#bit-flip

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Yudong Gao, Linghan Chen, Wenhan Wu, Mia Zhou, Jiyao Wang, Kaiyan Ji, Mingyu Guo, Honglong Chen

该论文首次系统研究了量化视觉-语言-动作(VLA)模型在权重位翻转攻击下的安全脆弱性。研究背景在于,VLA模型通常以INT8量化部署于边缘设备,而Rowhammer等硬件故障可导致模型权重中的比特位被翻转,从而破坏模型的决策行为。论文提出了一种基于梯度选择的高效位翻转攻击方法:仅需少量精心挑选的比特翻转即可使闭环任务成功率降至0%,而随机翻转数百个比特则几乎无影响。这一攻击不需要任何输入样本,仅针对模型权重。为了评估不同动作解码架构的影响,作者在四种模型变体、三种动作头家族上进行了实验。结果表明,关键比特集中在少数动作生成层中,但攻击所需的翻转预算严重依赖于动作头的类型:直接回归和token策略仅需1-5次翻转即可成功,而流匹配策略则需要约100-300次。作者进一步提出了一种固定方向的流形逃逸损失函数,将视觉-语言-动作模型(π₀)的攻击预算从约1000次降至约100次翻转,并通过五方向扫描证明攻击并非仅针对单一正方向。针对直接回归头,保护3.1%的权重可在K=100次翻转下保持60%的成功率,而保护5.3%的权重可将开环失效阈值从3次提升到100次。最后,在真实机器人上通过任务校准的模拟K=100次翻转实现了0/20成功,而干净模型为14/20,全局随机翻转则保持16/20。研究结论认为,权重完整性是具身基础模型的安全边界。该工作为VLA模型的安全部署提供了量化洞察,并为后续防御研究奠定了基础。

💡 推荐理由: 首次证明VLA模型可用极少比特翻转被完全瓦解,且不同动作头架构导致攻击难度差异巨大。对依赖端侧量化的具身智能系统(如机器人、自动驾驶)而言,权重完整性必须被纳入信任边界。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)