中文

针对基于 PUF 的安全二进制神经网络的攻击

密码学与安全 2025-10-29 v1 硬件体系结构 机器学习

摘要

基于阻力器交叉阵列部署的二进制神经网络(BNN)提供了面向边缘计算的能效解决方案,但由于阻力器的非易失性特征,易受到物理攻击。近期,Rajendran 等人(IEEE 嵌入式系统简报 2025)提出一种基于物理不可克隆函数(PUF)的方案,以防御 BNN 免费攻击。具体而言,利用设备的 PUF 密钥位对 BNN 各层的权重与偏置矩阵进行列置换以实现保护。本文演示了该保护方案存在恢复 PUF 密钥的漏洞,攻击后我们成功恢复了 BNN 的秘密权重与偏置矩阵。我们的攻击方法灵感来自差分密码分析,通过观察模型准确率的变化逐位重建 PUF 密钥位,最终恢复 BNN 模型参数。在在 MNIST 数据集上评估的实验结果表明,攻击可恢复 85% 的 PUF 密钥,并达到原模型 96% 分类准确率的 93% 准确率。该攻击方法高效,仅需数分钟即可恢复 PUF 密钥及模型参数。

关键词

引用

@article{arxiv.2510.24422,
  title  = {Attack on a PUF-based Secure Binary Neural Network},
  author = {Bijeet Basak and Nupur Patil and Kurian Polachan and Srinivas Vivek},
  journal= {arXiv preprint arXiv:2510.24422},
  year   = {2025}
}

备注

Accepted at VLSID 2026. To be published in IEEE Xplore