藏在明处:面向视觉-语言-动作模型的扩散式无限制机器人攻击

· 编辑团队 estimated
VLA 对抗攻击 机器人安全 扩散模型 安全

DURA通过基于扩散模型的无限制攻击为视觉-语言-动作模型生成视觉上自然的对抗补丁,支持白盒与黑盒两种设置,能在仿真与真实物理世界中引导机器人执行攻击者指定的动作。

原文 · arXiv:2608.10393

视觉-语言-动作(VLA)模型在各类操作任务上展现出强大的控制能力,但其对抗鲁棒性仍鲜有研究——而利用这一弱点可能造成物理世界的实际危害。既有针对VLA模型的攻击大多依赖像素空间扰动或白盒访问,会产生明显可见的伪影,在真实机器人系统中的可部署性有限。

核心创新

DURA是一种基于扩散模型的无限制机器人攻击方法,可为VLA模型生成视觉上自然的对抗补丁。与局限于人眼不可察觉像素扰动的传统攻击不同,DURA沿预训练扩散模型的潜空间轨迹进行优化,使生成的补丁外观自然,同时仍能将机器人引向攻击者指定的目标动作。

该方法同时支持白盒与黑盒设置;黑盒变体仅需受害模型的预测动作输出,无需梯度或内部访问权限。这使得攻击对仅能观测到动作输出的已部署VLA系统具有实际可行性。

实验结果

  • 在仿真与真实物理世界中均开展了大量实验
  • DURA在各类设置下持续优于既有攻击方法
  • 黑盒模式证明:仅凭动作输出访问即可实施有效攻击

局限性

摘要以定性方式报告了对现有方法的优势,未给出精确的成功率数值,预印本正文尚未量化攻击的绝对效力。补丁类攻击预设攻击者能够将补丁物理放置于机器人场景中。该工作聚焦于攻击本身,并明确呼吁更强的防御手段——防御研究仍属未来工作。

行业影响

本文是对机器人行业的一次红队警示:物理部署的VLA系统——从仓储机械臂到人形机器人——都继承了神经网络的固有脆弱性,而外观自然的补丁在人与机器人共存的场景中可能成为现实可行的攻击向量。它主张将对抗鲁棒性测试纳入VLA部署流程,并推动经认证或加固的动作策略防御研究。对于安全关键型机器人部署,理解并缓解这一攻击面正从学术议题转变为部署的前置条件。