扩散模型水印技术通过在生成过程中嵌入可验证信号,并在验证时恢复与生成轨迹相关的证据来确认水印,因此对常规的像素空间扰动具有较强的鲁棒性。已有的水印去除攻击要么沿确定性轨迹执行再扩散,但这类轨迹往往保留了含有水印的潜在结构;要么需要对每张图像单独进行梯度优化,效率较低。本文研究者注意到,许多现有水印方案共同依赖一个可恢复的生成轨迹作为其验证基础,这构成了可被利用的共性攻击面。基于这一观察,他们提出了一种被称为DRIFT的黑盒攻击方法,其核心思想是将部分前向扩散(即向图像加入噪声到某个中间深度)与随机反向重采样相结合。前向重新加噪可以限制固定深度恢复管线能够获得的源信息,从而阻碍水印的提取;而随机的反向生成过程则提供了不同于原轨迹的替代噪声路径,通过对比不同采样器,研究者分离出了反向随机性对去除水印的贡献。进一步的,自适应DRIFT机制会为每一张图像在一个预设的扩散阶梯上搜索其第一个被验证器拒绝的梯级,并以此为基础,在仅接受同样被验证器拒绝的更新条件下对图像进行保真度优化。理论方面,作者给出了固定深度下信息论与Wasserstein距离的源依赖上界;在已实现的阶梯单调性条件下,第一个被拒绝的梯级是该阶梯上所有被拒梯级中失真度最小的,且经由验证器门控的细化步骤并不破坏水印去除的有效性。实验覆盖了三种典型水印范式的九种水印方案,DRIFT在无需任何秘密密钥、无需获取验证器内部细节、也无需逐图梯度优化的情形下,取得了98%至100%的攻击成功率,并在同类攻击中实现了最佳的输出图像质量。该研究清楚地揭示了扩散模型水印在轨迹依赖验证上的系统性弱点,对内容溯源与版权保护方案的设计具有重要警示意义。
💡 推荐理由: 此研究揭示扩散水印依赖可恢复生成轨迹作为共同攻击面,意味着基于轨迹验证的扩散水印存在系统性缺陷。防御者需关注水印方案的鲁棒性,并对高价值内容考虑辅助验证或取证手段。
🎯 建议动作: 研究跟进