动态列表

  • 一半人明天不上班,GDP不会掉一点!耶鲁大学揭AGI残酷真相
  • 告别胶水代码,5倍飚速!无问芯穹首次揭秘,Infra智能体蜂群登场
  • Depth Anything再出新作!浙大 & 港大出品:零样本,优化任意深度图
  • H-1B「天价签证」引爆恐慌!印裔精英返乡梦碎,2800亿市场剧震
  • 突发:甲骨文CEO下台!刚和OpenAI签下3000亿美元大单,或因路线斗争
  • 年轻一代创作者,学会与 AI 共舞
  • MiniCPM-V 4.5技术报告正式出炉!首个高刷视频理解多模态模型全解析
  • 北京内推 | Apple中国招聘机器学习/AI方向研究型实习生
  • 一套框架搞定图像定制!IC-Custom统一「位置相关/无关」,万物迁移真落地
  • KDD 2025 | 从个股偏离到市场共振:UMI挖出股市非理性因子,显著提升预测精度
  • TPAMI | 数据增强还在“盲操”?南大提出IPF-RDA,让模型训练告别信息丢失
  • Yann LeCun团队新作LLM-JEPA:结合联合嵌入预测架构,显著提升大模型微调性能与效率,在代码生成任务上表现卓越
  • 小米 17 系列手机官宣 9 月 25 日发布;iPhone 17 标准款需求超预期,苹果已增产;罗永浩再回应债务问题:个人债务五年前就还完了,后面是主动还的公司债务|极客早知道
  • 比思维链准43%!逻辑脑+大模型直觉,推理可靠性大幅提升
  • 陶哲轩官宣AI数学基金首轮名单:29个项目瓜分1.3亿,数学界沸腾!
  • GPT-5仅23.3%,全球AI集体挂科!地狱级编程考试,夺金神话破灭
  • 一手奶瓶一手键盘!新手宝妈产假氛围编程,自研实用家庭App
  • 刚刚,DeepSeek-V3.1「终极版」重磅发布!最大提升超36%,V4/R2还远吗?
  • 为了千元机用户的「流畅权」,OPPO 为安卓换了个「引擎」
  • ​一年卖出 10 个亿,这是年轻人真正的「户外神器」
  • Teable 宣布完成数百万美元天使轮融资,让数据库「长出耳朵和手」
  • 北京内推 | 智源研究院多模态交互研究中心招聘多模态/具身智能方向研究型实习生
  • RLHF要下岗?Meta × 牛津搞出新套路:用算力教算力,大模型训练新范式来了!
  • Lumos-1登场!自回归 + 离散扩散合体:让大模型真正“构造”动态世界!
  • 博士申请 | 复旦大学魏龙老师课题组招收AI4Science方向博士/硕士/RA/实习生
  • 不到两千块,我拍到了专业级别的月全食|New Things
  • 苹果发布Manzano:一种简单可扩展的统一多模态大模型,其混合视觉Tokenizer统一了理解与生成任务,性能SOTA
  • 博后年薪40万到90万 | 东方理工朱文韬课题组招聘AI方向博士后、研究助理教授、访问学生、实习生
  • 字节跳动SAIL-VL2登顶OpenCompass,开源高效多模态新标杆
  • 黄仁勋出手,50 亿美元入股英特尔,英伟达一统「GPU+x86」生态
  • 巴菲特清仓比亚迪,期间股价上涨 38 倍;苹果折叠屏手机细节曝光;雷军年度演讲定档 9 月 25 日
  • 刚刚,Gemini「灵魂人物」官宣加盟xAI!马斯克火速转推背书
  • 靠10万+粉丝,北漂插画师秒贷款!华为全栈AI加速,让银行及时看见
  • 醒醒,LLM根本没有性格!加州理工华人揭开AI人格幻觉真相
  • 哈佛大佬都哭了!H-1B签证飙至10万刀,微软谷歌连夜召回全球员工
  • 马斯克xAI百天血战,100天狂招100人!联创实权被削,豪言干掉微软
  • 全球双榜SOTA!明略科技专有大模型 Mano开启GUI智能操作新时代
  • 谷歌Gemini IMO和ICPC夺金功臣之一被xAI挖走,马斯克直呼:起飞
  • 工业级3D世界构建提速90倍!全新框架LatticeWorld让虚拟世界「一句话成真」
  • 集合通信库VCCL释放GPU极致算力,创智、基流、智谱、联通、北航、清华、东南重磅开源
  • 【招生招聘】阿卜杜拉国王科技大学孟彦达博士组全奖博士、博后、实习、交流生
  • 告别视频“抽帧”理解,美国东北大学新算法GRT算法实现高效可扩展的高帧率密集视频理解
  • iPhone17 卖爆,官网发货延至双 11;比亚迪仰望 U9 赛道版开启预定;网友玩坏 iPhone「舌头刷抖音」
  • 「逆龄大脑药」首次人体试验!奥特曼押注RTR242,返老还童将要成真?
  • 终结CMU霸权,清华首次登顶CSRankings世界第一!北大AI领域夺冠
  • 大模型训练新突破!Meta提出LSP:无数据也能实现能力飞升
  • OpenAI最新硬件2026年底亮相!狂挖苹果20+老将,首款神秘设备或将颠覆iPhone
  • 小扎AI眼镜当场死机,CTO自曝灾难级演示内幕:一个指令干趴自家服务器
  • 当大厂「卷」Agent,腾讯选择「下产线」
  • 陈天桥旗下AI公司MiroMind打造全球顶尖预测型大模型,性能登顶行业基准
  • OpenAI从苹果挖了20多人搞硬件,知情人士:苹果创新缓慢、官僚主义令人厌倦
  • Mini-Omni-Reasoner:实时推理,定义下一代端到端对话模型
  • TPAMI 2025 | DiffMVS/CasDiffMVS:一种置信度感知的扩散模型,实现轻量且准确的多视图立体三维重建
  • 北大等提出BEVUDA++,首次解决BEV感知跨域难题,夜间检测性能提升12.9%
  • iPhone 17 Pro 首日即现划痕;传 OpenAI 联手立讯做 AI 硬件;2025 年搞笑诺贝尔出炉
  • 史上最大升级!7亿周活ChatGPT逼宫,谷歌慌了,这次要把AI整个塞进Chrome
  • 谷歌AI或摘千禧年大奖!华人博士破解百年数学难题,首次捕获奇点
  • 登顶多模态推理榜MMMU!UCSD新方法超越GPT-5、Gemini
  • DeepSeek-R1登顶Nature,8位专家严审通过, 大模型「交卷时刻」来了
  • 18岁天才少年,登上Nature封面!
  • ICML 2025 | 乱写Prompt更给力?删几个Token,上下文学习立刻“反向觉醒”
  • 北京内推 | 腾讯混元大模型X团队招聘大模型/强化学习方向“青云计划”实习生
  • 扩散大语言模型也能飞?DPad免训练加速61倍,全局规划照样稳
  • 不要ViT也不要扩散!OneCAT甩掉编码器,统一多模态自回归模型来了
  • 华为超节点:用「一台机器」的逻辑,驱动AI万卡集群
  • 5555被拒稿,AC接收但PC强拒,NeurIPS揭榜引争议
  • 超强开源模型Qwen3、DeepSeek-V3.1,都被云计算一哥「收」了
  • 攻克大模型训推差异难题,蚂蚁开源新一代推理模型Ring-flash-2.0
  • 给大模型「精准手术」:美团智能客服提出逆向学习技术精准纠偏,风险控制提升38%
  • Meta新作SyncSeal:用深度学习“封印”同步信息,让数字水印不再怕裁剪和旋转
  • 阿联酋大学CVLab IEEE Fellow团队招收2026春季/秋季全奖博士生
  • 千禧年大奖难题有望突破?AI为流体动力学提供新思路
  • 生物学迎来「ChatGPT时刻」:Evo构建首个AI生成的「基因组」,开启生成式基因设计时代
  • 英伟达50亿美元入股英特尔,将发布CPU+GPU合体芯片,大结局来了?
  • 理解帮助生成?RecA自监督训练让统一多模态模型直升SOTA
  • 投50亿美元,英伟达联手英特尔;谷歌将Gemini加入浏览器;网约车司机平均月入过万
  • GPT-5攻入数学圈,证明定理快过博士生?网友热议AI新角色
  • 阿里王牌Agent横扫SOTA,全栈开源力压OpenAI!博士级难题一键搞定
  • ChatGPT负责人深度复盘,爆4o复活内幕!过快下线是失误,将迭代模型人格
  • 全球首个AI基因组诞生,35亿年生命代码重编程!生物学迎「ChatGPT时刻」
  • 芯片大地震,黄仁勋355亿入股!英特尔要为老黄造CPU,股价狂飙30%
  • 新思科技中国30周年,引领AI智能体工程师重塑芯片设计范式
