[논문 리뷰] Fooling LiDAR Perception via Adversarial Trajectory Perturbation
이 논문은 LiDAR 기반 3D 객체 검출기의 성능을 떨어뜨리기 위해 점군을 직접 수정하는 대신 차량의 궤적을 변형하는 새로운 적대적 공격인 FLAT를 제안한다. 기울기 기반 최적화가 가능한 운동 보정 과정을 활용하여, 특히 다항식 스무딩을 통해 눈에 띄지 않는 궤적 변형을 생성함으로써 검출 성능을 극적으로 저하시키며, 최소한의 GPS 위조로도 최신 기술 수준의 검출기를 무력화시킬 수 있다.
LiDAR point clouds collected from a moving vehicle are functions of its trajectories, because the sensor motion needs to be compensated to avoid distortions. When autonomous vehicles are sending LiDAR point clouds to deep networks for perception and planning, could the motion compensation consequently become a wide-open backdoor in those networks, due to both the adversarial vulnerability of deep learning and GPS-based vehicle trajectory estimation that is susceptible to wireless spoofing? We demonstrate such possibilities for the first time: instead of directly attacking point cloud coordinates which requires tampering with the raw LiDAR readings, only adversarial spoofing of a self-driving car's trajectory with small perturbations is enough to make safety-critical objects undetectable or detected with incorrect positions. Moreover, polynomial trajectory perturbation is developed to achieve a temporally-smooth and highly-imperceptible attack. Extensive experiments on 3D object detection have shown that such attacks not only lower the performance of the state-of-the-art detectors effectively, but also transfer to other detectors, raising a red flag for the community. The code is available on https://ai4ce.github.io/FLAT/.
연구 동기 및 목표
- 자율주행 차량의 LiDAR 기반 인식 시스템이 적대적 궤적 위조 공격에 얼마나 취약한지 조사한다.
- 작은, 눈에 띄지 않는 궤적 변형이 3D 객체 검출 성능을 심각하게 악화시킬 수 있는 새로운 공격 표면을 드러낸다.
- 운동 보정이라는 표준 전처리 단계가 의도치 않게 적대적 공격을 위한 백도어를 만들어낸다는 것을 입증한다.
- 다항식 궤적 변형을 사용해 기울기 기반 최적화가 가능한, 매끄럽고 매우 눈에 띄지 않는 공격 방법을 개발한다.
- 다양한 검출기 및 입력 표현 방식 간에 공격의 전이성(transferability)을 입증함으로써 DNN 기반 LiDAR 인식 시스템의 체계적 위험을 강조한다.
제안 방법
- KITTI 및 nuScenes와 같은 데이터셋의 실제 스위프트 데이터를 활용해, 차량의 궤적에 적대적 변형을 적용함으로써 LiDAR 점군에 운동 왜곡을 시뮬레이션한다.
- 차량의 궤적을 변수로 하는 LiDAR 점군을 기울기 기반 최적화가 가능한 함수로 모델링한다.
- 실세계에서의 눈에 띄지 않음과 시간적 매끄러움을 확보하기 위해 다항식 궤적 변형을 적용한다.
- ℓp 노름과 Chamfer 거리로 측정된 점군 변화를 최소화하기 위해 정규화를 적용함으로써 공격의 은밀함을 향상시킨다.
- PointRCNN 및 PointPillar++와 같은 3D 검출기에서 화이트박스 및_BLK-박스 공격을 수행하며, 아키텍처 및 객체 유형 간 전이성을 평가한다.
- 특정 검출기 구성 요소(예: 스테이지-2의 분류, 스테이지-1의 회귀)를 공격 대상으로 삼아 가장 효과적인 공격 벡터를 식별한다.
실험 결과
연구 질문
- RQ1특히 GPS 위조를 통해 차량 궤적에 작은 적대적 변형을 가할 경우, LiDAR 기반 3D 객체 검출 성능이 심각하게 저하되는가?
- RQ2운동 보정의 기울기 기반 특성이, 점군이 아닌 궤적 자체에 대해 기울기 기반 적대적 공격을 가능하게 하는가?
- RQ3다항식 궤적 변형이 실세계 구현에서 공격의 눈에 띄지 않음과 실행 가능성에 얼마나 기여하는가?
- RQ4다양한 3D 객체 검출기 및 입력 표현 방식(예: 볼록 기반 vs. 점 기반) 간에 공격의 전이성이 어느 정도인가?
- RQ5검출 파이프라인의 어떤 구성 요소(예: 분류, 회귀)가 궤적 기반 적대적 공격에 가장 취약한가?
주요 결과
- 오직 10cm 이내의 이동 변형만으로도 전체 궤적을 공격할 경우, 평균 정밀도(mAP)가 최대 70% 감소하여 검출기가 무력화된다.
- PointRCNN의 스테이지-2 분류 헤드를 공격할 경우, 쉬운 시나리오에서 mAP가 47.25(99.6%) 감소하여 성능이 거의 0에 수렴한다.
- 다항식 궤적 변형은 공격 효과성을 유지하면서도 점군 변화를 ℓp 노름 기준 47.6%, Chamfer 거리 기준 51.7% 감소시켜 은밀함을 향상시킨다.
- 공격은 강력한 전이성을 보이며, 자동차 검출에 대해 훈련된 공격은 10개의 객체 유형에서 mAP를 20.6(58.2%) 감소시키고 보행자에 대한 AP는 48.3(72.2%) 감소시킨다.
- 이동 공격보다 회전 공격이 더 심각한 성능 저하를 초래하며, 쉬운 시나리오에서 AP 감소율이 45.09(95.0%)에 이르러 회전 위조가 더 효과적임을 시사한다.
- 제안된 공격는 오직 제안 생성 단계(스테이지-1의 회귀)를 공격 대상으로 삼더라도 효과를 유지함으로써, 기본 검출 구성 요소가 취약함을 입증한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.