← 最新论文
💻 computer science

AdvSplat: Adversarial Attacks on Feed-Forward Gaussian Splatting Models

本文提出了首个针对前馈高斯泼溅(Feed-Forward 3DGS)模型的系统性对抗攻击研究 AdvSplat,通过白盒及高效的黑盒攻击方法揭示了该模型在输入图像中注入不可见扰动即可严重破坏重建结果的安全隐患。

原作者: Yiran Qiao, Yiren Lu, Yunlai Zhou, Rui Yang, Linlin Hou, Yu Yin, Jing Ma

发布于 2026-03-26
📖 1 分钟阅读☕ 轻松阅读

原作者: Yiran Qiao, Yiren Lu, Yunlai Zhou, Rui Yang, Linlin Hou, Yu Yin, Jing Ma

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇论文讲述了一个关于3D 重建技术(特别是“前馈高斯泼溅”模型)的安全隐患故事。简单来说,作者发现了一个新漏洞:即使你给输入的图片加上人类肉眼几乎看不见的“微小噪音”,也能让原本能完美生成 3D 场景的 AI 模型彻底“发疯”,输出乱码般的 3D 图像。

为了让你更容易理解,我们可以用几个生活中的比喻来拆解这篇论文:

1. 背景:从“慢工出细活”到“快餐式 3D 建模”

  • 以前的 3D 重建(传统 3DGS): 就像一位老工匠。每遇到一个新场景(比如一个房间),他都要花很长时间,对着照片反复打磨、调整,才能把这个房间的 3D 模型做出来。虽然做得好,但太慢了,没法大规模推广。
  • 现在的 3D 重建(前馈 3DGS): 就像一家高科技快餐店。它通过在大海一样的数据上提前“特训”(大规模预训练),学会了只要给你几张参考照片,就能瞬间(前馈)生成 3D 模型。这让它变得非常快,非常适合自动驾驶、VR 等需要实时反应的场景。
  • 论文的核心问题: 这家“快餐店”虽然快,但它的“后厨”(神经网络)其实很脆弱。作者发现,只要有人往原材料(输入照片)里加一点点“毒药”(对抗性扰动),整个 3D 模型就会瞬间崩塌。

2. 攻击手段:看不见的“隐形墨水”

作者发明了一种叫 AdvSplat 的攻击方法。

  • 比喻: 想象你在一张风景照上用隐形墨水画了几笔。普通人看照片,觉得风景很美,完全看不出异样(这就是“不可感知”)。
  • 后果: 但是,当这张照片被送入那个“快餐店”AI 时,AI 却会把这些隐形墨水误读为极其重要的信息,导致它生成的 3D 房间变成了“一团乱麻”或者“全是白雾”。
  • 图 1 的展示: 论文里的图 1 就展示了这种效果。左边是干净的输入,生成的 3D 房间清晰可见;右边是加了“隐形墨水”的输入,生成的 3D 房间虽然看起来还是那个房间,但细节全没了,甚至变成了噪点。

3. 两大挑战与解决方案:如何“黑”进黑盒?

作者面临两个大难题,就像你要攻击一个你进不去的保险箱:

  1. 挑战一:不知道密码(黑盒攻击)。 商业模型的内部参数是保密的,你只能看到它“输入什么”和“输出什么”,看不到它是怎么思考的。
  2. 挑战二:试错成本太高。 3D 模型生成的图像非常复杂,如果像无头苍蝇一样乱试(随机加噪音),可能需要试几亿次才能找到那个能破坏模型的点,这太慢太贵了。

作者的妙招:频率域“降维打击”
作者想出了一个聪明的办法,叫频率域参数化(DCT 技术)

  • 比喻: 想象你要破坏一首交响乐。
    • 笨办法(像素空间): 你试图去修改每一个音符的每一个微小振动(像素级),这需要巨大的工作量。
    • 聪明办法(频率域): 你发现,只要把交响乐里低沉、宏大的基调(低频成分) 稍微改一下,整首曲子就会变得完全走调。
  • 具体操作: 作者把图片切块,只修改图片里代表“整体结构”的低频部分,而忽略那些代表“细节纹理”的高频部分。
    • 这样做的好处是:需要修改的变量大大减少(从几百万个像素变成了几百个频率系数)。
    • 结果: 攻击者只需要向 AI 模型询问很少的次数(Query),就能找到那个能“搞垮”模型的完美噪音。

4. 两种攻击流派

为了适应不同的情况,作者开发了两套攻击算法:

  1. 梯度估计法(Gradient-based): 就像蒙眼走迷宫。虽然看不见路(不知道内部梯度),但可以通过试探(问模型“如果我往左走,结果变好还是变坏?”)来大致判断方向,一步步逼近目标。
  2. 无梯度法(Gradient-free): 就像进化论。随机撒下一群“变异体”(不同的噪音),看看哪个变异体破坏力最大,然后让那个最强的“变异体”继续繁殖、变异,经过几代进化,最终得到一个破坏力极强的“超级病毒”。

5. 实验结果:威力巨大

作者在多个顶尖的 3D 模型(如 DepthSplat, NoPoSplat 等)上进行了测试:

  • 数据说话: 原本能生成高质量 3D 图像的模型,在攻击下,图像质量(PSNR)下降了 50% 甚至 60% 以上。
  • 视觉效果: 原本清晰的 3D 房间,攻击后变成了模糊的色块、黑斑,甚至完全变成了白茫茫一片(如图 3 和图 6 所示)。
  • 隐蔽性: 最可怕的是,人类肉眼几乎看不出输入图片有任何变化(噪音非常小),但 AI 却“瞎”了。

6. 总结与警示

这篇论文就像给 3D 重建领域敲响了一记警钟:

  • 现状: 我们正急于将这种“秒级生成 3D"的 AI 技术用于自动驾驶、机器人和元宇宙。
  • 风险: 如果黑客利用这种“隐形墨水”攻击,可能会导致自动驾驶汽车“看”不到障碍物,或者机器人“看”错环境,造成严重后果。
  • 呼吁: 社区不能只关注“做得快不快”,必须马上开始研究“怎么防得住”。就像造房子不仅要快,还要能抗地震一样,AI 模型也需要“防黑客”的加固。

一句话总结:
这篇论文发现,给 3D 重建 AI 的输入照片加一点点人类看不见的“隐形噪音”,就能让 AI 生成的 3D 世界瞬间崩塌;作者通过一种“只改大结构、不改小细节”的聪明策略,成功实现了这种攻击,提醒大家在享受 AI 速度的同时,必须重视其安全性。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →