← 最新の論文
🤖 AI

Vision Token Manipulation Attacks on Cloud-Edge Inference of Large Vision-Language Models

本論文は、ブラックボックス型の攻撃者が、送信される視覚トークンのわずか10%を操作するだけで、様々な最先端モデルにおいてモデルの精度を最大88.31%低下させられることを実証することにより、クラウド・エッジにおける大規模視覚言語モデル(LVLM)推論における決定的な脆弱性を明らかにしている。

原著者: Zikai Zhang, Rui Hu, Olivera Kotevska, Jiahao Xu

公開日 2026-07-07
📖 1 分で読めます☕ さくっと読める

原著者: Zikai Zhang, Rui Hu, Olivera Kotevska, Jiahao Xu

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

あなたは、巨大で強力なデータセンターである「クラウド」に住む、超スマートなロボット助手(大規模視覚言語モデル)を所有していると想像してください。しかし、あなた自身は、スマートフォンやスマートカメラのような、バッテリー駆動の小さなデバイスである「エッジ」にいます。

ロボットに撮影した画像についての質問に答えてもらうために、あなたは重たい画像そのものをクラウドに送るわけではありません。代わりに、あなたのスマートフォンが素早く軽量なスキャンを行い、画像を「ビジョン・トークン」と呼ばれるデジタルな「メモ」のセットに変換します。そして、そのメモをインターネット経由でクラウドに送り、そこで巨大な脳が作業を完了させ、答えを返してくれるのです。

新たな弱点:メッセンジャー

この論文は、あなたのスマートフォンとクラウドの間で行われるこの「受け渡し」が、新たな危険な弱点を生み出すと主張しています。インターネット接続を、あなたとロボットの間を走るメッセンジャーだと考えてください。

研究者たちは、ハッカー(敵対者)がこの経路の途中に立って、それらのデジタルなメモを傍受できることを発見しました。彼らはロボットの脳に侵入したり、あなたのスマートフォンをハッキングしたりする必要はありません。ただ、メモが運ばれている間に、その内容を少し改ざんするだけでよいのです。

攻撃:「ビジョン・トークン操作(VTM)」攻撃

研究者たちは、これをVTM攻撃(Vision Token Manipulation Attack:ビジョン・トークン操作攻撃)と呼んでいます。彼らは、たとえごくわずかな割合(わずか10%)しか変更できなかったとしても、ハッカーがどのようにメモをいじることができるのか、4つの異なる方法をテストしました。

  1. シャッフル(置換 / Permutation): メモが写真を描写しているトランプの束だと想像してください。ハッカーは数枚のカードの順番を入れ替えます。ロボットは同じカードを見ていますが、それらが語る物語はバラバラで混乱したものになります。
  2. 消しゴム(マスキング / Masking): ハッカーはいくつかのメモを取り上げ、それを白紙(ゼロ)に変えてしまいます。それは、パズルの重要なピースが突然いくつか欠けてしまった写真を見ているようなものです。
  3. ノイズ(ガウス摂動 / Gaussian Perturbation): ハッカーはメモに少しの「静電気」やノイズを加え、情報をわずかにぼやけさせたり歪ませたりします。これは、電波干渉があるラジオ信号のようなものです。
  4. 反転(符号反転 / Sign Flip): これが最も破壊的でした。あるメモが「赤」と言っているとします。ハッカーはそれを「赤ではない」あるいはロボットの思考における正反対の意味へと反転させます。それは、地図を取り上げ、北を示す矢印を南に向けてしまうようなものです。ロボットは完全に方向感覚を失います。

結果:砂上の楼閣

チームは、現在利用可能な最もスマートな6つの視覚ロボット(小型から大規模なモデルまで)に対してテストを行いました。結果は衝撃的なものでした。

  • 小さな変化、巨大な崩壊: たった**10%**のメモを変更するだけで、ロボットの知能を崩壊させることができました。
  • 「反転」は致命的: ケースによっては、「符号反転」攻撃によって、ロボットの精度が88%近くからほぼ0%にまで低下しました。それはまるで、賢い人が、耳元でのたった一度の微かな囁きによって、突然読み書きや視覚の方法を忘れてしまったかのようです。
  • ロボットによって強さが異なる: Qwenファミリーのような一部のロボットモデルは、これらの攻撃に対してほぼ即座に崩壊しました。一方で、InternVLファミリーのようなモデルはもう少し粘り強かったものの、依然として脆弱でした。

「スマート」なハック

研究者たちは、攻撃をさらに悪化させる方法も見つけました。ランダムにメモを選んでいじるのではなく、数学的な手法を用いて、最も重要なメモ(ロボットが最も依存しているもの)を見つけ出し、それらをピンポイントで標的にしたのです。これにより、ロボットはより早く失敗することになりました。

結論

この論文は、仕事の分担をスマートフォンとクラウドの間で行うことは効率的である一方で、データの転送中にハッカーがデータを改ざんするという扉を開いてしまうと結論付けています。エッジからクラウドへ送られる「メモ」に対する、たとえ小さく標的を絞った改ざんであっても、最先端のAI視覚システムを完全に機能不全に陥らせる可能性があるのです。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →