Skip to main content
QUICK REVIEW

[论文解读] Cooling-Shrinking Attack: Blinding the Tracker with Imperceptible Noises

Bin Yan, Dong Wang|arXiv (Cornell University)|Mar 21, 2020
Adversarial Robustness in Machine Learning参考文献 39被引用 6
一句话总结

本文提出了一种新颖的、无需模型的对抗性攻击方法——降温-收缩攻击(Cooling-Shrinking Attack, CSA),通过生成难以察觉的扰动,欺骗最先进的基于SiameseRPN的单目标跟踪器。该方法同时降低特征图上的激活热点强度并缩小预测的边界框,有效使跟踪器‘失明’;在OTB100、VOT2018和LaSOT数据集上实现了极低扰动下的高攻击成功率,并展现出对其他跟踪器(如DaSiamRPN和DiMP)的强大迁移能力。

ABSTRACT

Adversarial attack of CNN aims at deceiving models to misbehave by adding imperceptible perturbations to images. This feature facilitates to understand neural networks deeply and to improve the robustness of deep learning models. Although several works have focused on attacking image classifiers and object detectors, an effective and efficient method for attacking single object trackers of any target in a model-free way remains lacking. In this paper, a cooling-shrinking attack method is proposed to deceive state-of-the-art SiameseRPN-based trackers. An effective and efficient perturbation generator is trained with a carefully designed adversarial loss, which can simultaneously cool hot regions where the target exists on the heatmaps and force the predicted bounding box to shrink, making the tracked target invisible to trackers. Numerous experiments on OTB100, VOT2018, and LaSOT datasets show that our method can effectively fool the state-of-the-art SiameseRPN++ tracker by adding small perturbations to the template or the search regions. Besides, our method has good transferability and is able to deceive other top-performance trackers such as DaSiamRPN, DaSiamRPN-UpdateNet, and DiMP. The source codes are available at https://github.com/MasterBin-IIAU/CSA.

研究动机与目标

  • 开发一种高效且有效的无需模型的对抗性攻击方法,用于单目标跟踪器,特别是基于SiameseRPN的模型。
  • 解决尽管在分类和检测任务中对抗性攻击技术已取得进展,但针对在线跟踪系统仍缺乏鲁棒且可迁移的攻击方法的问题。
  • 设计一种扰动生成器,能够同时降低目标相关激活热点强度并缩小预测边界框,从而使目标在视觉上不可见。
  • 证明在此设定下判别器并非必需,因为联合使用L2损失与对抗性损失已足以实现高性能攻击。
  • 验证该方法在目标模型(SiamRPN++)之外的多种最先进跟踪器之间具备良好的迁移能力。

提出的方法

  • 提出一种降温-收缩损失,用于指导扰动生成器,该损失同时最小化扰动的L2范数以及目标对应区域在特征图上的激活强度。
  • 使用L2损失与一种新型对抗性损失联合训练扰动生成器,实现端到端训练,以增强对特征图上目标相关特征的抑制。
  • 攻击可应用于模板区域或搜索区域,生成器产生难以察觉的噪声,从而降低跟踪器置信度并扭曲定位结果。
  • 该方法无需判别器,因为双损失目标(L2 + 对抗性损失)本身已能有效欺骗跟踪器,且无需增加额外训练复杂度。
  • 攻击效率极高,当应用于搜索区域时,每帧处理时间低于9 ms(100+ FPS);当应用于模板时,完整视频序列处理时间低于3 ms。
  • 在三个基准数据集——OTB100、VOT2018和LaSOT上进行评估,采用成功率和精度等标准指标。

实验结果

研究问题

  • RQ1能否设计一种无需模型、高效的对抗性攻击方法,通过操控特征图激活与边界框预测,欺骗基于SiameseRPN的单目标跟踪器?
  • RQ2在跟踪器的对抗性攻击中,判别器是否必不可少?还是简单的损失组合已足够?
  • RQ3所提出的攻击在不同最先进跟踪器之间具有多大程度的迁移能力,包括架构迥异的模型如DiMP和DaSiamRPN?
  • RQ4生成的扰动在视觉质量与计算成本方面有多难察觉、多高效?
  • RQ5该攻击能否在不依赖模型特定知识或迭代优化的情况下,有效降低跟踪器性能?

主要发现

  • 在攻击SiamRPN++时,降温-收缩攻击在OTB100上的成功率为0.349,在VOT2018上的成功率为0.073,显著降低了原始基线性能。
  • 该方法展现出强大的迁移能力,在LaSOT上使DaSiamRPN的成功率降低0.058,DaSiamRPN-UpdateNet降低0.066,DiMP降低0.067。
  • 扰动在视觉上几乎不可察觉,干净图像与对抗性图像之间的平均绝对误差(MAE)显著低于脉冲噪声或高斯噪声。
  • 当应用于搜索区域时,攻击速度超过100 FPS,每帧推理时间低于9 ms,表明其具备极高的实时效率。
  • 消融实验证实,判别器并非必需,仅使用L2与对抗性损失组合即可实现强大的攻击性能。
  • 该攻击成功抑制了目标相关的激活热点,并强制边界框收缩,使目标在跟踪器眼中基本‘不可见’。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。