Skip to main content
QUICK REVIEW

[论文解读] Fooling LiDAR Perception via Adversarial Trajectory Perturbation

Yiming Li, Congcong Wen|arXiv (Cornell University)|Mar 29, 2021
Adversarial Robustness in Machine Learning参考文献 51被引用 4
一句话总结

本文提出FLAT,一种新型对抗性攻击方法,通过扰动车辆轨迹而非直接修改点云,欺骗基于激光雷达的3D目标检测器。通过利用可微分的运动补偿过程,该方法生成难以察觉的轨迹扰动——尤其通过多项式平滑——显著降低检测性能,甚至以极小的GPS欺骗实现对最先进检测器的完全致盲。

ABSTRACT

LiDAR point clouds collected from a moving vehicle are functions of its trajectories, because the sensor motion needs to be compensated to avoid distortions. When autonomous vehicles are sending LiDAR point clouds to deep networks for perception and planning, could the motion compensation consequently become a wide-open backdoor in those networks, due to both the adversarial vulnerability of deep learning and GPS-based vehicle trajectory estimation that is susceptible to wireless spoofing? We demonstrate such possibilities for the first time: instead of directly attacking point cloud coordinates which requires tampering with the raw LiDAR readings, only adversarial spoofing of a self-driving car's trajectory with small perturbations is enough to make safety-critical objects undetectable or detected with incorrect positions. Moreover, polynomial trajectory perturbation is developed to achieve a temporally-smooth and highly-imperceptible attack. Extensive experiments on 3D object detection have shown that such attacks not only lower the performance of the state-of-the-art detectors effectively, but also transfer to other detectors, raising a red flag for the community. The code is available on https://ai4ce.github.io/FLAT/.

研究动机与目标

  • 研究自动驾驶车辆中基于激光雷达的感知系统对对抗性轨迹欺骗的脆弱性。
  • 揭示一种新的攻击面:微小、难以察觉的轨迹扰动可严重降低3D目标检测性能。
  • 证明运动补偿(一种标准预处理步骤)无意中为对抗性攻击创造了后门。
  • 开发一种可微分、平滑且高度隐蔽的攻击方法,利用多项式轨迹扰动。
  • 展示该攻击在不同检测器和输入表示之间的可迁移性,凸显基于深度神经网络的激光雷达感知系统中的系统性风险。

提出的方法

  • 通过在真实数据集(如KITTI和nuScenes)的实测扫描中对车辆轨迹施加对抗性扰动,模拟激光点云中的运动失真。
  • 将激光点云建模为车辆轨迹的可微函数,从而实现对抗性扰动的基于梯度的优化。
  • 应用多项式轨迹扰动以确保时间上的平滑性,并在物理世界中实现最小可察觉性。
  • 使用正则化方法最小化点云的改变量(通过ℓp范数和Chamfer距离衡量),以增强隐蔽性。
  • 对PointRCNN和PointPillar++等3D检测器执行白盒和黑盒攻击,评估其在不同架构和目标类别间的可迁移性。
  • 针对检测器的特定组件(如Stage-2中的分类、Stage-1中的回归)进行攻击,以识别最有效的攻击向量。

实验结果

研究问题

  • RQ1仅通过GPS欺骗对车辆轨迹施加微小的对抗性扰动,是否会导致基于激光雷达的3D目标检测性能显著下降?
  • RQ2运动补偿的可微分特性如何使基于梯度的对抗性攻击能够作用于轨迹而非点云本身?
  • RQ3多项式轨迹扰动在多大程度上提升了攻击在真实世界部署中的隐蔽性与可行性?
  • RQ4该攻击在不同3D目标检测器和输入表示(如体素化与点云表示)之间具有多强的可迁移性?
  • RQ5检测流程中的哪个组件(如分类、回归)最易受到基于轨迹的对抗性攻击?

主要发现

  • 仅对完整轨迹施加10厘米的平移扰动,即可使平均平均精度(mAP)降低高达70%,几乎完全致盲检测器。
  • 当针对PointRCNN的Stage-2分类头进行攻击时,易样本场景下mAP下降47.25(99.6%),性能几乎归零。
  • 多项式轨迹扰动在保持攻击有效性的同时,使点云变化量减少47.6%(ℓp范数)和51.7%(Chamfer距离),显著提升隐蔽性。
  • 该攻击表现出极强的可迁移性:在车辆检测任务上训练后,其在十个类别中使mAP降低20.6(58.2%),行人检测的AP下降48.3(72.2%)。
  • 攻击旋转比攻击平移导致更大的性能下降,易样本场景下AP下降45.09(95.0%),表明旋转欺骗更具有效性。
  • 即使仅针对提案生成阶段(Stage-1回归)进行攻击,该方法依然有效,证明检测的核心组件存在脆弱性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。