Local Aggressive Adversarial Attacks on 3D Point Cloud
ディープニューラルネットワークは、モデルを故意にだまして間違いを犯す可能性のある敵対的な例になりやすいことがわかっています。最近、いくつかの作業で、グローバルポイントクラウド最適化を使用して、このタスクを2D画像から3Dポイントクラウドに拡張しています。ただし、グローバルポイントの摂動は、被害者モデルを誤解させるのに効果的ではありません。まず、誤解を招く可能性に向けた最適化において、すべてのポイントが重要であるとは限りません。豊富なポイントはかなりの歪みバジェットを説明しますが、攻撃にささいな貢献をします。第2に、マルチラベル最適化は、マルチラベル被害者モデルの崩壊を見つけるために余分なエネルギーを消費し、インスタンス変換が特定のインスタンスとは異なるため、敵対的攻撃には最適ではありません。第三に、独立した敵対的および知覚的喪失は、誤分類と非類似性を別々に気遣い、焦点を当てることなく各ポイントの更新を等しく扱います。したがって、知覚損失が予算のしきい値に近づくと、すべてのポイントが超球の表面にストックされ、攻撃はローカルの最適性に固定されます。したがって、上記の問題を解決するために、ローカルの攻撃的な敵対攻撃(L3A)を提案します。技術的には、摂動するために、勾配に応じたポイントクラウドのハイスコアサブセットである多数の顕著なポイントを選択します。次に、攻撃的な最適化戦略のフローが開発され、誤解を招く被害者モデルに向けた敵対的な例の知覚できない生成を強化します。 PointNet、PointNet ++、およびDGCNNでの広範な実験は、既存の敵対的な攻撃方法に対する私たちの方法の最先端のパフォーマンスを示しています。
Deep neural networks are found to be prone to adversarial examples which could deliberately fool the model to make mistakes. Recently, a few of works expand this task from 2D image to 3D point cloud by using global point cloud optimization. However, the perturbations of global point are not effective for misleading the victim model. First, not all points are important in optimization toward misleading. Abundant points account considerable distortion budget but contribute trivially to attack. Second, the multi-label optimization is suboptimal for adversarial attack, since it consumes extra energy in finding multi-label victim model collapse and causes instance transformation to be dissimilar to any particular instance. Third, the independent adversarial and perceptibility losses, caring misclassification and dissimilarity separately, treat the updating of each point equally without a focus. Therefore, once perceptibility loss approaches its budget threshold, all points would be stock in the surface of hypersphere and attack would be locked in local optimality. Therefore, we propose a local aggressive adversarial attacks (L3A) to solve above issues. Technically, we select a bunch of salient points, the high-score subset of point cloud according to gradient, to perturb. Then a flow of aggressive optimization strategies are developed to reinforce the unperceptive generation of adversarial examples toward misleading victim models. Extensive experiments on PointNet, PointNet++ and DGCNN demonstrate the state-of-the-art performance of our method against existing adversarial attack methods.
updated: Wed May 19 2021 12:22:56 GMT+0000 (UTC)
published: Wed May 19 2021 12:22:56 GMT+0000 (UTC)
