傳統資料思維
蒐集得愈多,好像就愈安全;但資料一跨機構,隱私、法遵與資安壓力也跟著升高。
以客戶靜態屬性或 PII 作為模型輸入,跨機構整合時易受個資保護規範與 Non-IID 資料異質性限制。
- 敏感識別資訊進入模型
- 跨行協作的合規成本高
- 難向第一線說明判斷原因
2026 年 5 月,假投資詐騙只占整體詐騙案件約 11%,財損卻占了 47%。這不是單一受害人的問題,而是一場資金流動速度的競賽。
依內政部警政署 2026 年 5 月統計,假投資詐欺案件數 1,396 件,約占整體詐欺案件 11%,但財產損失 25.6471 億元,占全體財損約 47%。
2026 年 5 月假投資詐欺財產損失
想像醫師不是先翻完你所有的生活史,而是先看最關鍵的生命徵象。研究只保留能讀懂金流節奏的五種欄位,拿掉足以識別個人的敏感資訊。
研究遵循資料極簡化原則,移除客戶敏感個人識別資訊(PII),僅以五項去識別化交易欄位建構特徵,降低跨機構共享之隱私與資安風險。
蒐集得愈多,好像就愈安全;但資料一跨機構,隱私、法遵與資安壓力也跟著升高。
以客戶靜態屬性或 PII 作為模型輸入,跨機構整合時易受個資保護規範與 Non-IID 資料異質性限制。
不問你是誰,只看「錢怎麼跑」。把專注力放在異常的速度、金額、頻率與方向。
以犯罪腳本理論導向之行為特徵工程,從動態交易軌跡萃取具跨機構可用性的解釋型指標。
5 項去識別化基礎欄位 → 24 項量化行為特徵
詐騙集團可以換人頭帳戶,卻很難違背「快、大、密、往外流」的金流習慣。研究將這些痕跡分成四個面向。
以 Cornish 犯罪腳本理論與 Walker 洗錢三階段模型進行逆向工程,建構時間、金額、頻率、方向四維之 24 項動態特徵。
傳統抓詐騙常回頭抓 15 天的資料,往往混入大量正常生活紀錄(特徵污染)。本研究用「犯罪始點切割法」,鎖定第一筆被騙款項匯入的瞬間,讓 AI 只學真正的犯罪突變。
傳統以「報案日回溯 15 天」取樣易導致特徵稀釋與預警遲滯。本研究提出「犯罪始點切割法(Onset Calibration)」,以三角檢核法精確鎖定 tonset,並結合時序雙向觀測機制提升即時阻斷效能。
受害人的錢開始匯入,常從小額試探逐漸升高。
偵測入金集中、最大交易金額與轉入次數等起始特徵。
錢開始「快進快出」,連續轉帳讓追查變困難。
最短間隔、轉出總額與轉出頻次,是高流速操作的重要訊號。
資金被洗成看似正常的去向,帳戶餘額可能被清空。
以餘額與資金流向協助辨識犯罪腳本之結束或轉換。
找出「第一次犯罪款項匯入 (tonset)」這個絕對切割點,精準純化犯罪前與犯罪後資料。
以司法判決查核、交易結構突變及專家人工複核之三角檢核法(Triangulation),界定 tonset 結構性突變點。
如何抓出精準的「犯罪第一秒」?本研究不靠單一來源,而是結合判決書、電腦演算法與專家經驗,並在系統發出警報時進行雙向即時檢驗。
為消弭特徵污染(Feature Contamination),本研究採三角檢核法標定 tonset,並建立「往前溯源」與「往後證實」之時序雙向決策輔助機制:
調閱司法院判決書真實紀錄,比對第一位受害者實際受騙受款時間戳記。
演算法檢測資金流動方差與間隔時間的結構性劇變,自動定位異常起點。
由反洗錢資深專家與第一線執法人員對邊緣樣本進行交叉確認與校準。
當系統發出警示,自動回頭看前 2 天的微小試探交易,揪出詐騙集團在正式大額詐騙前的測試跡象。
