← Volver a los artículos
February 19, 2026
5 min de lectura

Detección de anomalías para proteger bots de trading: del Z-Score al Transformer

Detección de anomalías para proteger bots de trading: del Z-Score al Transformer
#algo trading
#anomaly detection
#machine learning
#risk management
#Isolation Forest
#LOF
#spoofing

Cualquiera que haya ejecutado alguna vez un bot de trading en exchanges de cripto conoce esa sensación: el bot funciona a la perfección durante una semana y luego liquida el beneficio de toda una semana en 30 segundos. Un flash crash en un exchange. Un muro falso en el libro de órdenes. Una cascada de liquidaciones. O el exchange simplemente devolvió basura en lugar de datos.

Todas estas situaciones tienen algo en común: son anomalías. Y si tu bot no puede reconocerlas, tarde o temprano se convertirá en su víctima.

Qué cuenta como anomalía en el trading de cripto

Antes de perseguir anomalías, necesitamos ponernos de acuerdo sobre qué estamos buscando. El aprendizaje automático distingue tres tipos, y los tres ocurren a diario en los mercados de cripto.

Anomalías puntuales: eventos aislados que se desvían bruscamente de la norma. Una vela con un volumen 50 veces superior a la media. El spread de BTC/USDT en Binance disparándose al 0,5 %. Para un bot de market making, cada uno de estos eventos es una trampa potencial: entrar en una posición a un precio falso o sufrir un slippage que se come todo el margen.

Anomalías colectivas: una serie de eventos que individualmente parecen normales, pero que en conjunto señalan un problema. El ejemplo clásico es el spoofing: alguien coloca y cancela grandes órdenes límite durante varios minutos. Cada orden individual es corriente, pero el patrón "colocar-cancelar-colocar-cancelar" con una relación orden-operación de 100:1 es manipulación, y un bot que se apoya en la profundidad del libro de órdenes estará operando sobre liquidez inexistente.

Anomalías contextuales: un valor normal en el contexto equivocado. Un volumen de operaciones de Bitcoin típico de la sesión de Londres, pero observado a las 3 de la madrugada UTC de un domingo. Sin considerar el contexto, estas anomalías son invisibles, y son precisamente las que con más frecuencia se cuelan ante los detectores básicos.

Tipos de anomalías en el trading Visualización de los tres tipos principales de anomalías en los datos de trading: picos puntuales, patrones colectivos y desviaciones contextuales.

Ruido vs. anomalía: el problema del contexto

Una anomalía no es simplemente "datos extraños". Es una desviación que porta información. Es crucial distinguir:

  • Ruido: fluctuaciones aleatorias que forman parte del régimen normal del mercado.
  • Deriva (drift): un cambio gradual en las condiciones del mercado (por ejemplo, la transición de una noche de baja volatilidad a una mañana activa).
  • Anomalía: una violación repentina del patrón esperado.

Tipos de variación de datos Determinar la diferencia entre el ruido inofensivo, la deriva persistente y las anomalías peligrosas es un reto clave para cualquier detector.

Métodos simples que resuelven el 80 % de los problemas

No todo hay que resolverlo con redes neuronales. Tres detectores básicos son suficientes para la mayoría de los bots de trading.

Z-Score: filtro rápido de extremos

El Z-Score muestra cuántas desviaciones estándar se aparta el valor actual de la media móvil. Se calcula en microsegundos y funciona en cualquier marco temporal.

Lo usamos para tres tareas: filtrado de volumen anormal (Z-Score > 3 — señal para ampliar los spreads o pausar las cotizaciones), monitorización del spread (una ampliación anormal del bid-ask suele preceder a movimientos bruscos) y tasa de financiación de futuros (los valores extremos advierten de una probable cascada de liquidaciones).

Método estadístico Z-Score El Z-Score identifica eventos extremos midiendo a cuántas desviaciones estándar se encuentra un punto de la media. Los valores que superan ±3σ se tratan como valores atípicos en la mayoría de los sistemas de trading.

Limitación importante: los mercados de cripto tienen distribuciones de colas gruesas (fat tails). Un evento que según la distribución normal debería ocurrir una vez cada millón de años (6σ) sucede mensualmente en cripto. Por eso el Z-Score es un filtro grueso de anomalías, no un veredicto final.

