悦数图数据库

首页>博客>行业科普>跑分平台拆解:兼职刷流水背后的黑产资金网络,图数据库怎么查?

跑分平台拆解:兼职刷流水背后的黑产资金网络,图数据库怎么查?

跑分平台图数据库

一条交易流水记录:23 点 47 分,5200 元,转入某储蓄卡,四分钟后全额转出到另一个账户。金额不大,时间不算异常,收款方是个人。如果只看这一条,它和无数笔日常转账没有区别,甚至连反洗钱系统的预警阈值都没有触碰到。但如果把这条流水放回它所在的网络——同一个收款账户在两周内接收过 380 笔类似金额的转账,付款人来自 61 个不同的城市,转出后又迅速汇入 7 个上游账户——这笔 5200 元就不再是一笔转账,而是跑分平台资金网络里的一个像素点。跑分黑产最擅长的就是把一整条资金链路拆成无数个看起来毫无意义的像素点,而图数据库要做的,就是把这些像素点重新拼回一张图。

一、一笔转账背后的四层链条

要理解跑分,先要理解它的分工。一条完整的跑分资金链路通常包含四层角色,每一层只跟相邻的上下层接触,跨层之间几乎不留直接证据。

第一层:散客(付款方)。 参与网络赌博、色情直播、虚假投资等活动的普通用户,按平台提示把资金转入指定的个人银行账户。他们往往不知道自己转进的账户属于谁,只关心充值到账。这一层数量最大、金额最碎,是整个网络最外层的"防线"。

第二层:卡农(跑分客)。 被"兼职刷流水,日结 200 元"这类招募信息吸引进来的普通人,出借或出租自己的银行卡、收款码、微信支付宝账号。他们按要求把收到的钱迅速转给上家,抽取万分之几到千分之几的佣金。这一层是网络的肉身载体,也是唯一能被银行直接看见的部分。

第三层:码商与代理(卡头)。 组织卡农、收购银行卡四件套、提供收款码池、按上家指令分配任务的人。一个码商往往同时管理几十到几百个卡农,掌握多张卡、多个收款账号,还会为不同上家提供"通道"。

第四层:平台方与资金需求方。 跑分平台的运营者,以及需要清洗资金的上游(赌博、诈骗、非法集资平台)。平台提供技术撮合与结算,按流水抽成。

四层结构里,风险与可见度恰好成反比:

层级 承担动作 收益水平 风控可见度
散客(付款方) 按提示转账充值 无(参与违法活动本身) 中,但金额分散难聚合
卡农(跑分客) 出借银行卡与收款码,收款后转出 万分之几至千分之几佣金 高,账户有直接异常流水
码商与代理 组织卡农、提供通道、结算佣金 千分之几至百分之几抽成 极低,不在任何业务字段中出现
平台方与需求方 技术撮合、资金结算、抽取分成 全链路最高 最低,服务器与账号均可随时更换

问题就出在这张表上:能被系统看见的是卡农,而真正组织犯罪的是上面两层。只打掉卡农,网络几天内就能补充新人,通道恢复正常。

二、跑分网络的四个结构性特征

跑分网络之所以难打,不是因为隐蔽技巧多高明,而是它的结构本身就对传统监测方式免疫。

账户多而单笔小。 一个中等规模跑分团伙常掌握数百到上千张银行卡。为规避大额交易监测,每张卡的日流水被刻意控制在数万元以内,单笔金额多在几千元区间,恰好落在银行的常规监测阈值之下。

账户生命周期短。 一张卡从激活到被冻结往往只有两到四周,之后迅速弃用并启用新卡。这导致基于历史数据积累的模型刚学到特征,样本就已经失效。

跨机构分散。 跑分网络天然横跨多家银行与第三方支付渠道。单家银行看到的是自己的账户有零星异常,看不到完整的资金链路,跨机构之间缺乏实时共享机制。

成员流动频繁。 卡农被招募、被发现、被替换的周期很快,但码商与平台这一层相对稳定。如果监测的目标是"账户",看到的永远是流动的底层;如果目标是"网络结构",才有可能触及稳定的上层。

再看一组拆单算术。 一个中等规模团伙若掌握 500 张卡,每张卡日均流水控制在 3 万元以内(单笔几千元),则单卡全天流水都不触发大额预警,但整个团伙单日过账规模可达 1500 万元,一个月就是数亿元。这意味着阈值监管面临的不是"漏报个别账户",而是"整条通道在阈值以下运行"。凡是以单账户绝对金额为判断依据的规则,遇到这种结构性拆单都会失效——不是规则设得太松,而是观察单元选错了。

传统监测与图谱识别的差异可以这样对照:

