[论文解读] Object Removal Attacks on LiDAR-based 3D Object Detectors
本文提出了一种新型的LiDAR欺骗攻击——目标移除攻击(Object Removal Attacks, ORAs),通过在目标物体后方注入非法点云,使点云向感兴趣区域(RoI)外偏移,从而降低3D目标检测器的性能。采用随机点选择策略,仅用200个注入点即可使行人和自行车的召回率降至25%以下,揭示了基于LiDAR的感知系统存在严重漏洞。
LiDARs play a critical role in Autonomous Vehicles' (AVs) perception and their safe operations. Recent works have demonstrated that it is possible to spoof LiDAR return signals to elicit fake objects. In this work we demonstrate how the same physical capabilities can be used to mount a new, even more dangerous class of attacks, namely Object Removal Attacks (ORAs). ORAs aim to force 3D object detectors to fail. We leverage the default setting of LiDARs that record a single return signal per direction to perturb point clouds in the region of interest (RoI) of 3D objects. By injecting illegitimate points behind the target object, we effectively shift points away from the target objects' RoIs. Our initial results using a simple random point selection strategy show that the attack is effective in degrading the performance of commonly used 3D object detection models.
研究动机与目标
- 探究通过操纵LiDAR点云隐藏真实3D物体以干扰先进3D目标检测器的可行性。
- 证明目标移除比伪造虚假物体更具危险性,因为前者可能导致未被察觉的碰撞风险。
- 在不同攻击预算下,评估ORAs在PointRCNN和Point-GNN等常见3D检测器上的有效性。
- 探讨ORAs对前向近距离物体检测的影响,此类场景安全风险最高。
- 激励未来研究优化攻击策略及多传感器防御机制。
提出的方法
- 攻击利用LiDAR的单次返回默认设置,在目标物体感兴趣区域(RoI)内注入非法点云。
- 通过在目标物体后方注入点云,改变其点云感知位置,导致检测失败或漏检。
- 采用随机点选择策略,在目标物体的边界框内扰动最多200个点。
- 通过KITTI数据集的点云进行数字仿真,并在标准3D检测指标(AP及不同IoU阈值下的召回率)下进行评估。
- 在KITTI完整验证集上评估性能,并特别针对前向近距离物体(≤11m距离)进行分析,以评估其在安全关键场景下的影响。
- 调整攻击预算(10至200个点),研究扰动成本与检测性能下降之间的权衡。
实验结果
研究问题
- RQ1LiDAR欺骗攻击者是否能通过点云注入有效隐藏真实3D物体,使其不被最先进3D目标检测器识别?
- RQ2攻击性能如何随物体尺寸、距离及点预算的变化而变化?
- RQ3与汽车等大尺寸物体相比,该攻击在行人和自行车等小尺寸、低点云密度物体上是否更具有效性?
- RQ4ORAs是否能显著降低前向近距离物体的检测召回率,而这些物体对自动驾驶安全至关重要?
- RQ5简单的随机点选择策略是否能实现高成功率,以及优化选择方法是否具有进一步提升潜力?
主要发现
- 在200个点的攻击预算下,ORAs-Random在PointRCNN和Point-GNN模型上均使行人和自行车的召回率降至25%以下。
- 对于行人和自行车,当IoU ≥ 0.5时,召回率在大多数攻击预算下低于0.5,表明检测严重失败。
- 由于小尺寸物体本身点云数量少,且在远距离时点云密度更低,攻击对其效果最显著。
- 即使在距离达11m以内的范围内,攻击仍导致召回率明显且显著下降,尤其对行人和自行车影响显著。
- 通过极少量点云注入,攻击在95%的案例中成功降低检测性能,凸显当前LiDAR感知堆栈的脆弱性。
- 结果表明,ORAs比伪造攻击更隐蔽、更危险,因其无需物理对抗性物体或复杂物体布置。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。