中文

LingoLoop 攻击:通过语言上下文和状态陷入无限循环

计算与语言 2026-04-14 v3 密码学与安全

摘要

多模态大语言模型(MLLMs)展现出巨大潜力,但推理期间需要大量计算资源。攻击者可通过诱导过多输出来利用这一点,导致资源耗尽和服务降级。先前的能耗-延迟攻击旨在通过将输出 token 分布广泛偏移离开 EOS token 来增加生成时间,但忽略了 token 级别 Part-of-Speech (POS) 特征对 EOS 以及句子级结构模式对输出次数的影响,限制了其效能。为此,我们提出 LingoLoop,以诱导 MLLMs 生成过度冗长和重复序列为目标。首先,我们发现 POS 标签强烈影响生成 EOS token 的概率。基于此,我们提出 POS-Aware Delay 机制,通过调整由 POS 信息引导的注意力权重来推迟 EOS token 的生成。其次,我们识别到限制输出多样性以诱导重复循环对持续生成有效。我们引入 Generative Path Pruning 机制,限制隐藏状态的大小,鼓励模型产生持续循环。对 Qwen2.5-VL-3B 等模型进行大量实验表明,LingoLoop 能够强大的捕获它们进入生成循环的能力;它一致推动它们达到生成限制;当这些限制放宽时,可诱导输出比干净输入多出最高 367 倍的 token,引发能源消耗的相应激增。这些发现暴露了 MLLMs 的显著漏洞,对其可靠部署构成挑战。

关键词

引用

@article{arxiv.2506.14493,
  title  = {LingoLoop Attack: Trapping MLLMs via Linguistic Context and State Entrapment into Endless Loops},
  author = {Jiyuan Fu and Kaixun Jiang and Lingyi Hong and Jinglun Li and Haijing Guo and Dingkang Yang and Zhaoyu Chen and Wenqiang Zhang},
  journal= {arXiv preprint arXiv:2506.14493},
  year   = {2026}
}

备注

Accepted to ICLR 2026. Code is available at: https://github.com/fuhaha824/LingoLoop-Attack