[논문 리뷰] Cooling-Shrinking Attack: Blinding the Tracker with Imperceptible Noises
이 논문은 상태의 SiameseRPN 기반 단일 객체 추적기들을 속이는 데 효과적인 모델-프리 광역 공격 방법인 쿨링-샤이닝 어택(Cooling-Shrinking Attack, CSA)을 제안한다. 이 방법은 눈에 띄지 않는 노이즈를 생성하여 특성 맵의 활성화 핫스팟을 냉각시키고 예측된 바운딩 박스를 수축시켜 추적기를 무력화한다. 이는 OTB100, VOT2018, LaSOT에서 매우 낮은 노이즈로도 높은 공격 성공률를 달성하며, DaSiamRPN 및 DiMP와 같은 다른 추적기로의 전이성도 매우 뛰어나다.
Adversarial attack of CNN aims at deceiving models to misbehave by adding imperceptible perturbations to images. This feature facilitates to understand neural networks deeply and to improve the robustness of deep learning models. Although several works have focused on attacking image classifiers and object detectors, an effective and efficient method for attacking single object trackers of any target in a model-free way remains lacking. In this paper, a cooling-shrinking attack method is proposed to deceive state-of-the-art SiameseRPN-based trackers. An effective and efficient perturbation generator is trained with a carefully designed adversarial loss, which can simultaneously cool hot regions where the target exists on the heatmaps and force the predicted bounding box to shrink, making the tracked target invisible to trackers. Numerous experiments on OTB100, VOT2018, and LaSOT datasets show that our method can effectively fool the state-of-the-art SiameseRPN++ tracker by adding small perturbations to the template or the search regions. Besides, our method has good transferability and is able to deceive other top-performance trackers such as DaSiamRPN, DaSiamRPN-UpdateNet, and DiMP. The source codes are available at https://github.com/MasterBin-IIAU/CSA.
연구 동기 및 목표
- 단일 객체 추적기, 특히 SiameseRPN 기반 모델을 대상으로 효과적이고 효율적인 모델-프리 광역 공격을 개발하는 것.
- 분류 및 검출 분야의 광역 공격 기술 발전에도 불구하고 온라인 추적 시스템을 대상으로 하는 강력하고 전이 가능한 공격의 부족을 해결하는 것.
- 목표 관련 활성화 핫스팟을 냉각시키고 예측된 바운딩 박스를 수축시켜 타겟을 실제로 보이지 않게 만들 수 있는 노이즈 생성기를 설계하는 것.
- 이 설정에서는 디스크riminator가 불필요하다는 것을 입증하는 것. L2 손실과 광역 손실을 조합하는 것으로도 높은 공격 성능을 달성할 수 있음.
- 이 방법의 전이성은 타겟 모델(SiamRPN++) 외에도 다양한 최신 추적기들에 대해 검증하는 것.
제안 방법
- 노이즈 생성기를 지도하는 데 사용되는 쿨링-샤이닝 손실을 제안하며, 이는 노이즈의 L2 노름과 타겟에 해당하는 영역의 활성화 강도를 동시에 최소화한다.
- 노이즈 생성기는 L2 손실과 새로운 광역 손실을 조합하여 엔드 투 엔드로 훈련되며, 특성 맵 상에서 타겟 관련 특징을 억제하도록 유도한다.
- 공격는 템플릿 영역 또는 검색 영역에 적용되며, 생성기는 추적기의 신뢰도를 떨어뜨리고 정렬을 왜곡하는 눈에 띄지 않는 노이즈를 생성한다.
- 디스크riminator가 필요하지 않다. L2 + 광역 손실의 이중 목적 함수만으로도 추가적인 훈련 복잡도 없이 효과적인 속임수를 구현할 수 있다.
- 공격는 매우 효율적이며, 검색 영역에 적용 시 9ms 미만(100+ FPS), 템플릿에 적용 시 전체 영상 시퀀스 기준 3ms 미만으로 처리된다.
- 표준 평가 지표인 성공도 및 정밀도 점수를 사용해, OTB100, VOT2018, LaSOT 세 가지 벤치마크 데이터셋에서 평가된다.
실험 결과
연구 질문
- RQ1특성 맵의 활성화를 조작하고 바운딩 박스 예측을 조작함으로써 SiameseRPN 기반 단일 객체 추적기를 속이는 데 효과적인 모델-프리이고 효율적인 광역 공격를 설계할 수 있는가?
- RQ2효과적인 추적기 공격를 위해 디스크riminator가 반드시 필요한가, 아니면 간단한 손실 조합으로도 충분한가?
- RQ3제안된 공격는 DiMP 및 DaSiamRPN와 같은 서로 다른 아키텍처를 가진 최신 추적기들 간에 얼마나 높은 수준의 전이성을 가지는가?
- RQ4생성된 노이즈는 얼마나 눈에 띄지 않으며, 시각적 품질과 계산 비용 측면에서 얼마나 효율적인가?
- RQ5모델 전용 지식이나 반복 최적화 없이도 공격가 추적기 성능을 효과적으로 악화시킬 수 있는가?
주요 결과
- SiamRPN++를 공격할 때 Cooling-Shrinking Attack은 OTB100에서 성공률 0.349, VOT2018에서 0.073를 기록하여 원래 기준 성능을 크게 떨어뜨렸다.
- 이 방법은 강력한 전이성을 보였으며, LaSOT에서 DaSiamRPN의 성공률을 0.058 감소시켰고, DaSiamRPN-UpdateNet는 0.066, DiMP는 0.067 감소시켰다.
- 노이즈는 시각적으로 눈에 띄지 않았으며, 정상 이미지와 공격 이미지 간의 평균 절대 오차(MAE)가 인퓨전 또는 가우시안 노이즈보다 현저히 낮았다.
- 검색 영역에 적용 시 공격는 100 FPS 이상으로 실행되었고, 프레임당 추론 시간이 9ms 미만이었으며, 이는 높은 실시간 효율성을 의미한다.
- 제거 실험을 통해 디스크riminator가 불필요하다는 것이 확인되었으며, L2와 광역 손실의 조합만으로도 강력한 공격 성능을 달성했다.
- 공격는 타겟 관련 활성화 핫스팟을 효과적으로 억제하고 바운딩 박스 수축을 유도하여 추적기에게 타겟을 실제로 보이지 않게 만들었다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.