← 最新论文
🤖 AI

TwinIR: Coordinated Invisible Dual-Point Attacks on Online HD Map Construction

该论文提出了 TwinIR,一种协同物理攻击方法论,通过在双点上使用肉眼不可见的近红外光照来抑制补偿性几何线索,从而破坏在线高精地图构建,以此显著降低自动驾驶的感知与规划性能,同时对人眼保持隐蔽。

原作者: Haibo Hu, Jianghuai Deng, Chen Tang, Yang Lou, Qian Xu, Jianping Wang

发布于 2026-08-06
📖 1 分钟阅读☕ 轻松阅读

原作者: Haibo Hu, Jianghuai Deng, Chen Tang, Yang Lou, Qian Xu, Jianping Wang

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下你正在教一个机器人开车。为了安全驾驶,机器人不仅仅是用人类的方式去“看”路,它还在大脑中构建了一个完美的数字世界蓝图。这个蓝图被称为“高精地图”(HD map),它会随着汽车的移动,实时绘制出每一条车道线、路缘和人行横道。如果这个蓝图错了,机器人可能会把一个急转弯误认为是一条笔直的高速公路,或者把一条死胡同误认为是一条畅通的道路,从而导致严重的碰撞事故。长期以来,科学家们一直担心如何通过一些手段让机器人看到并不存在的事物,比如在停止标志上贴一张贴纸,让机器人误以为那是限速标志。但这里有一个棘手的问题:有时,即使你破坏了道路的一部分,机器人也非常聪明,它会观察道路的另一侧并说:“噢,我知道这看起来像什么了,”从而自行修复错误。

这篇名为“TwinIR”的论文深入探讨了这样一个特定问题。研究人员发现,如果你试图用单一的“诡计”(比如一个隐藏的光点)来欺骗自动驾驶汽车的地图,汽车通常会忽略它,因为它仍然能清晰地看到道路的其他部分。为了解决这个问题,他们创造了一种名为 TwinIR 的新方法。TwinIR 不仅仅使用一个诡计,而是使用一对协同工作的隐形光点,同时在两个地方迷惑机器人的大脑。他们发现,通过使用特殊的近红外(NIR)光——这种光对人类眼睛来说是看不见的,但在汽车摄像头中却呈现为明亮且令人困惑的眩光——我们可以让机器人完全迷失方向,将一个急转弯变成一条直线,或者让它误以为转弯比实际情况来得更早。最棒的一点是,对于路边走过的行人来说,道路看起来完全正常。

“跨边界”故障

故事始于对自动驾驶汽车思维方式的一种认知。这些汽车使用摄像头来构建道路地图。如果道路弯曲,汽车需要看到这个弯曲才能知道如何转向。但问题在于:如果你试图通过遮蔽道路的一侧(例如左侧车道)来欺骗汽车,汽车可能会观察右侧车道和中心线,然后得出结论:“噢,这里仍然有弯曲,”并正确地绘制出曲线。研究人员将此称为**“跨边界补偿效应”(cross-boundary compensation effect)**。这就像是你试图通过给花园里的蛇戴上一顶帽子来隐藏它,但蛇的尾巴还在外面摇摆。花园的主人(汽车)看到了尾巴,因此知道那里有蛇,所以你的帽子没起作用。

以往攻击这些地图的方法使用的是单个“盲点”或贴纸来迷惑汽车。本文作者发现,这种单点攻击方法经常失败,因为汽车会利用“补偿边界”(道路的另一侧)来修正错误。他们认为,要真正破坏地图,你不能只攻击一个点;你必须同时攻击目标以及试图修复目标的那个部分。

进入 TwinIR:隐形的双重打击

为了解决这个问题,团队发明了 TwinIR。把它想象成篮球运动中的一次协调的双人包夹。不是一个球员试图断球,而是两名球员协作围堵对手。TwinIR 使用最多两个“攻击点”:

  1. 目标(The Target): 第一个点攻击黑客想要改变的特定路段(例如想让曲线看起来像直线)。
  2. 补偿(The Compensation): 第二个点攻击通常用于修复错误的“辅助型”路段。