Level Shift Detector: cuando el mercado cambia de régimen

Tomamos dos ventanas móviles consecutivas y comparamos sus medias. Si la diferencia supera un umbral, se ha producido un cambio de nivel (level shift). Las estrategias de market making obtienen beneficios en un mercado estable y pierden durante los movimientos bruscos. Un Level Shift Detector sobre el volumen y la volatilidad advierte de un cambio de régimen minutos antes de que se vuelva evidente en el precio.

Lo aplicamos a varias métricas de forma simultánea: tamaño medio de operación, profundidad del libro de órdenes en los primeros 5 niveles, número de operaciones por unidad de tiempo. Si el Level Shift se activa en al menos dos métricas, el bot pasa a modo defensivo.

Volatility Shift Detector: presentir la tormenta

Un enfoque similar, pero se comparan desviaciones estándar en lugar de medias. Un aumento brusco de la volatilidad es una señal para reconsiderar los parámetros. Un patrón interesante: una volatilidad anormalmente baja suele preceder a un movimiento explosivo. El Volatility Shift Detector capta ambos casos: compresión y expansión.

Detección de cambios de régimen Los detectores de Level Shift y Volatility Shift son clave para identificar los 'cambios de régimen': desplazamientos estructurales repentinos en el comportamiento del mercado que requieren parámetros de trading distintos.

HBOS: análisis multidimensional rápido

Cuando necesitas monitorizar más de 10 indicadores de forma simultánea sin el coste de un ML complejo, HBOS (Histogram-Based Outlier Selection) es la mejor opción. Asume la independencia de las características y construye un histograma para cada una. La puntuación de anomalía es el producto de las densidades inversas de todos los histogramas.

Principio del algoritmo HBOS HBOS es significativamente más rápido que los métodos basados en distancia como LOF, lo que lo hace adecuado para el filtrado de alta frecuencia de vectores de estado multidimensionales.

Aprendizaje automático: cuando la estadística no basta

Los métodos básicos trabajan con un indicador a la vez. Pero las anomalías reales a menudo se manifiestan como una combinación inusual de indicadores: el volumen es normal, el spread es normal, pero volumen + spread + tasa de cambio del precio + desequilibrio del libro de órdenes juntos son anómalos. Aquí es donde se necesita el ML.

Jerarquía de detección de anomalías con ML Un panorama estructurado de los métodos de detección de anomalías: desde los algoritmos clásicos no supervisados hasta las arquitecturas de deep learning.

Isolation Forest: el mejor equilibrio para producción

De todos los métodos de detección de anomalías con ML, el Isolation Forest es el que mejor se ajusta a los sistemas de trading. El algoritmo construye un conjunto de árboles de decisión que particionan aleatoriamente el espacio de características. Los puntos anómalos, al ser "raros y diferentes", quedan aislados en menos divisiones.

¿Por qué Isolation Forest? No requiere datos etiquetados; etiquetar anomalías en los mercados de cripto es prácticamente imposible, ya que cada flash crash es único. La inferencia rápida en milisegundos hace factible su uso casi en tiempo real. Y, algo crítico para producción: las predicciones pueden explicarse mediante los valores SHAP; no solo sabes que un momento es anómalo, sino que entiendes por qué.

Con datos de Bitcoin, el Isolation Forest detectó no solo anomalías obvias como el pico de volatilidad cuando Tesla rechazó los pagos en BTC en 2021, sino también otras sutiles: periodos en los que los movimientos de precio no estaban respaldados por el volumen, lo que indicaba manipulación externa. Al analizar el spoofing, SHAP muestra que los indicadores clave son las cotizaciones desequilibradas del libro de órdenes y una actividad de cancelación anormalmente alta.

Concepto del Isolation Forest El algoritmo Isolation Forest funciona particionando el espacio de forma aleatoria: los valores atípicos quedan aislados en significativamente menos divisiones que los puntos en clústeres densos.

LOF: la mejor opción para la monitorización multi-exchange

El Local Outlier Factor evalúa el carácter anómalo de un punto comparando su densidad local con la de sus vecinos. Un estudio (Springer, 2024) que comparó LOF, Isolation Forest y One-Class SVM sobre datos de criptomonedas concluyó que LOF era el más eficaz: encontró anomalías reales con la menor cantidad de falsos positivos, rindiendo de forma estable tanto en Bitcoin como en Dogecoin.

