RAVEL: grafos de TigerGraph y un agente para cazar anillos de fraude
Puesto forense que cruza TigerGraph Cloud con un agente que decide cuándo dejar de investigar. Las métricas son de sus autores y no hay validación externa.

Nikhil Kumar Panigrahi y Sai Manohari Godavarty han publicado RAVEL (Relational Active Valuation and Evidence Loop), un puesto de trabajo forense que cruza TigerGraph Cloud con un agente capaz de decidir por sí mismo cuándo ya tiene pruebas suficientes y debe dejar de investigar. Lo montaron para el TigerGraph Hacker House de Goa y las cifras que enseñan son suyas, medidas sobre 20 casos del benchmark IEEE: 100% de anillos recuperados, 0% de alucinaciones y travesías de cuatro saltos en 0,238 segundos frente a los 24,2 segundos que les da la alternativa tabular. El código está en el repositorio y hay una demo desplegada.
El punto de partida es un problema de operación, no de modelo. En un equipo de fraude real, cada alerta sospechosa se lleva entre 30 y 45 minutos de saltar entre herramientas, cruzar logs de IP, huellas de hardware y movimientos entre cuentas. Cuando el analista cierra el caso a mano, el dinero ya se movió.
El caso de los 125 dólares
La demostración que usan es la transacción 3509359, sacada del conjunto IEEE-CIS: 125,08 dólares, canal online, risk score 0,52 y sin disputa abierta por parte del titular. Para un modelo tabular —XGBoost, o un prompt suelto a un LLM— eso es una compra corriente. Una travesía de cuatro saltos sobre el cliente C12265 devuelve otra cosa: el dispositivo DEV-91024, compartido con 35 tarjetas distintas. La compra de 125 dólares formaba parte de una operación automatizada corriendo sobre el mismo hardware físico.
De ahí la tesis del proyecto: las bases de datos relacionales guardan filas planas y las filas planas no tienen topología, así que ningún modelo, por grande que sea, ve la conexión si el mecanismo de recuperación de contexto no la expone. La arquitectura apoya en varias piezas: consultas GSQL compiladas a C++ sobre TigerGraph Cloud 4.2.5, aprendizaje activo por entropía de Shannon para cortar la investigación cuando la evidencia ya no aporta y no seguir quemando tokens, un simulador contrafactual en 3D que pondera prevención de pérdidas contra fricción al cliente, un generador de informes SAR para FinCEN que exige doble aprobación humana (responsable L1 de fraude y responsable L2 de riesgo) y un lienzo de grafo con Cytoscape.js dentro del propio puesto del analista.
Tres formas de investigar
La comparación que publican enfrenta tres canalizaciones. Un LLM a pelo responde por semántica y alucina; un RAG vectorial recupera por similitud de texto y no sabe contestar "qué tarjetas han pasado por cualquier dispositivo ligado al cliente X en las últimas 48 horas"; el grafo con GSQL compilado recorre aristas explícitas y responde en milisegundos. Los 66 tests del proyecto pasan, según sus autores, y la exposición de fraude protegida en las pruebas asciende a 4.727,17 dólares.
Conviene poner las cifras en su sitio: son autodeclaradas, no hay reproducción independiente, no existe despliegue en producción ni auditoría de terceros y el banco de pruebas son 20 casos. Lo que sí es comprobable es la idea de fondo —en fraude coordinado la topología pesa más que el tamaño del modelo— y el código, que está abierto para quien quiera medirla por su cuenta.