  • 科大讯飞发布面向东盟的多语言大模型及系列产品,布局中国—东盟AI生态大未来
  • Nature | 20年后你会患上哪些疾病?AI准确预测超1000种疾病患病风险,助力预防
  • 我们还是低估了英伟达
  • 北京内推 | 字节跳动国际电商团队招聘大模型方向算法实习生
  • 少样本不够看?给LLM装上“学习引擎”,上下文学习迈入千样本时代
  • ICCV 2025 | Gap即力量!挖掘模态间隔潜力,MG-CLIP实现持续学习SOTA
  • 谁在拖慢你的RL?别怪显卡,错的可能是你的PG-loss
  • OneSearch,揭开快手电商搜索「一步到位」的秘技
  • 17.38 万的大六座 SUV,吉利用银河 M9 敲碎了友商的心
  • 刚刚,OpenAI在ICPC 2025编程赛上满分登顶,Gemini也达到金牌水平
  • 从一个公众号智能体说起:好用的Agent,究竟需要什么?
  • B站出海的强有力支柱:最新开源文本转语音模型IndexTTS-2.0标志零样本TTS进入双维度时代
  • 腾讯企点营销云发布Magic Agent,营销工具全面AI化
  • 带屏 AI 眼镜登场!Meta「眼镜全家桶」炸街了
  • 通义DeepResearch震撼发布!性能比肩OpenAI,模型、框架、方案完全开源
  • 让机器人「不只是走路」,Nav-R1引领带推理的导航新时代
  • 刚刚,DeepSeek-R1论文登上Nature封面,通讯作者梁文锋
  • 腾讯 AI 的新叙事
  • 传小米 YU7 新车型曝光纽北;李飞飞放出 3D AI 新成果; 49.2%,火山引擎大模型调用份额占半壁江山
  • 小扎豪掷143亿,却换不来AI燃料!数据之争下半场,中国冲出一匹黑马
  • 终结数据荒!智源开源首个Deep Research数据合成框架InfoSeek
  • 我用一张照片,生成了一个能走进去的世界
  • 奥特曼爆料:GPT-5重构彻底一切!一人顶五个团队
  • 最新实测GPT-5-Codex:前端能力碾压,复杂项目轻松搞定,Claude可以扔了!
  • 南开大学等提出RAM++:从关注“降质”到关注“内容”,实现鲁棒的全能图像恢复
  • TPAMI 2025 | 弱监督与自监督引领自动驾驶运动预测新范式,用场景分割“脑补”运动,仅需0.01%标注,性能媲美监督方法
  • 博士申请 | 新加坡国立大学CoSTA Lab招收人工智能全奖博士/RA/实习生
  • 不改参数不重训!CARVE一招纠偏,对比注意力让视觉模型精准聚焦
  • ICML 2025 | AI福尔摩斯来了!LLaVA-ReID多轮发问,行人重识别一步步锁定
  • 清华新作颠覆CoT!ParaThinker并行思考,终结单链推理天花板
  • 没想到,音频大模型开源最彻底的,居然是小红书
  • 6.1B打平40B Dense模型,蚂蚁开源最新MoE模型Ling-flash-2.0
  • 「AI助手」真来了?谷歌牵头推进Agent支付协议AP2
  • 腾讯AI Lab首创RL框架Parallel-R1,教大模型学会「并行思维」
  • 阿里开源通义DeepResearch,性能超OpenAI、DeepSeek旗舰模型
  • 华为发布4+10+N中小企业智能化方案,打通迈向智能世界「最后一公里」
  • LLM开源2.0大洗牌:60个出局,39个上桌,AI Coding疯魔,TensorFlow已死
  • Cell丨谷歌AI co-scientist联合帝国理工揭开谜团:提出并验证细菌基因转移机制假说
  • 华为首款旅行车 1 小时订单破 5000,余承东再次「封神」?
  • 腾讯、复旦、上海创智学院提出SwiftVideo:首个Continuous-time视频蒸馏加速框架,实现业界最快最高清视频生成
  • 刚刚,李飞飞空间智能新成果震撼问世!3D世界生成进入「无限探索」时代
  • 突破单链思考上限,清华团队提出原生「并行思考」scale范式
  • 刘强东喊话王兴:尊重兴哥,不应是仇人;美机器人公司估值暴涨至390亿美元;iOS 微信支持聊天发实况图|极客早知道

