中文

通过打破不可见替代梯度实现脉冲神经网络的有效稀疏对抗攻击

计算机视觉与模式识别 2025-03-07 v2

摘要

脉冲神经网络(SNN)已在低能耗处理时空事件型数据方面展现出其能力。与传统人工神经网络(ANN)类似,SNN也容易受到基于梯度的对抗攻击,其中梯度通过时空反向传播(STBP)和替代梯度(SG)计算。然而,替代梯度对于仅推理模型可能是不可见的,因为它们不影响推理结果,而当前基于梯度的攻击对动态视觉传感器(DVS)捕获的二值动态图像无效。虽然一些方法通过通用替代梯度解决了不可见SG的问题,但其替代梯度与受害者模型缺乏关联,导致次优性能。此外,现有基于SNN的二值攻击的不可感知性仍然不足。在本文中,我们提出了一种创新的势依赖替代梯度(PDSG)方法,在替代梯度与模型之间建立稳健的联系,从而增强对抗攻击在各种具有不可见SG的模型上的适应性。此外,我们提出了稀疏动态攻击(SDA)以有效攻击二值动态图像。利用生成-约简范式,SDA可以充分优化对抗扰动的稀疏性。实验结果表明,我们的PDSG和SDA在多种模型和数据集上优于最先进的基于SNN的攻击方法。具体而言,我们的PDSG在ImageNet上实现了100%的攻击成功率,而我们的SDA仅通过修改CIFAR10DVS中0.24%的像素即获得了82%的攻击成功率。代码可在 https://github.com/ryime/PDSG-SDA 获取。

关键词

引用

@article{arxiv.2503.03272,
  title  = {Towards Effective and Sparse Adversarial Attack on Spiking Neural Networks via Breaking Invisible Surrogate Gradients},
  author = {Li Lun and Kunyu Feng and Qinglong Ni and Ling Liang and Yuan Wang and Ying Li and Dunshan Yu and Xiaoxin Cui},
  journal= {arXiv preprint arXiv:2503.03272},
  year   = {2025}
}

备注

Accepted by CVPR 2025