← Últimos artículos
💻 computer science

Cryptanalysis of LDPC-Based Pseudorandom Error-Correcting Codes

Este artículo presenta el primer criptoanálisis de los Códigos de Corrección de Errores Pseudoaleatorios (PRC) basados en LDPC, demostrando mediante ataques novedosos y experimentos en el mundo real que sus garantías de seguridad declaradas se ven fundamentalmente socavadas en aplicaciones prácticas de marcas de agua de modelos generativos, al tiempo que propone defensas específicas y aclara sus límites de seguridad inherentes.

Autores originales: Tianrui Wang, Anyu Wang, Tianshuo Cong, Delong Ran, Jinyuan Liu, Xiaoyun Wang

Publicado 2026-06-16
📖 6 min de lectura🧠 Análisis profundo

Autores originales: Tianrui Wang, Anyu Wang, Tianshuo Cong, Delong Ran, Jinyuan Liu, Xiaoyun Wang

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

La visión general: Una tinta invisible defectuosa

Imagina un nuevo tipo de "tinta invisible" diseñada para la Inteligencia Artificial (IA). Se supone que esta tinta se utilizará para estampar una marca secreta e imborrable en textos e imágenes generados por IA (como una marca de agua). El objetivo es demostrar que una pieza de contenido fue creada por una IA específica, sin que nadie pueda ver la marca o borrarla.

Esta "tinta invisible" se llama PRC (Códigos de Corrección de Errores Pseudialeatorios). Sus creadores afirmaban que era matemáticamente inquebrantable.

Sin embargo, un equipo de investigadores de la Universidad de Tsinghua y la Universidad de Shandong decidió jugar el papel de "probadores de seguridad". Intentaron romper esta tinta. ¿Su conclusión? La tinta tiene fugas. Encontraron tres formas distintas de ver la marca invisible o de borrarla, demostrando que la versión actual de esta tecnología no es tan segura como se anuncia.


Las tres formas en que rompieron la tinta

Los investigadores se centraron en la receta específica utilizada para fabricar esta tinta, llamada LDPC-PRC. Encontraron tres "vacíos legales" distintos en la receta:

1. El robo de la "llave parcial" (Ataque-I)

  • La analogía: Imagina que la llave secreta de la tinta invisible es una cerradura de combinación gigante y compleja con miles de discos. La llave pública es una pista sobre la cerradura. Los investigadores encontraron una forma de manipular solo unos pocos discos (recuperando parte de la llave secreta).
  • Qué significa: Incluso si no tienes la llave completa, tener solo unas pocas piezas es suficiente para notar la diferencia entre una imagen/texto con "marca de agua" y uno normal. Es como poder saber si una casa está cerrada con llave simplemente viendo que una ventana específica está ligeramente entreabierta.
  • El resultado: Pudieron detectar la marca de agua con una precisión casi perfecta utilizando una cantidad relativamente pequeña de potencia de cómputo.

2. El error de la "página duplicada" (Ataque-II)

  • La analogía: Imagina que la receta para fabricar la cerradura implica barajar un mazo de cartas para crear un patrón único. Los investigadores notaron que la máquina de barajar estaba rota. A veces, imprimía accidentalmente el mismo patrón de cartas dos veces en el mazo.
  • Qué significa: Debido a que el "barajado" (generación de llaves) no era lo suficientemente aleatorio, algunas de las "cerraduras" (llaves) eran débiles. Si un atacante encuentra una de estas cerraduras débiles, puede detectar la marca de agua instantáneamente.
  • El resultado: En muchos de los entornos que sugirieron los creadores, estas "cerraduras débiles" ocurren casi el 100% de las veces. Es como intentar esconder un secreto en un libro donde el autor escribió accidentalmente la misma frase en cada página.

3. La "capa de ruido" (Ataque-III)

  • La analogía: La tinta invisible está diseñada para sobrevivir a un poco de lluvia (ruido). Si rocías un poco de agua sobre el papel, la tinta sigue siendo visible. Los investigadores se dieron cuenta de que podían rociar un tipo específico de agua que cancela la capacidad de la tinta para ser leída, aunque la cantidad de agua parezca normal a simple vista.
  • Qué significa: Encontraron una forma de añadir una pequeña cantidad calculada de "estática" o "ruido" al texto o la imagen. Este ruido no arruina la imagen o la historia, pero confunde tanto al decodificador que este piensa que la marca de agua no está ahí.
  • El resultado: Pudieron eliminar la marca de agua por completo sin hacer que la imagen se vea borrosa o el texto parezca un jeroglífico.

La prueba del mundo real: ¿Funciona en la IA real?

Los investigadores no solo hicieron matemáticas en papel; lo probaron en modelos de IA reales:

  • Para texto (LLMs): Intentaron marcar el texto de un modelo llamado DeepSeek. Encontraron un problema importante: para que la marca de agua fuera detectable, la IA tenía que escribir de una manera muy aleatoria y de baja calidad (como un robot alucinando). Si la IA escribía un texto bueno y natural, la marca de agua desaparecía. Si la marca de agua estaba presente, el texto era ilegible. Veredicto: Es prácticamente inútil para texto de alta calidad.
  • Para imágenes (GIMs): Lo probaron en Stable Diffusion. Aquí, los ataques funcionaron perfectamente. Podían detectar la marca de agua y eliminarla con altas tasas de éxito, demostrando que las afirmaciones de seguridad eran falsas.

Los "arreglos" y por qué son difíciles

Los investigadores sugirieron tres formas de tapar estos agujeros:

  1. Cambiar los números: Hacer que las "cerraduras" sean más grandes y complejas.
  2. Arreglar el barajado: Reescribir el código que genera las llaves para que no cree duplicados.
  3. Añadir más ruido: Hacer que el sistema tolere más "lluvia" para que el ataque de la "capa de ruido" no funcione.

El inconveniente:
Para que el sistema sea verdaderamente seguro (seguridad de 128 bits, que es el estándar de oro), los investigadores calcularon que la "marca de agua" tendría que ser más larga que la cantidad máxima de texto que cualquier IA actual puede escribir de una sola vez.

  • Analogía: Es como intentar meter un contrato de 100 páginas en una tarjeta postal. Los modelos de IA actuales (como GPT-4) simplemente no tienen suficiente "espacio" (longitud de salida) para contener una marca de agua segura.

La conclusión final

Este artículo es una "prueba de esfuerzo" para una nueva tecnología de marcas de agua de IA.

  • La buena noticia: Los investigadores encontraron las fallas y sugirieron cómo arreglarlas.
  • La mala noticia: La versión actual de esta tecnología no es segura. Puede ser detectada o eliminada fácilmente.
  • La realidad: Incluso con los arreglos, la tecnología enfrenta un límite físico: los modelos de IA actuales son demasiado cortos para contener una marca de agua verdaderamente inquebrantable.

Los autores concluyen que, si bien la idea es prometedora, no podemos confiar en esta "tinta invisible" específica para proteger el contenido de la IA en este momento sin cambios significativos.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →