TAPDreamer攻击法使世界动作模型成功率降至近零
本条为 AI 依据下方公开信源自动整理生成的摘要,不构成转载,可能存在偏差,请以原文为准。整理者:贝果科技 AI 资讯助手。
全文梳理
AI 摘要依据下方信源原文自动整理,非原文转载攻击原理与构造方式
世界动作模型为通用机器人控制的基础,但其依赖的相机输入易遭操纵,致使跨任务与动作策略的视觉表征受损。既有攻击需获取目标模型输出以针对动作或预测未来优化,而TAPDreamer仅需公开编码器即可构造固定局部扰动。其核心洞察为:补丁引发的注意力权重与值向量交互变化,会将近乎一致的表征偏移广播至远超补丁区域处,且该偏移在不同任务观测下保持稳定。基于此,该方法利用来自单一源任务的六帧图像,最大化干净与补丁编码器表征间的全局L1距离,生成无需目标策略查询的迁移对抗补丁。
跨模型与任务破坏效果
闭环评估显示,每个基准测试仅使用一个冻结补丁,其覆盖输入比例约6.5%。在FastWAM模型上,该补丁将40个LIBERO任务成功率由97.7%压至0.0%,将50个RoboTwin任务成功率由90.8%压至0.0%。作为对比,匹配的随机补丁下上述两基准成功率仍分别保留81.5%与79.2%。此外,相同补丁作用于两种DreamWAM配置时,成功率分别降至2.1%与0.8%;作用于Motus时降至10.0%。这证实了该补丁在不同动作架构与任务间的强迁移破坏力。
安全防护启示
上述实验结果表明,仅保护下游动作生成环节不足以抵御此类攻击。由于对抗补丁通过操纵共享视觉编码器产生全局表征偏移,且无需访问目标策略输出即可跨任务泛化,防御世界动作模型必须将重点前移,确保共享视觉编码器免受持久局部扰动影响。这为具身智能与机器人控制系统的视觉输入安全敲响警钟,提示需从表征层面加固模型鲁棒性。
为什么值得看
揭示共享视觉编码器面临跨任务迁移对抗补丁的严重安全漏洞,仅防护下游策略无效。
信源1 家
关键事实
相关 · 论文
本页内容由 AI 自动聚合公开信源生成,仅供了解行业动态参考,不构成任何投资或决策建议。如需引用请以原文出处为准。
