arXiv cs.CR· Xiaoyi Pang, Haoyue Feng, Quanxin Shou, Yikun Miao, Zhengyang Yan, Song Guo·· 6 小时前AI 评分72
论文证明黑盒对抗补丁可借祖先VLM攻击已部署的视觉语言动作模型
Black-Box Adversarial Patch Attacks on VLAs via Ancestor VLM Exploitation
AI 摘要
该研究提出一种无需白盒访问或代理模型的攻击方法,利用祖先视觉语言模型(VLM)生成对抗补丁,成功干扰已部署的视觉语言动作模型(VLA)的任务成功率。实验表明,在模拟和真实静态图像上,针对祖先VLM优化的补丁会导致VLA任务表现显著下降,证实了VLA在继承基础能力的同时也继承了其对抗脆弱性。
攻击效果存在明显的边界条件:在需要精确指令定位的任务中,这种继承效应最强;而在那些微调过程重写了共享视觉语义表示,或动作头能迭代平滑掉扰动的策略中,攻击效果几乎消失。作者设计了三种具体的对抗补丁攻击,分别针对视觉感知、指令接地语义证据以及两者的联合目标,通过两阶段课程学习优化补丁。
事实层面,该论文验证了VLA与祖先VLM之间的对抗漏洞继承关系及其失效场景。推断层面,这意味着当前基于VLA的物理系统若未针对此类跨模型攻击进行专门防御,可能在现实环境中面临比预期更高的安全风险。猜测层面,未来VLA的安全评估可能需要将祖先模型的鲁棒性测试纳入标准流程,但这取决于具体架构是否保留了原始视觉-语义表示。
来源:arXiv cs.CR · arxiv.org