إشارة مسمومة تصل إلى الصفقة: أين تنكسر نماذج التداول بالذكاء الاصطناعي ولماذا لا تمتلك أي منظومة حماية فطرية

16 سبتمبر 202622 الآراء

arXiv preprint جديد 2608.24069 يحلّل تهديدًا لا يحتاج إلى الوصول إلى داخل النظام — يكفي التلاعب ببيانات الإدخال أو المطالبات (prompts) التي تقرأها الوكلاء. وبعد تشغيل أربعة أدوار (محلّل، باحث، متداول، مدير مخاطر) وأربع بنى للترابط بينها على خمسة أصول، توصّل المؤلفون إلى النتيجة نفسها: لم يُعثر على أي إعداد مستقر.

إشارة مسمومة تصل إلى الصفقة: أين تنكسر نماذج التداول بالذكاء الاصطناعي ولماذا لا تمتلك أي منظومة حماية فطرية

الإشارة التي تصل إلى الصفقة

لم تعد أنظمة التداول متعددة الوكلاء القائمة على نماذج اللغة الكبيرة مجرد تسلية مخبرية. فالمخطط الذي يقرأ فيه وكيل واحد تدفق الأخبار، ويتحقق وكيل ثانٍ من الفرضية، ويضع وكيل ثالث أمرًا، ويكبحه وكيل رابع، بات يظهر أكثر فأكثر ليس في بيئة اختبار معزولة، بل في أطر تُوضع فيها أصول حقيقية على المحك. وكلما كانت عملية تمرير الرسائل بين الحلقات أكثر إحكامًا، ارتفع الرهان أيضًا: فالقناة نفسها التي تجعل النظام سريعًا ومتناسقًا تتحول في الوقت ذاته إلى مسار لتوصيل تأثير خارجي.

وهذا بالضبط ما يتناوله preprint حديث على arXiv:2608.24069 بعنوان «Poisoning Agentic Alpha: Adversarial Vulnerabilities Across Roles and Architectures in Multi-Agent Trading Systems». صدر العمل في 25 أغسطس 2026 (v1، نحو 3.5 ميغابايت)، وأطروحته المركزية تبدو صارمة بشكل مفاجئ: لا توجد بنية «جاهزة» صامدة. ولا واحدة.

ما الذي اختبره المؤلفون تحديدًا

عمل على المقال فريق من عشرة باحثين: المؤلف الأول CheolWon Na، ومعه Hao Ni وLukasz Szpruch وZhangyang Wang وDhagash Mehta وSaurabh Nagrecha وAlejandro Lopez-Lira وChanyeol Choi وYongjae Lee وJee-Hyong Lee. الموضوع يقع عند تقاطع أربعة مجالات — الذكاء الاصطناعي، والهندسة المالية الحاسوبية، والتشفير والأمن، والأنظمة متعددة الوكلاء. وهذه التشكيلة من التخصصات توحي بحد ذاتها بأن الحديث ليس عن كفاءة النماذج الخالصة، بل عمّا يحدث عندما تلتقي الكفاءة بخصم.

الجِدة المعلنة تكمن في المنهجية الشاملة. يصف المؤلفون عملهم بأنه أول دراسة تجريبية في المجال المالي تتتبع خطوة بخطوة كيف تتسلل الإشارة العدائية إلى نظام تداول متعدد الوكلاء، وكم تستطيع أن تصمد في طريقها إلى القرار النهائي. ليس «هل يمكن للهجوم أن ينجح»، بل «إلى أي مدى يبقى حيًّا ولماذا يخبو في مكان ما».

أربعة أدوار — أربع واجهات للضربة

تم تفكيك خط الأنابيب الكلاسيكي إلى أربعة أدوار وظيفية: المحلل، والباحث، والمتداول، ومدير المخاطر. ولكل دور اختير هجوم يناسب واجهته الخاصة — أي ما يستخدمه هذا الدور فعليًا في عمله. المحلل يبتلع البيانات الخام، والباحث — الاستنتاجات الوسيطة، والمتداول — الفكرة المصاغة، ومدير المخاطر — الصفقة الجاهزة. ولكل نقطة دخول خصوصيتها، ولا تُوصف هنا «حبة» سحرية شاملة.

المحور البنيوي: الطوبولوجيات ومقياس APS

المحور الثاني للتجربة بنيوي. تُقارن أربع طوبولوجيات للتواصل، وتُختبر على نوعين من الهجمات: على مستوى البيانات وعلى مستوى الوكلاء. ولشرح الفرق في الصمود لا بالكلام، يُقدَّم Adversarial Signal Preservation Score (APS) — قيمة تُظهر بأثر رجعي مدى جودة حفظ النبض الخبيث أثناء مروره عبر السلسلة. وبعبارة أبسط، هو «عدّاد بقاء» السم: كلما ارتفع، كان ذلك أسوأ للنظام.

قاعدة التجربة مدمجة ومصممة بوضوح لتكون مضبوطة: خمسة أصول، واثنان من النماذج الأساسية (backbones)، واتجاهان مستهدفان. يتيح هذا التصميم فصل أثر البنية عن أثر النموذج المحدد — وهو أمر مهم إذا كان الاستنتاج يطمح إلى العمومية.

تهديد مُتاح للجميع: لماذا هذا أسوأ مما يبدو

غالبًا ما انطلقت الأعمال السابقة حول الهجمات العدائية على أنظمة التداول من افتراض أن المهاجم يمتلك وصولًا مميزًا إلى الجوانب الداخلية: الأوزان، والحالات المخفية، والقنوات الخدمية. وهذا افتراض مريح للباحث، لكنه نموذج رديء للواقع — فمثل هذا الخصم نادر.

هنا حُدّت حدود الإمكانات إلى ما هو ظاهر أصلًا: البيانات الأولية والـ prompts التي يستهلكها الوكلاء في الوضع الاعتيادي. لا وصول إلى «دماغ» النظام. ويصف المؤلفون نموذج التهديد هذا بأنه منخفض العتبة و«مُتاح للجميع» — إذ يمكن لأي شخص قادر على تمرير النص المناسب إلى النموذج أن يعيد إنتاجه، لا لمن يستطيع التسلل إلى داخله. وفي اقترانه بالأدوار، يعطي هذا مجموعة من الخصوم الخاصة بكل دور: لكل دور قناعه وثغره.

أين تنقطع السلسلة

إذا جُمعت الاستنتاجات معًا، تتضح ثلاث طبقات يتراجع فيها الدفاع عادةً.

البيانات والنص كسطح للهجوم. يثق النظام بالنص الوارد لمجرد أنه لولا ذلك لما عمل. وترشيح الخبر «الخاطئ» دون قتل الإشارة المفيدة مهمة أصعب بكثير مما تبدو.

الدور كمُضخِّم. لكل دور منطقة ثقة خاصة: المحلل لا يعيد فحص المواد الخام، والمتداول لا يعيد فحص الباحث. والتشويه الذي يصل إلى الواجهة الصحيحة يمضي بعدها بلا احتكاك تقريبًا.

البنية كقدر. تسمح الطوبولوجيات المختلفة بمرور النبض المسموم أو تخمده بطرق مختلفة — وهذا بالضبط ما يهدف APS إلى قياسه. لكن حتى المخططات الأكثر удачным لا تمنح مناعة: إنها تخفض فقط احتمال وصول الإشارة إلى الصفقة في شكل خطير.

ما الذي يترتب على ذلك للممارسين

لا يقدم العمل وصفة «ركّب هذا — وستكون آمنًا». بل يقدم شيئًا أكثر فائدة: خريطة يُرى من خلالها أين ينبغي النظر بالتحديد.

  • اعتبار البيانات الواردة غير موثوقة افتراضيًا. إذا كان الـ prompt والتغذية هما كل ما يحتاجه المهاجم، فإن الترشيح والتحقق من المصادر يتوقفان عن كونهما نظافة ويصبحان جوهر محيط الدفاع.
  • الفصل بين مناطق الثقة بين الأدوار. ليس لأن دورًا «أغبى» من آخر، بل لأن الثقة الشاملة هي ذاتها المسار الذي يسير عليه السم.
  • تقييم البنية قبل الإنتاج. اختبار ليس فقط العائد على الاختبار الرجعي، بل أيضًا كيف تتصرف الطوبولوجيا تحت حمل الإشارة العدائية.
  • إدخال مقياس بقاء مثل APS في التدقيق المنتظم. من المفيد رؤية ليس فقط «نجح أو لا»، بل في أي خطوة يفقد الهجوم قوته، وفي أي خطوة يحتفظ بها.

الاستنتاج الرئيسي: لا توجد مناعة فطرية

صياغة المؤلفين مباشرة إلى أقصى حد: لا توجد بنية من البنى المدروسة صامدة بطبيعتها. هذا ليس حكمًا على الأنظمة متعددة الوكلاء ولا حجة ضد تبنيها — بل تصحيح موقظ للحديث عن أن كفاية اختيار الإطار الصحيح وتوزيع الأدوار ببراعة. فالتواصل الذي يمنح هذه الأنظمة السرعة وجودة القرارات هو في الوقت ذاته نقطة ضعفها، وهاتان الخاصيتان غير قابلتين للفصل بطبيعتهما.

قيمة الـ preprint في أنه ينقل النقاش من مستوى «هل نماذج LLM للتداول عرضة للخطر» إلى مستوى «في أي خطوة محددة وبأي مخطط ربط تصل الإشارة إلى الصفقة». وتُقدَّم الدراسة كأساس للخطوة التالية: تصميم أطر تداول وكيلية تُبنى فيها الصمود من البداية، لا تُلحق بها من الجانب بعد أول حادث.

لا يقدم المؤلفون في الملخص توصيات محددة للدفاع — وهذا صادق. فالحقيقة المسجلة حتى الآن: لدى المهاجم مدخل رخيص، وليس لدى المدافع مخرج مجاني. وكل ما تبقى هو عمل للمستقبل، وهو ما يُفترض أن هذا الـ preprint قد أُطلق من أجله.

الأسئلة المتكررة

المواد ذات الصلة

جميع المواد
إشارة مسمومة تصل إلى الصفقة: أين تنكسر نماذج التداول بالذكاء الاصطناعي ولماذا لا تمتلك أي منظومة حماية فطرية