攻击可信想象:对‘先想象后行动’世界模型的预言机级完整性攻击
TLDR
识别VLA策略中可信想象为攻击面,易破坏难定向,有检测器。
评分理由
The paper introduces a novel attack surface on world models in imagine-then-act policies, supported by empirical evaluation on three targets and a parameter-free detector. Strengths include clear asymmetry analysis and thorough evaluation; weaknesses include limited perturbation model and adaptive attacker constraints.
Read-first 评分解释
综合优先阅读分 52.3,由主题、引用、图谱、方法、可复现性和近期性等信号加权得到。 原始总分保留为 33。
研究版图角色
基础论文前沿论文
排序敏感性
稳定性:volatile;排名波动范围:425。
关键词评分
深度分析
创新点
- 识别想象-行动VLA策略中可信想象(潜在轨迹)为暴露的攻击面,而非反应式策略。
- 不对称性:破坏想象容易(离流形位移),但精确引导至指定流形内目标困难。
- 一种无参数去噪检测器,利用被破坏想象的离流形特性。
方法
攻击者通过完全可微的观测到想象映射使用投影梯度下降,并施加L-infinity有界观测扰动。威胁模型基于能力。在三个模型上评估:RynnVLA-002、LingBot-VA和LaDi-WM,使用无目标和有目标攻击,以及去噪检测器。
关键结果
无目标破坏比随机强约60倍,检测AUC为1.0。有目标控制仍受限。自适应攻击者仅通过放弃破坏来逃避检测。反应式策略对破坏的想象保持鲁棒,但原生想象驱动的MPC出现对手特定任务失败(epsilon=0.01时,成功率0.70 vs 0.05;Fisher p < 10^-4)。
局限性
- 有目标控制仍受限,表明难以实现精确引导。
- 自适应攻击者可通过放弃破坏来逃避检测,限制了检测器的有效性。
- 攻击仅影响依赖想象的下游预言机(如MPC),而非反应式策略本身。
技术栈
VLA策略世界行动模型 (WAM)投影梯度下降 (PGD)L-infinity扰动去噪检测器RynnVLA-002LingBot-VALaDi-WM模型预测控制 (MPC)