TAPDreamer攻击法使世界动作模型成功率降至近零

论文AI 评分 72/100arXiv cs.AI待复核
AI 聚合

本条为 AI 依据下方公开信源自动整理生成的摘要,不构成转载,可能存在偏差,请以原文为准。整理者:贝果科技 AI 资讯助手。

针对世界动作模型依赖视觉输入易受扰动的弱点,TAPDreamer提出一种无需查询目标策略的迁移攻击。仅利用公开编码器与单任务6帧图像,即可生成跨任务及架构的固定局部对抗补丁。闭环测试中,覆盖输入约6.5%的单个冻结补丁,将FastWAM在40个LIBERO及50个RoboTwin任务的成功率从97.7%与90.8%清零,而随机补丁下成功率仍超79%。该补丁亦使DreamWAM与Motus成功率骤降。这表明仅防护下游动作生成不足,必须保障共享视觉编码器免受持久局部扰动影响。

全文梳理

AI 摘要依据下方信源原文自动整理,非原文转载

攻击原理与构造方式

世界动作模型为通用机器人控制的基础,但其依赖的相机输入易遭操纵,致使跨任务与动作策略的视觉表征受损。既有攻击需获取目标模型输出以针对动作或预测未来优化,而TAPDreamer仅需公开编码器即可构造固定局部扰动。其核心洞察为:补丁引发的注意力权重与值向量交互变化,会将近乎一致的表征偏移广播至远超补丁区域处,且该偏移在不同任务观测下保持稳定。基于此,该方法利用来自单一源任务的六帧图像,最大化干净与补丁编码器表征间的全局L1距离,生成无需目标策略查询的迁移对抗补丁。

跨模型与任务破坏效果

闭环评估显示,每个基准测试仅使用一个冻结补丁,其覆盖输入比例约6.5%。在FastWAM模型上,该补丁将40个LIBERO任务成功率由97.7%压至0.0%,将50个RoboTwin任务成功率由90.8%压至0.0%。作为对比,匹配的随机补丁下上述两基准成功率仍分别保留81.5%与79.2%。此外,相同补丁作用于两种DreamWAM配置时,成功率分别降至2.1%与0.8%;作用于Motus时降至10.0%。这证实了该补丁在不同动作架构与任务间的强迁移破坏力。

安全防护启示

上述实验结果表明,仅保护下游动作生成环节不足以抵御此类攻击。由于对抗补丁通过操纵共享视觉编码器产生全局表征偏移,且无需访问目标策略输出即可跨任务泛化,防御世界动作模型必须将重点前移,确保共享视觉编码器免受持久局部扰动影响。这为具身智能与机器人控制系统的视觉输入安全敲响警钟,提示需从表征层面加固模型鲁棒性。

为什么值得看

揭示共享视觉编码器面临跨任务迁移对抗补丁的严重安全漏洞,仅防护下游策略无效。

信源1 家

  1. [1]arXiv cs.AI一手信源TAPDreamer: Transferable Adversarial Patches for World Action Models

关键事实

  • TAPDreamer仅用公开编码器和单任务6帧图像构造跨任务迁移的固定局部对抗补丁,无需查询目标策略。[1]

  • 覆盖输入约6.5%的单个冻结补丁将FastWAM在40个LIBERO任务成功率从97.7%降至0.0%。[1]

  • 该补丁将FastWAM在50个RoboTwin任务成功率从90.8%降至0.0%,匹配的随机补丁下成功率保留79.2%。[1]

  • 相同补丁使两种DreamWAM配置成功率降至2.1%和0.8%,使Motus降至10.0%。[1]

相关 · 论文

本页内容由 AI 自动聚合公开信源生成,仅供了解行业动态参考,不构成任何投资或决策建议。如需引用请以原文出处为准。