¿Por qué importa LOF para una infraestructura multi-exchange? Los datos de diferentes exchanges tienen distinta "densidad": Binance ve miles de operaciones por segundo, un exchange de nicho ve docenas. Los métodos globales como el Z-Score producirán falsos positivos en los exchanges de nicho o pasarán por alto anomalías en los grandes. LOF se adapta al contexto local.

Visualización del algoritmo LOF LOF compara la densidad local de un punto con la de sus vecinos. Esto le permite encontrar valores atípicos que son 'localmente' anómalos incluso si son coherentes con los patrones globales de los datos.

La limitación es la complejidad cuadrática respecto al número de puntos. Para datos en tiempo real a nivel de tick es demasiado lento, pero para agregados por minuto en más de 100 exchanges es ideal.

Autoencoders: análisis profundo del libro de órdenes

Un autoencoder es una red neuronal que comprime los datos en una representación compacta y los reconstruye. Entrenado con datos "normales", un error de reconstrucción alto señala entonces una anomalía.

Para el análisis del libro de órdenes es la herramienta más potente. Un libro de órdenes con 20 niveles de bid y 20 de ask es un vector de 40 dimensiones que se actualiza cientos de veces por segundo. Un LSTM Autoencoder considera no solo el estado actual, sino la dinámica: cómo cambió el libro de órdenes durante los últimos N ticks. El enfoque híbrido "LSTM Autoencoder + One-Class SVM" separa responsabilidades: la red neuronal se encarga de la extracción de características y el ML clásico de la toma de decisiones. El principal inconveniente es el coste computacional: la inferencia en tiempo real requiere una GPU.

Arquitectura de cuello de botella del autoencoder Los autoencoders aprenden una representación 'latente' comprimida de los datos normales. Las anomalías no se reconstruyen con precisión, lo que da lugar a una puntuación de error alta que se utiliza para la detección.

Arquitectura en cascada: juntándolo todo

Ningún método por sí solo resuelve todos los problemas. Los métodos rápidos pasan por alto anomalías complejas. Los métodos precisos son demasiado lentos para el tiempo real. La solución es una arquitectura en cascada en la que cada capa siguiente captura lo que la anterior dejó escapar.

Arquitectura de protección en cascada Arquitectura de detección de anomalías multicapa: desde los límites estrictos en milisegundos hasta el análisis de deep learning en segundo plano.

Capa 1 — Fast Path (menos de 1 ms). Z-Score sobre volumen, spread y cambio de precio. Comprobación de persistencia. Límites estrictos. Al activarse: pausa inmediata del trading. Esta capa protege contra flash crashes, errores de API y manipulaciones burdas. Implementada en el bucle principal del bot, sin dependencias externas.

Capa 2 — Near Real-Time (1–100 ms). Isolation Forest sobre características combinadas. Detectores de Level Shift y Volatility Shift. Al activarse: cambio de modo de trading, ajuste de parámetros. Se ejecuta en un hilo paralelo.

Capa 3 — Análisis en segundo plano (1–60 segundos). LOF sobre datos multi-exchange. LSTM Autoencoder sobre estados del libro de órdenes. Análisis de residuos de la descomposición estacional. Al activarse: alertas, ajustes de los parámetros de la estrategia.

Capa 4 — Análisis por lotes (por hora/diario). DBSCAN para la detección de wash trading. PCA para la monitorización de la correlación entre exchanges. Reentrenamiento completo de los modelos. Salida: informes, actualizaciones de modelos, recalibración de umbrales para las capas anteriores.

Cada capa opera de forma independiente. Si la capa 3 se cae, las capas 1 y 2 siguen protegiendo el bot. La tolerancia a fallos y la degradación elegante (graceful degradation) son propiedades obligatorias de cualquier infraestructura de trading.

Recomendaciones prácticas

Algunas lecciones de producción.

Empieza por lo simple. Z-Score + Level Shift + Volatility Shift pueden implementarse en un día. Esto cubre la mayoría de los escenarios de pérdida por condiciones de mercado anormales. El clúster de GPU puede venir después.

El parámetro contamination es el hiperparámetro más importante. En el Isolation Forest define la proporción esperada de anomalías. Para los mercados de cripto usamos 0,01–0,05 según el par y el exchange. Demasiado bajo: pierdes anomalías reales. Demasiado alto: los falsos positivos paralizan el trading.

Umbrales adaptativos en lugar de fijos. Los mercados de cripto no son estacionarios. Un umbral que funcionó en enero generará falsos positivos en marzo. Usa EWMA para actualizar los umbrales, o reentrena los modelos periódicamente sobre una ventana móvil.

