Illicit prediction |
|---|---|---|
| Legitimate | 8.401 | 3 |
| Illicit | 113 | 796 |
Мувофиқи ин matrix, аз total 9.313 test sample, 9.197 дуруст classified шудаанд:
\[ \mathrm{Doğruluk} = \frac{8401+796}{8401+3+113+796} \approx 0{,}9875 \]
Ин қимат тақрибан %98,75 аст. %98,92-и дар матни таҳқиқот гуфташуда бо қимати аз matrix ҳисобшуда яксон нест. Шарҳ дода нашудааст, ки фарқ аз separate experimental run, rounding ё visual-и ба result set-и дигар тааллуқдошта пайдо шудааст.
Қиматҳои тақрибии аз matrix барои illicit class ҳисобшуда чунинанд:
\[ \mathrm{Kesinlik} = \frac{796}{796+3} \approx 0{,}996 \]
\[ \mathrm{Duyarlılık} = \frac{796}{796+113} \approx 0{,}876 \]
\[ F1 \approx 0{,}932 \]
Инҳо ба 1,000 precision, 0,876 recall ва 0,934 F1, ки дар table-и таҳқиқот дода шудаанд, наздиканд; фарқҳои хурд метавонанд аз rounding ё separate run пайдо шаванд.
ROC ва precision-recall graph-ҳо
Дар Расми 3, саҳифаи 9-и таҳқиқот ROC curve ба upper-left corner наздик ҳаракат карда, AUC-и 0,9962 нишон медиҳад. Precision-recall curve низ дар range-и васеи recall high precision нишон дода, area-и 0,9817 гузориш медиҳад.
Ин result-ҳо нишон медиҳанд, ки model дар test split-и истифодашуда legitimate ва illicit label-ҳои Elliptic-ро хуб ҷудо мекунад. Аммо high performance дар record-ҳое, ки randomly аз same period split шудаанд, same success-ро дар future time step ё new crime method кафолат намедиҳад.
Feature importance graph
Расми 5 дар саҳифаи 11 15 feature-и таъсирбахши Random Forest-ро нишон медиҳад. Highest importance value ба feat_52 ва feat_89, баъд ба feat_42 ва feat_40 тааллуқ дорад.
Аммо азбаски баъзе feature-ҳои Elliptic dataset бо anonymized name пешниҳод шудаанд, real-world direct meaning-и онҳо дар таҳқиқот муфассал шарҳ дода нашудааст. High feature-importance value худ ба худ causal relation ё forensic explanation намедиҳад.
Натиҷаҳои GCN-и чаҳорсинфӣ
| Class | F1 score-и гузоришшуда |
|---|---|
| Legitimate | %97,2 |
| Ransomware-like | %93,4 |
| Money-laundering-like | %91,8 |
| General illicit | %94,2 |
| Overall accuracy | %96 |
Ин ratio-ҳо нишон медиҳанд, ки graph network чор label-и сохташударо аз ҳам ҷудо карда тавонист. Аммо азбаски се illicit subtype аз feature threshold ба ҷои verified real reference гирифта шудаанд, result-ҳо набояд ҳамчун success-и recognition-и crime type-и воқеӣ пешниҳод шаванд.
Forensic intelligence map
Расми 6 дар саҳифаи 12 дар фазои рафтории дуандоза-и ба t-SNE монанд минтақаҳои ransomware ва money laundering-ро бо border-ҳои ранга нишон медиҳад. Transaction-ҳое, ки confidence score-и аз %70 боло доранд, бо marker-и калонтар нишон дода шудаанд.
Map метавонад visual prioritization диҳад; аммо region boundary-ҳои кашидашуда ба independent forensic validation такя намекунанд. Point-ҳое, ки дар visual ҷудо дида мешаванд, аз placement-и dimensionality-reduction method таъсир мегиранд.
Номувофиқӣ дар temporal analysis
Расми 8 дар саҳифаи 13 шумораи unknown transaction-ҳои suspicious ишорашударо дар 49 time step нишон медиҳад. Figure title ва text мегӯянд, ки дар time step-ҳои 19–21 тақрибан 1.750 ва дар time step 33 тақрибан 1.470 transaction peak вуҷуд дорад.
Аммо y-axis ва plotted point-ҳои graph дар time step-ҳои 20–22 тақрибан 2.300–2.800 ва дар time step 33 тақрибан 3.200 нишон медиҳанд. Рақамҳои graph ва figure description ба таври назаррас мувофиқ нестанд.
Илова бар ин, тадқиқотчиён мегӯянд ин period-ҳо метавонанд “high criminal activity ё coordinated attack campaign” бошанд. Аммо time step-ҳо бо real event record map нашудаанд. Аз ин рӯ, increase-ҳои graph бо crime campaign-и мушаххас мувофиқ буданашон аз data-и таҳқиқот тасдиқ нашудааст.
Натиҷаҳои connection network
| Network finding | Қимати гузоришшуда |
|---|---|
| Connection аз illicit node ба unknown node | 1.458 |
| Connection аз illicit node ба legitimate node | 915 |
| Direct connection-и highest-risk transaction hub | 672 |
Тадқиқотчиён ин network structure-ро бо multi-hop fund transfer ва intermediary-address use мепайванданд. Аммо connection count худ ба худ money-laundering behavior-ро исбот намекунад. Хусусан high-volume service ва exchange метавонанд табиатан connection-и legitimate-и зиёд дошта бошанд.
Рӯйхати high-risk transaction
| Категорияи аз ҷониби model таъиншуда | Шумораи transaction |
|---|---|
| Ransomware-like | 4.893 |
| Money-laundering-like | 3.627 |
| General illicit | 1.668 |
| Total high risk | 10.188 |
Расми 10 дар саҳифаи 15 рӯйхати намунавии transaction-ҳои бо highest score-ро нишон медиҳад. Дар ҳар row transaction ID, risk score, suspicious status, probable typology ва short automatic rationale ҳаст.
Шумораи high-risk transaction аз 4.545 verified illicit label дар dataset зиёд аст. Сабаб ин аст, ки model unknown transaction-ҳоро низ risk ишора мекунад. Аммо high-risk шудани unknown transaction аз ҷониби model маънои гирифтани real reference label-ро надорад.
Reproducibility ва маълумоти нопурра
Таҳқиқот code repository, main dataset ва implementation notebook-ро share мекунад. Ин review ва rerun-и method-ро осон мекунад.
Аммо дар main text ҷузъиёти зерин пурра report нашудаанд:
- Number of neighbors ва distance metric барои KNN,
- Maximum depth ва дигар tree parameter-ҳо барои Random Forest,
- Random seed-ҳо,
- Mean ва standard deviation дар multiple run,
- Regularization, dropout ва weight-loss details барои GCN,
- t-SNE perplexity, learning rate ва random initialization setting,
- Probability-calibration method-и model,
- Sensitivity analysis-и Composite score weight,
- Latency ва throughput-и live inference,
- Independent external validation дар dataset-и дигар.
Арзёбии умумии илмӣ
Қавитарин result-и таҳқиқот ин high binary-classification performance-и Random Forest дар labeled test partition-и Elliptic dataset аст. Илова шудани graph structure, anomaly score ва network visualization ба ҳамон pipeline низ ҳамчун prototype approach барои investigation prioritization арзиши амалӣ дорад.
Маҳдудияти ҷиддитарин ин аст, ки crime type-ҳо аз feature threshold-и тадқиқотчиён ба ҷои verified real reference сохта шудаанд. Ин имкон намедиҳад result-и %96-и four-class GCN ҳамчун independent recognition success барои real ransomware, money laundering ва other illicit transaction тафсир шавад.
Маҳдудияти муҳими дуюм истифодаи random ва stratified train-test split барои data-и time-series-like аст. Generalization ба future period бояд бо time-based evaluation нишон дода шавад, ки дар past time step training ва next step testing мекунад.
Сеюм, weight ва threshold-ҳои composite risk score аз рӯи validated operational cost муайян нашудаанд. Таъсири possible false positive marking ба investigation resource, customer account ва real person арзёбӣ нашудааст.
Аз ин рӯ, система бояд на ҳамчун automatic crime-detection tool, балки ҳамчун experimental decision-support prototype арзёбӣ шавад, ки transaction-ҳоро барои review аз ҷониби human expert ranking мекунад.
Ёддошти манбаъ ва усул
| Source identity field | Маълумоти тасдиқшуда |
|---|---|
| Номи пурраи аслии таҳқиқот | AI-Driven Cryptocurrency Transaction Analysis for Cybercrime Intelligence |
| Муаллифон ва тартиб | 1. Norah Rashed Alshamri; 2. Seokhee Lee |
| Co-first author | Equal-contribution ё co-first authorship statement вуҷуд надорад. |
| Corresponding author | Seokhee Lee |
| Institution | Department of Cybersecurity and Digital Forensics, Center for Cybercrime and Economic Crime, Naif Arab University for Security Sciences, Riyadh, Saudi Arabia |
| Norah Rashed Alshamri ORCID | 0009-0004-5967-4015 |
| Seokhee Lee ORCID | 0009-0007-6142-7891 |
| DOI | 10.2139/ssrn.7004983 |
| Journal | Маълумоте нест, ки дар peer-reviewed journal-и мушаххас нашр шудааст. |
| Publisher | Маълумоти peer-reviewed journal publisher вуҷуд надорад. Дар файл ибораи “Preprint submitted to Elsevier” ҳаст. |
| Publication platform | SSRN |
| Publication year | 2026 |
| SSRN upload date | 26 июни 2026 |
| Page count | 17 |
| Source type | Experimental research preprint бо machine learning, graph neural network ва behavioral analysis |
| Peer-review status | Аз peer review нагузаштааст. |
| Official study link | Саҳифаи расмии таҳқиқот дар SSRN |
| Implementation code | GitHub source-code repository |
| Conflict of interest | Муаллифон гуфтаанд, ки known financial conflict ё personal relationship вуҷуд надорад. |
| Institutional support | Муаллифон ба NAUSS барои institutional support ташаккур гуфтаанд; funding source-и ҷудогона нишон дода нашудааст. |
Ин таҳқиқот preprint-и аз peer review нагузашта аст. DOI сабти таҳқиқот дар SSRN-ро муайян мекунад ва набояд ҳамчун DOI-и peer-reviewed journal article пешниҳод шавад. Elsevier-style омода шудан ё ба Elsevier submitted шудан маънои acceptance ё peer-reviewed publication-ро надорад.
Мундариҷаи илмии ин мақолаи Verianla танҳо бар асоси таҳқиқоти боршуда омода шудааст. External source-ҳо танҳо барои bibliographic verification-и author order, corresponding author, institution, DOI, SSRN upload date, official study page ва code repository истифода шудаанд. Experimental result ё external performance finding-и дар таҳқиқот набуда илова нашудааст.
Натиҷаҳои таҳқиқот нишон намедиҳанд, ки transaction-ҳои дорои high risk score criminal activity ҳастанд ё ягон person-и воқеӣ crime кардааст. Model output-ҳо probabilistic ва experimental review priority мебошанд. Legal assessment-и transaction independent source, verified wallet attribution, exchange record, evidence integrity ва authorized human review талаб мекунад.
Маҳдудиятҳои асосии methodology: crime-type label-ҳо аз heuristic threshold ба ҷои verified real reference сохта шудаанд; random training-test split temporal generalization-ро нишон намедиҳад; risk weight ва threshold validated нашудаанд; t-SNE visual quantitative cluster validation надоранд; live-system latency чен нашудааст; ва result-ҳо ба як historical Bitcoin dataset такя мекунанд.
Байни overall accuracy-и %98,92 барои Random Forest ва accuracy-и тақрибии %98,75, ки аз confusion matrix-и пешниҳодшуда ҳисоб мешавад, фарқи шарҳнашуда ҳаст. Қиматҳои temporal suspicious-transaction graph низ бо peak count-ҳои дар figure description гуфташуда мувофиқ нестанд. Ин номувофиқатҳо бояд ҳангоми interpretation-и result ба назар гирифта шаванд.

Шарҳ гузоред
Нишонии почтаи электронии шумо нашр намешавад. Майдонҳои ҳатмӣ бо * нишон дода шудаанд