神奇的成分是近红外(NIR)光。人类看不见这种光,它对我们的眼睛是隐形的。但自动驾驶汽车的摄像头可以非常清晰地看到它。研究人员使用小型隐藏激光器发射这种不可见光。对于路边走过的行人来说,道路看起来很正常。但对于汽车的摄像头来说,它看起来像是明亮的、令人困惑的干扰模式,从而扰乱了地图。

该系统分为两步运行。首先,它使用计算机计算出放置这些隐形灯的最佳位置,以造成最大的混乱。它会检查:“如果我在这里放一个灯,汽车还能看到曲线吗?”如果答案是肯定的,它会在道路另一侧增加第二个灯来阻挡该视野。它只有在第二个灯确实有助于攻击时才会使用两个灯;否则,它会坚持使用一个。这保持了攻击的“稀疏性”(使用尽可能少的灯),使其更难被察觉。

研究发现:地图崩溃了

研究人员在著名的 nuScenes 数据集上测试了这一方法,该数据集包含数千个真实的驾驶场景。他们对三种不同类型的自动驾驶地图系统(MapTR、MGMap 和 DAMap)进行了攻击测试。

结果非常显著。当他们使用旧有的“单点”方法时,汽车的地图精度略有下降。但当他们使用具有两个协同点的 TwinIR 时:

  • 对于“道路拉直”(让转弯看起来像直线)的攻击,地图精度(即 mAP)下降了 8.18 到 8.96 个百分点
  • 对于“提前转弯”(让汽车认为转弯来得更早)的攻击,精度下降了 2.84 到 5.62 个百分点

但真正的危险不仅在于地图变差,还在于汽车如何利用那张地图。研究人员测量了汽车规划出的路径变得无法到达或不安全的频率。

  • 与单点攻击相比,使用 TwinIR 后,“无法到达的目标”(汽车规划了一条实际无法行驶的路径)的发生率上升了 11 到 12 个百分点
  • “不安全规划轨迹”(会导致碰撞的路径)的发生率比单点攻击增加了 3 到 8 个百分点

简单来说,汽车不仅仅是有点困惑;它开始规划极其危险的路径。

现实世界测试

为了证明这不仅仅是计算机模拟,团队将他们的装置带到了一个真实的封闭测试场。他们驾驶着一辆配备了六个摄像头的真实汽车绕着测试场行驶。他们将隐形激光器放在路边,隐藏在灌木丛和标牌后面。

当汽车驶过时:

  • 对人类而言: 视频看起来很正常,道路看起来完全符合预期。
  • 对汽车摄像头而言: 隐形激光产生了巨大的、明亮的干扰模式。
  • 结果: 汽车的地图正如研究人员预测的那样发生了变化。在一次测试中,一个急转弯被画成了一条直线;在另一次测试中,汽车认为转弯比实际情况来得早得多。

研究人员还测试了使用超过两个灯是否会有帮助。他们尝试使用三个、四个甚至五个灯。他们发现,增加第二个灯带来了巨大的差异,但增加第三个、第四个或第五个灯几乎没有改善攻击效果。这证实了两个灯是“黄金平衡点”——既足以破坏汽车自我修复错误的能力,又不会因为灯太多而变得显眼或难以布置。

为什么这很重要

这篇论文并不是说自动驾驶汽车坏掉了,或者它们明天就会发生车祸。相反,它强调了这些汽车在“思考”世界时的一个特定弱点。它表明,这些系统高度依赖于看到全貌,如果你能通过协调几个隐形的诡计来隐藏它们用来“双重检查”工作的部分,你就能欺骗它们。

作者建议,未来的自动驾驶汽车需要变得更聪明。它们需要能够意识到自己的地图是否正在被道路的其他部分进行“补偿”,或者需要能够忽略这些隐形的红外干扰。在此之前,这种“TwinIR”方法表明,一个非常小、隐形且协调的努力,可以产生出乎意料的巨大影响,进而影响自动驾驶的安全性。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →