[論文レビュー] Fooling LiDAR Perception via Adversarial Trajectory Perturbation
本稿では、点群を直接変更するのではなく、車両の軌道を摂動させることでLiDARベースの3次元物体検出器をだます、新しい敵対的攻撃手法FLATを提案する。微分可能かつ運動補償処理を活用することで、目に見えない軌道摂動(特に多項式スムージングを用いたもの)を生成し、GPSスプーフィングの最小限の影響で、検出性能を著しく低下させ、最先端の検出器で機能不全にすらする。
LiDAR point clouds collected from a moving vehicle are functions of its trajectories, because the sensor motion needs to be compensated to avoid distortions. When autonomous vehicles are sending LiDAR point clouds to deep networks for perception and planning, could the motion compensation consequently become a wide-open backdoor in those networks, due to both the adversarial vulnerability of deep learning and GPS-based vehicle trajectory estimation that is susceptible to wireless spoofing? We demonstrate such possibilities for the first time: instead of directly attacking point cloud coordinates which requires tampering with the raw LiDAR readings, only adversarial spoofing of a self-driving car's trajectory with small perturbations is enough to make safety-critical objects undetectable or detected with incorrect positions. Moreover, polynomial trajectory perturbation is developed to achieve a temporally-smooth and highly-imperceptible attack. Extensive experiments on 3D object detection have shown that such attacks not only lower the performance of the state-of-the-art detectors effectively, but also transfer to other detectors, raising a red flag for the community. The code is available on https://ai4ce.github.io/FLAT/.
研究の動機と目的
- 自律走行車両のLiDARベースの認識システムが、敵対的軌道スプーフィングに対してどれほど脆弱であるかを調査すること。
- 微小で目に見えない軌道摂動が、3次元物体検出性能を著しく低下させることを露呈すること。
- 運動補償(標準的な前処理ステップ)が、敵対的攻撃のためのバックドアを偶然に作り出していることを示すこと。
- 多項式軌道摂動を用いて、微分可能で滑らかで極めて目立たない攻撃手法を開発すること。
- 異なる検出器や入力表現(例:ボクセルベース vs. ポイントベース)間での攻撃の転送性を示し、DNNベースのLiDAR認識におけるシステム的リスクを強調すること。
提案手法
- KITTI や nuScenes のようなデータセットから得た実世界のスイープデータを用い、車両の軌道に敵対的摂動を適用することで、LiDAR点群に運動歪みを模擬する。
- 車両の軌道を変数とする関数としてLiDAR点群をモデル化し、勾配ベースの最適化により敵対的摂動を最適化可能にする。
- 物理世界での目立たなさを確保するため、多項式軌道摂動を適用する。
- ℓp ノルムとチェンバーディスタンスで測定される点群の変化を最小化する正則化を適用し、攻撃の隠密性を高める。
- PointRCNN や PointPillar++ といった3次元検出器に対して、ホワイトボックスおよびブラックボックス攻撃を実施し、アーキテクチャや物体カテゴリをまたいで転送性を評価する。
- 検出パイプラインの特定のコンponent(例:ステージ2の分類、ステージ1の回帰)を標的とすることで、最も効果的な攻撃ベクトルを同定する。
実験結果
リサーチクエスチョン
- RQ1GPSスプーフィングによる、車両の軌道に対する微小な敵対的摂動が、LiDARベースの3次元物体検出性能に顕著な低下をもたらすか?
- RQ2運動補償の微分可能特性が、点群そのものではなく軌道に対して勾配ベースの敵対的攻撃を可能にする仕組みは何か?
- RQ3多項式軌道摂動は、実世界での展開において、攻撃の目立たなさと実現可能性をどの程度向上させるか?
- RQ4攻撃の転送性は、異なる3次元物体検出器や入力表現(例:ボクセルベース vs. ポイントベース)間でどの程度高いか?
- RQ5検出パイプラインのどのコンponent(例:分類、回帰)が、軌道ベースの敵対的攻撃に対して最も脆弱か?
主な発見
- 移動方向の全軌道を攻撃した場合、10 cmの摂動でも平均平均精度(mAP)が最大70%低下し、検出器をほぼ無力化する。
- PointRCNN のステージ2分類ヘッドを標的にした場合、エイジュの状況でmAPが47.25(99.6%)低下し、性能はほぼゼロにまで落ち込む。
- 多項式軌道摂動により攻撃効果を維持しながら、点群の変化をℓp ノルムで47.6%、チェンバーディスタンスで51.7%削減し、隠密性が向上する。
- 攻撃は強い転送性を示す:車両検出に訓練した攻撃は、10のカテゴリでmAPを20.6(58.2%)低下させ、歩行者のAPは48.3(72.2%)低下させる。
- 回転方向の攻撃は、移動方向の攻撃よりも性能低下が顕著で、エイジュ状況でAPが45.09(95.0%)低下し、回転スプーフィングがより効果的であることが示された。
- 提案された攻撃は、提案生成ステージ(ステージ1の回帰)にのみ標的を絞っても有効であり、基本的な検出コンponentが脆弱であることを証明した。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。