當首筆交易跨越閾值,逆向檢視前 2 日交易數值,發掘處置初期隱匿於閾值邊緣的微額試探軌跡,洗淨特徵稀釋。
持續順向追蹤後續每筆交易,若觀察到連續超標、極速分流,即可 100% 確定車手正在洗錢並啟動強制阻斷。
順向追蹤警示點後續流式交易,透過連續多筆高度密集跨越風險閾值(F10、F20、F3),證實多層化快進快出洗錢腳本。
這個數字表示:在研究資料中,每 100 個真正需要警覺的帳戶,模型成功辨識出約 93 個。它的目標是幫人員把注意力放在更值得看的地方。
以 8:2 訓練/測試切割,比較決策樹、隨機森林與 XGBoost;XGBoost 於全域測試具有最佳召回率、精確率與 F1-score。三種模型的召回率皆逾 90%。
每次警示都不該只是一個黑箱分數。這裡用點點模擬 TreeSHAP 的解釋:點愈往右,代表愈推高風險判斷。
TreeSHAP 量化特徵對模型輸出的邊際貢獻。下圖為依論文敘述重現之簡化蜂群圖,呈現二日視窗中核心特徵的正向歸因方向,非原始樣本逐筆圖。
模型最在意的三件事:金額突然變大、交易間隔突然變短、轉出動作突然變密集。這些都是「錢正急著被轉走」的客觀痕跡。
論文指出,二日模型中 F21(近二日轉出交易次數)、F3(近二日最短交易時間間隔)排名提升,並高度依賴 F10(近二日最大交易金額)、F20(近二日轉入次數)等特徵。
讀法:紅點代表該行為程度較高、藍點代表較低;越右側越推高風險。
橫軸:SHAP value(相對模型輸出之貢獻);色階:特徵值由低至高。本圖採示意性點位呈現論文描述之趨勢。
每家銀行的客群不同,但詐騙集團為了快速脫手資金,留下的節奏往往相似。這讓防護不必靠交換個人資料才能合作。
採一家訓練、九家外部盲測的 Leave-One-Bank-Out 交叉驗證。10 家異質金融機構中,8 家(80%)展現中高度遷移相容性,F1-score 穩定維持 88% 至 90%。
8 個亮起的節點,代表研究觀察到:共同的行為特徵,有機會成為跨行聯防的共同語言。
呈現方式為研究所述「80% 銀行展現中高度跨行遷移兼容性」的視覺化;未呈現個別機構名稱或逐家 F1 數值。
等得愈久,資料看似愈完整;但對被轉走的錢來說,時間就是成本。研究發現,只看前 48 小時,已經能保留幾乎相同的辨識能力。
以 XGBoost 比較 2、3、4 日動態滑動視窗:由 2 日延長至 4 日,F1-score 僅增加 0.45 個百分點,但預警時效增加 48 小時。
這不是要讓 AI 替人做決定,而是讓金融人員更早看見值得關心的訊號:在保護隱私的前提下,把有限的注意力放到最緊急的地方。
研究為「原始資料不出行、特徵參數共享」的跨機構聯防模式,提供去識別化、可解釋與低延遲之實證參考,並建議持續進行模型重訓以因應概念漂移。
不用先蒐集更多你是誰的資料,也能看懂不正常的金流節奏。
僅用五項去識別化欄位,降低 PII 跨機構共享之合規風險。
警示背後有理由:錢變大、速度變快、轉出變密集。
TreeSHAP 將樹模型之特徵歸因白盒化,支援法遵審核與決策說明。
不是等事件發生後才回頭看,而是在最初 48 小時,和資金流動賽跑。
二日動態滑動視窗兼顧 F1 表現與低延遲,可作為事件驅動或微批次部署之參考。
資料來源:〈資料極簡主義防制假投資詐欺與洗錢犯罪:輕量化 AI 跨金融機構預警模型之創新實踐〉(2026)。本頁為研究成果之互動式視覺轉譯;圖表中的 TreeSHAP 蜂群點位為依論文文字敘述製作的示意,非原始逐筆資料。