Registra todas las anomalías. Aunque no reacciones automáticamente, guarda la etiqueta con su contexto. En un mes tendrás un conjunto de datos para entrenar modelos supervisados y analizar qué anomalías precedieron a las pérdidas.

Prueba con incidentes reales. Construye una colección de anomalías históricas: el flash crash de mayo de 2021, la cascada de liquidaciones de FTX, el colapso de LUNA. Pasa cada nuevo detector por estos escenarios. Si no detecta incidentes conocidos, es inútil.

Qué viene después

Tres direcciones que merece la pena vigilar.

Modelos basados en Transformer para libros de órdenes. Investigaciones recientes muestran que un Transformer autoencoder + OC-SVM sobre datos de Limit Order Book supera significativamente todos los enfoques anteriores para la detección de spoofing. Un Staged Sliding Window Transformer sobre datos de alta frecuencia de EUR/USD (315 millones de registros) alcanzó una precisión de 0,93, F1 de 0,91 y AUC-ROC de 0,95, significativamente mejor que Random Forest, LSTM y CNN.

Transformer para LOB Las arquitecturas Transformer con atención multi-cabeza están demostrando una capacidad excepcional para identificar patrones temporales complejos en datos de Limit Order Book de alta frecuencia.

GANs para la generación de anomalías sintéticas. Uno de los principales retos es la falta de datos etiquetados. Las GANs pueden generar escenarios de manipulación realistas para entrenar modelos supervisados. Ya existen arquitecturas que alcanzan una precisión del 94,7 % con una latencia inferior a 3 ms y un rendimiento de 150.000 transacciones por segundo.

GAN para anomalías de trading Las Redes Generativas Antagónicas (GANs) pueden usarse para ampliar conjuntos de datos creando anomalías sintéticas realistas, resolviendo el problema crítico de la escasez de etiquetas en el trading.

Change Point Detection (CPD). En lugar de limitarse a buscar valores atípicos, la CPD se centra en identificar el momento exacto en que cambiaron las propiedades estadísticas de la señal. Esto es crítico para alternar entre regímenes de market making (por ejemplo, de reversión a la media a seguimiento de tendencia).

Change Point Detection La Change Point Detection identifica cambios estructurales en los datos de series temporales, destacando la frontera entre distintos regímenes de mercado.

Las anomalías no son una función opcional. Son la base sin la cual el trading algorítmico se convierte en una apuesta. Y cuanto antes la construyas, menos lecciones caras tendrá que enseñarte el mercado.

Referencias

  1. Anomaly detection in cryptocurrency markets using Isolation Forest
  2. LOF: Identifying local outliers in high dimensional space
  3. Isolation Forest for Anomaly Detection (Sklearn Documentation)
  4. PyOD: A Comprehensive Python Toolbox for Outlier Detection
  5. Transformer-based models for Limit Order Book anomaly detection
  6. Ethical Issues and Market Manipulation in Cryptocurrency

Cita

@software{soloviov2026anomalydetectionalgotrading,
  author = {Soloviov, Eugen},
  title = {Anomaly Detection for Trading Bot Protection: From Z-Score to Transformer},
  year = {2026},
  url = {https://marketmaker.cc/en/blog/post/anomaly-detection-algotrading},
  version = {0.1.0},
  description = {Which anomaly detection methods actually work in crypto algo trading, how to build a cascading protection architecture, and why this is the foundation without which algo trading becomes gambling.}
}
blog.disclaimer

Authors

Eugen Soloviov
Eugen Soloviov

Trading-systems engineer

Trading-systems engineer building bots since 2017: cross-exchange arbitrage (connected up to 30 venues), cointegration-based pairs arbitrage across spot and futures, scalping, news and sentiment-driven strategies, trend algorithms, and portfolio management and balancing algorithms. Also builds sub-millisecond order execution, big-data warehouses, backtesting engines, AI agents, and trading interfaces (incl. open-source profitmaker.cc). Stack: JS/TS, Python, Rust/Zig/Go, DevOps, backend, frontend, architecture.

Newsletter

Mantente a la vanguardia

Suscríbete a nuestro boletín para recibir información exclusiva sobre trading con IA, análisis de mercado y actualizaciones de la plataforma.

Respetamos tu privacidad. Puedes darte de baja en cualquier momento.