悦数图数据库

首页>博客>行业实践>骗保团伙:同一家修理厂为何反复出现在事故现场?图数据库解谜

骗保团伙:同一家修理厂为何反复出现在事故现场?图数据库解谜

骗保团伙图数据库

在保险公司的理赔系统里,一个人可以同时拥有五种互不相干的身份。张某在过去三年出现在 27 起车险事故中:第 1 起他是被追尾的受害者,第 9 起他是变道撞人的肇事方,第 14 起他是路边目击证人,第 19 起他是后排受伤乘客,第 23 起他是受损车辆的实际车主。这五条记录躺在五起不同案件里,归属五个不同的理赔号,由五个不同的查勘员经手。系统不会觉得这有什么问题 ——它按案件建档,不按人建档。一个人换一次身份,系统里就多一条全新记录,此前的 26 次出现对第 27 次没有任何提示作用。骗保团伙吃透的就是这件事:团伙成员轮换扮演肇事者、受害者、伤者、证人,让每一次出险在单点视角下都像第一次。而把这 27 次出现放到图数据库构建的知识图谱中,以人员、案件、车辆为节点,角色归属作为关系边形成一张关联网络图,事情立刻变得直白 —— 身份可以轮换,人这个实体不换;案件可以分散,实体关系不分散。

一、骗保团伙的四种组织形态

黄牛与修理厂合谋。 这是车险领域最常见也最难查的一种。黄牛负责组织事故、招揽"客户",修理厂负责定损与维修,双方按赔付金额分成。典型手法是扩大损失:一起轻微剐蹭,进厂后报出七八项更换件,定损金额翻几倍。这类团伙的稳定性极高,因为修理厂有固定场所、有工商登记、有合作关系,比流动的黄牛更容易被追踪,也因此在图谱里往往是那个"连通很多案件"的枢纽节点。

人伤碰瓷团伙。 专门针对"人伤"赔付设计,因为人伤涉及医疗费、误工费、伤残赔偿金,金额弹性远大于车损。团伙成员轮流扮演伤者,同一批人在不同事故中反复"受伤",就诊记录集中在少数几家医院或诊所,伤情描述高度相似。这类案件的单起金额未必惊人,但频次极高,累积渗漏可观。

故意制造的二次事故与旧伤新报。 把此前的事故损伤留着不修,等下一份保单生效后再报;或者在同一地点反复制造轻微碰撞。判断依据不在单次案件,而在时间线与损伤特征的一致性上。

查勘员与内部人员勾结。 这是危害最大也最隐蔽的一类。查勘员掌握定损权与现场认定权,一旦被渗透,虚假案件可以在流程内被"合法化"。这类案件在材料层面挑不出毛病,异常只体现在统计分布上:某个查勘员经手的案件,赔付金额、修理厂集中度、特定驾驶员出现频率都显著偏离同岗位均值。

组织形态 核心资源 单案合规性 典型渗漏点 图上可见信号
黄牛+修理厂合谋 固定修理场所、定损话语权 材料齐全、流程合规 扩大损失、虚报更换件 修理厂节点度数异常高,连通大量互不相关案件
人伤碰瓷团伙 流动的"伤者"、熟悉的诊所 有诊断证明 医疗费、误工费、伤残赔偿 同一批人在多案中重复出现且角色轮换
二次事故与旧伤新报 时间差、损伤特征一致性 事故真实存在 重复赔付、跨保单索赔 同一车辆损伤特征在多个理赔案中重复
内部查勘员勾结 定损权与流程权限 全流程合规 定损金额、责任认定 查勘员节点关联特定修理厂与驾驶员群,分布偏离均值

二、为什么规则引擎与黑名单拦不住

建档单位是案件,而欺诈存在于人。 保险核心系统的设计目标是"把每一起理赔处理完",不是"识别跨案件的关联"。同一个人在不同案件里的记录,除非主动做主数据打通,否则就是若干条独立数据。即便做了客户主数据,骗保者也有对策:换手机号、换证件号、让亲属顶替,反正系统校验的是单个身份标识。

黑名单是点对点的,而团伙是网状的。 黑名单机制解决的是"这个人上次骗过我",解决不了"这个人和那三个骗过我的人是同一个圈子的"。团伙的应对方式恰恰是让"黑名单上的人"退到幕后,用一批清白身份的人顶在前面。当黑名单命中率下降时,往往不是团伙消失了,而是它换了外壳。

跨公司信息壁垒。 同一批人在 A 公司骗完换 B 公司,单家机构的数据里看不到完整链条。行业层面虽有反欺诈信息平台,但共享的通常是已确认案件,滞后且颗粒度粗,难以支撑核赔环节的实时判断。

人工核赔的经验不可复制。 资深查勘员凭经验能认出"这张照片的角度不对""这个修理厂上个月刚出现过",但这种判断依赖个人记忆,既无法量化,也无法覆盖全部案件,更无法在人员流动后留存。

对比维度 规则引擎与黑名单 图数据库关联图谱
识别对象 单个案件、单个身份标识 人、车、机构构成的关联子图
换壳应对 换证件、换手机号即可规避 关系结构不变,换身份仍会被连通
团伙边界 无法界定 社区发现直接给出团伙成员清单
时间跨度 通常只看近期案件 全量历史案件参与构图
经验沉淀 依赖个人,人走经验走 结构特征固化在图模型与算法中
核赔时效 事后抽查为主 核赔环节实时提示

三、图谱怎么建:把角色放在边上

建模的关键决定,是把"角色"作为边的属性而不是节点的身份。 如果按角色建节点——受害者节点、肇事者节点、证人节点——那么张某的五次出现仍然是五个独立节点,问题没有解决。正确做法是:人是唯一的节点,他与每起案件之间有一条边,边上写明他在这起案件中的角色、时间戳、涉及的车辆与金额。这样"同一个人在不同案件中担任不同角色"就变成了一次沿边遍历就能得到的事实。

常用的节点包括自然人、车辆、保单、理赔案件、修理厂、医疗机构、查勘员、地址与联系电话;边则覆盖出险关联、就诊、维修、定损、共乘、同址、通话等类型,每条边都带时间与金额属性。

核心查询是"同人跨案多角色"。 用 nGQL 表达大致如下:

GET SUBGRAPH FROM "PERSON:3205xxxx"
  BOTH 2 STEPS
  YIELD vertices AS v, edges AS e
  | FILTER count(DISTINCT e.case_id) >= 5
    AND count(DISTINCT e.role) >= 3

这条语句回答的问题是:这个人在多少起案件中出现过,扮演过几种角色。两个条件同时满足时,基本可以排除"运气不好"的解释。真实案件中更常见的是反向查询——从一家修理厂出发,看它连通的车辆、驾驶员、查勘员是否形成了远超正常经营范围的密集子图。

弱信号的价值比想象中大。 骗赔团伙会刻意切断强关联:不用同一手机号、不登记同一地址、不让两名成员在同一份材料上同时出现。但他们很难清理干净所有弱信号——一辆车曾在不同案件中搭载过不同伤者、两个人在某起旧案里留过同一联系电话、某个地址曾短暂登记为三名不同驾驶员的联系地。这些信号单独看都不足以立案,可在图上,它们是把分散子图缝合成一个团伙的关键针脚。建模时建议给每类边设定置信度权重,让强关联主导判定、弱信号负责连通,避免一刀切导致的误连与漏连。

四、图算法给团伙画像

识别目标 图算法 判读方式 处置建议
团伙成员清单 社区发现 正常理赔网络的连通度很低;骗赔案件之间存在大量隐性连接 整片转反欺诈调查,而非逐案处理
谁在组织 PageRank 度数高且连接不同子群的节点通常是黄牛或核心修理厂 列入重点名单,优先核查其经手案件
复用套路 子图匹配 匹配"同一批人+同一修理厂+同一诊所"的重复结构 沉淀为固定检测模式
伤者与就诊异常 相似度计算 不同案件中的伤情描述、就诊项目高度相似 触发人伤复勘与医疗核查
行为突变 时序异常检测 某修理厂或某查勘员的案件量与赔付额突然跃升 提前介入现场查勘
影响范围 联通子图 量化一起确认骗赔牵连的保单与金额 决定追偿范围与是否移送

一次典型的命中推演:以某修理厂为起点展开三跳,图上出现 46 起理赔案件、31 名驾驶员、12 名伤者、3 名查勘员。这 31 名驾驶员在图谱中彼此无亲属、无雇佣、无同址关系,理论上不该有任何交集,但他们全都指向同一家修理厂,且其中 9 人在不同案件中互换过肇事与受害身份。再扩展一跳,发现 12 名伤者的就诊记录集中在两家诊所,伤情编码重复率超过七成。到这里结论已经不是"这家修理厂可疑",而是"这是一个以修理厂为中心、有稳定伤者供给与查勘配合的骗赔网络"。处置上,逐案拒赔要打 46 场官司,而按团伙立案只需一次移送。

需要提醒的是,识别结果必须区分"团伙骗赔"与"高频出险的真实客户"。确实有人驾驶习惯不佳、确实有人在小型修理厂长期维修,仅凭度数高不能直接定性。可靠的做法是把结构证据与行为证据叠加:角色轮换、身份不相关却高度聚集、伤情重复、查勘员偏离度,四项中命中三项才进入调查流程,避免把高频客户误伤成骗保者。

五、悦数图数据库的核心能力支撑

针对保险反欺诈多源异构、跨案件跨度长、核赔环节要实时提示的特点,悦数图数据库提供了几项关键支撑:万亿边规模可容纳全量历史保单、理赔案件与人车机构关系,不做时间截断;存算分离架构让历史案件批量入图与在线核赔查询互不干扰;动态 Schema 支持新增数据源(如就诊记录、外部司法数据)不停机扩展模型;内置图算法库直接提供社区发现、PageRank、子图匹配、相似度计算、时序异常检测等算子,无需自研;CDC 实时同步让新发案件在秒级内进入图谱,核赔当时就能看到关联提示;配合 Text2nGQL,反欺诈调查人员可以用自然语言查询某家修理厂的关系网络,不必先掌握图查询语言。

骗保团伙真正的护身符不是伪造技术,而是保险系统"一案一档"的存储方式——它让同一个人可以合法地拥有五个身份、二十七次出场。图数据库做的不是识别某个案件造假,而是把这二十七次出场重新放回同一个人身上。当角色轮换、人员复用、机构聚集这三件事被同时看见,"巧合"这个词就失去了说服力。