对比维度 传统规则与模型监测 图谱关联识别
观察单元 单笔交易、单个账户 账户群与关系网络
主要依据 金额、频次、时间、地域阈值 关系结构、路径、社区归属
跨行能力 依赖外部数据接入,时效差 多源数据统一入图,一次遍历穿透
对拆单的抵抗力 弱,拆到阈值以下即失效 强,拆单不改变网络结构
对新账户的识别 无历史即无结论 凭关系连接即可判定归属
输出结果 一条预警 一张可解释的关系图与团伙名单

三、图数据库如何把像素点拼回一张图

建模:先定义节点与边。 跑分网络的图谱通常包含七类节点:自然人(卡农、码商、散客)、银行卡、支付账号(微信、支付宝、收款码)、商户、设备指纹、IP 与登录环境、平台账号。关系边则覆盖转账关系、登录关系、设备共用关系、上下线代理关系、同商户绑定关系。建模时有一个关键设计:关系边必须带时间与金额属性,因为跑分网络的判定高度依赖时间窗口内的行为聚合,而不是静态的拓扑连接。

多跳遍历:顺着资金链条走。 反洗钱领域最典型的查询是"资金链路穿透":从一笔可疑转账的收款账户出发,向上追溯三到五跳,看看资金最终汇聚到哪些账户。在关系数据库里,这需要多次自连接 JOIN,跳数一多性能立刻崩盘;在图数据库里,这是一次沿边遍历。

四、图算法怎么识别团伙与核心账户

多跳遍历解决的是"这笔钱去哪了",图算法解决的是"这个网络有多大、谁在中间、钱从哪来"。五个算法在跑分识别中最常被组合使用:

图算法 在跑分识别中的作用 典型输出
社区发现(Louvain) 把转账高度内聚的账户自动划为同一团伙 跑分团伙划分,含卡农与码商
PageRank 识别资金汇聚与分发的枢纽账户 码商主卡、平台结算卡
联通子图 量化单个网络的规模与影响面 涉案账户数、涉案金额、地域分布
环检测 发现资金自我循环的虚假流水 刷量走账、自融型跑分
最短路径 量化两个账户之间的关联紧密度 卡农与平台之间的层级距离

团伙画像与核心账户判定。 当社区发现把 400 多个账户聚成一个团伙时,图谱要回答的不只是"他们是一伙的",还要回答"谁是核心"。通常的判断依据包括:账户被指控程度(作为收款方被引用的次数)、时间跨度(活跃周期长短)、关联账户数量、是否同时连接多个不同集群。一个同时连接三个跑分团伙、活跃超过半年的账户,其性质几乎可以确定为码商而非被利用的卡农。

一个常被忽略的判定细节:时间窗聚合。 跑分资金的特点是"快进快出",同一账户在收到款项后的极短时间内转出,形成"过账不留存"的模式。若在图上按滑动时间窗聚合,会发现卡农账户的资金留存时间中位数往往在十分钟以内,而正常经营账户的留存时间通常以天计。这个指标单独看不够,但结合关系网络一起看,区分度相当高。

团伙名单的落地形态。 算法跑完的产出不是一堆账户号,而应当是一份可以直接使用的调查材料:团伙编号、包含账户数、核心账户及其角色判断(码商/卡农)、涉案金额区间、资金主要来源地与流向地、活跃时间区间、以及一条可复核的关联路径(通常是"某散客账户 → 某卡农账户 → 某码商主卡 → 平台结算账户"四跳)。有路径才有解释,有解释才能过合规审查,也才能作为后续司法证据的线索。

五、悦数图数据库的核心能力支撑

针对跑分这类高频、多源、实时性要求高的资金网络分析场景,悦数图数据库提供了几个关键支撑:万亿边规模可容纳全行账户与全量历史流水;存算分离架构使海量流水批量入图时不影响在线风控查询;CDC 实时同步让新发生的转账在秒级内进入图谱,避免"事前拦不住、事后追不回";内置图算法库直接提供社区发现、PageRank、联通子图、最短路径等算子,无需自研;动态 Schema 支持新增数据源(如设备指纹、收款码)不停机扩展模型;配合 Text2nGQL,业务侧的调查人员可以用自然语言查询资金链路,不必先学图查询语言。

跑分黑产的核心竞争力不在于技术,而在于它把一个完整的犯罪过程拆得足够碎,让每一个参与者看起来都只是"帮朋友收了笔钱"。图数据库的价值恰恰在于重新聚合——把碎片的转账、分散的账户、临时的人头重新连成网络之后,那些刻意保持的距离感就消失了。识别跑分网络,本质上是一场"谁看得见结构"的较量。