論文の概要: Bit-Flip Attacks on Vision-Language-Action Models: Action-Decoding Architecture Shapes the Vulnerability
- arxiv url: http://arxiv.org/abs/2608.15475v1
- Date: Sun, 16 Aug 2026 01:44:09 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-08-18 19:59:03.317621
- Title: Bit-Flip Attacks on Vision-Language-Action Models: Action-Decoding Architecture Shapes the Vulnerability
- Title(参考訳): ビジュアライゼーション・ランゲージ・アクションモデルにおけるビットフリップ攻撃:アクション・デコード・アーキテクチャが脆弱性を形作る
- Authors: Yudong Gao, Linghan Chen, Wenhan Wu, Mia Zhou, Jiyao Wang, Kaiyan Ji, Mingyu Guo, Honglong Chen,
- Abstract要約: 本稿では、VLA(Vision-Language-Action)モデルに対する最初のビットフリップ攻撃を示す。
勾配選択されたいくつかのフリップはクローズドループの成功を0%$に減らし、ランダムなフリップ数百は無害である。
直接のヘッドでは、重量3.1%の保護はK=100ドルで60%ドルの成功を維持し、5.3%の保護は3から100フリップの開放ループブレーク閾値を移動させる。
- 参考スコア(独自算出の注目度): 21.66971091982789
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: Quantized Vision-Language-Action (VLA) models expose a weight-fault surface: Rowhammer-style faults can corrupt deployed INT8 bits. We present the first bit-flip attack on a VLA: a few gradient-selected flips reduce closed-loop success to $0\%$, while hundreds of random flips are harmless. Across four model variants spanning three action-head families, damaging bits concentrate in a few action-generating layers, but the empirical budget depends sharply on the head: direct regression and token policies fall in $1$--$5$ flips, whereas the evaluated flow-matching policies require ${\sim}100$--$300$. Our fixed-direction manifold-escape loss cuts \pizero{}'s budget from ${\sim}1000$ to ${\sim}100$ flips, and a matched five-direction sweep shows that the attack is not specific to an all-positive direction. On a direct head, protecting $3.1\%$ of weights preserves $60\%$ success at $K{=}100$, and protecting $5.3\%$ moves the open-loop break threshold from 3 to 100 flips. Finally, task-calibrated emulated $K{=}100$ flips yield $0/20$ real-robot successes, versus $14/20$ clean and $16/20$ global-random. Weight integrity is therefore a security boundary for embodied foundation models. Code is included as ancillary material.
- Abstract(参考訳): Quantized Vision-Language-Action (VLA)モデルでは、重量跳び面が露出している。
いくつかの勾配選択されたフリップはクローズドループの成功を0\%$に減らし、ランダムなフリップは無害である。
3つのアクションヘッドファミリーにまたがる4つのモデルバリエーション、損傷するビットはいくつかのアクション生成レイヤに集中するが、経験的予算は頭に大きく依存している: 直接回帰とトークンポリシーは1ドル-5ドル、評価されたフローマッチングポリシーは${\sim}100ドル-300ドルである。
固定方向多様体のエスケープ損失は、${\sim}1000$から${\sim}100$ flipsから \pizero{} の予算を削減します。
直接ヘッドでは、重量の3.1\%を保護し、60\%を$K{=}100$で成功させ、5.3\%を保護し、オープンループブレーク閾値を3から100フリップに移動させる。
最後に、タスクキャリブレーションされた$K{=}100$ flipsは、実ロボットの成功を0/20ドル、クリーンに14/20ドル、グローバルランダムに16/20ドルとする。
したがって、重量の完全性は基礎モデルのセキュリティ境界である。
コードは補助材料として含まれる。
関連論文リスト
- Reliability Scales Inversely: Bigger Models Compound Mistakes Faster via a Hidden Auto-Regressive Risk Regime [0.0]
言語モデルがスケールするにつれて、回答はより真実になるが、より高速に分解される。
i) スケーリングにおいて,知識ギャップは$approx$6times$, 知識劣化は$11$-$39times$, (ii) 製造時に不確実性を感じた$H(p_M)$は急速に緩和され, オラクル関連リスクは最大17times$長く持続する; (iii) この体制は因果関係である。
論文 参考訳(メタデータ) (2026-06-30T17:51:04Z) - Capability and Robustness Cannot Both Be Free: An Information-Theoretic Bound for Vision-Language-Action Models [0.0]
VLA(Vision-Language-Action)モデルはクリーンな入力で高い成功率に達するが、小さな逆方向の摂動で崩壊する。
PGD攻撃は、OpenVLA-7BのLIBEROの成功を95%ドルから5%以下に下げることを示す。
任意のVLAポリシーに対して、capability $I(Astar;Api)$と robustness $I(Api;Atildepi)-I(Api;)$ sum to at least $H(Astar)+I(X;Xt)
論文 参考訳(メタデータ) (2026-05-25T14:16:57Z) - Hidden-State Privacy Has an Empty Middle [51.56484100374058]
すべてのフルランクガウス解放を$O(1)$ Fisher utility で表すと、マハラノビス信号が隠れた幅で直線的に成長する方向を認める。
スクラッチからトレーニングされたスプリットメモリトランスフォーマーは、[20, 33]$90MでG_mathrmMahに達し、固定言語損失ペナルティにおいて、30Mから1Bまでの同じ予算のGPTベースラインに対して6ドル~24ドルという優位性を維持する。
論文 参考訳(メタデータ) (2026-05-21T20:12:09Z) - What Do EEG Foundation Models Capture from Human Brain Signals? [64.48249643001402]
現代の脳波基礎モデルは、自己教師付き事前訓練を通じて生信号から直接学習する。
我々は3つのサブクエストに分解する: モデルが何を学習するか、モデルを何に使用するのか、そしてどのように説明できるのか。
3つの基礎モデル(CSBrain, CBraMod, LaBraM),5つの臨床タスク(MDD, Stress, ISRUC-Sleep, TUSL, Siena)と6ファミリー63機能レキシコンを含む。
論文 参考訳(メタデータ) (2026-05-12T01:57:53Z) - FLARE: Robot Learning with Implicit World Modeling [87.81846091038676]
$textbfFLARE$は、予測潜在世界モデリングをロボットポリシー学習に統合する。
$textbfFLARE$は最先端のパフォーマンスを実現し、これまでのポリシー学習のベースラインを最大26%上回っている。
この結果は、暗黙の世界モデリングと高周波ロボット制御を組み合わせた汎用的でスケーラブルなアプローチとして$textbfFLARE$を確立した。
論文 参考訳(メタデータ) (2025-05-21T15:33:27Z) - QuadAttack: A Quadratic Programming Approach to Ordered Top-K Attacks [8.826642352173035]
ディープニューラルネットワーク(DNN)の敵対的脆弱性は広く知られ、広く懸念されている。
本稿は、攻撃的な最上位の$K$攻撃を学習することで、この懸念がはるかに深刻であることを示している。
論文 参考訳(メタデータ) (2023-12-12T05:08:45Z) - One-bit Flip is All You Need: When Bit-flip Attack Meets Model Training [54.622474306336635]
メモリフォールトインジェクション技術を利用したビットフリップ攻撃(BFA)と呼ばれる新たな重み修正攻撃が提案された。
本稿では,高リスクモデルを構築するための訓練段階に敵が関与する,訓練支援ビットフリップ攻撃を提案する。
論文 参考訳(メタデータ) (2023-08-12T09:34:43Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。