SilentStriker:无声击溃大模型

粉丝投稿 2025-09-23 16:09 江苏

随着大语言模型在各种关键领域的广泛应用,激发了大量关于其安全问题的相关研究。相较于已被广泛研究的输入操纵攻击(如提示注入,prompt injection),针对大语言模型的比特翻转攻击(Bit-Flip Attacks, BFAs),一种利用硬件漏洞篡改极少量模型参数从而导致性能显著下降的攻击方式,还没有被广泛深入的研究。

现有的针对大语言模型的BFA方法存在关键的局限,难以在性能降级与输出自然性之间取得平衡,极易被发现,不具有隐蔽性。来自浙江大学的研究团队在一篇名为《SilentStriker:Toward Stealthy Bit-Flip Attacks on Large Language Models》的论文中,首次提出了一种针对大语言模型的隐蔽型BFA,能够在有效削弱任务性能的同时保证生成文本的自然性。

  • 论文标题:SilentStriker:Toward Stealthy Bit-Flip Attacks on Large Language Models

  • 作者团队:Haotian Xu, Qingsong Peng, Jie Shi, Huadi Zheng, Yu Li, Cheng Zhuo

  • 机构:浙江大学

  • 论文地址:http://arxiv.org/abs/2509.17371

研究背景与挑战

BFA是一种硬件层面的攻击手段,攻击者通过后门程序在内存中刻意触发比特翻转(bit-flip)来纂改模型网络权重,从而改变模型行为。这类攻击通常利用DRAM的干扰型错误,如典型的行锤攻击(RowHammer),通过对目标位置的重复读写触发电荷泄露,从而引起比特翻转。在大语言模型中,这种物理层脆弱性影响更为明显。由于大语言模型采用自回归的生成机制,单个权重的损坏就可能在后续多个 token 上层层放大误差,以极小的痕迹触发异常或不当的输出。

近期,PrisonBreak和GenBFA已将比特翻转攻击拓展到数十亿参数规模的大语言模型。PrisonBreak 通过翻转少量比特来绕过安全机制并触发有害输出,但它并不会影响模型在常规场景下的性能。GenBFA则瞄准关键权重以降低性能,但由此带来了显著的困惑度上升,让生成的文本不具有自然性,使攻击容易被察觉。

为了实现隐蔽型BFA,最大挑战来自于损失函数的设计。一方面,攻击目标是降低模型的性能,常用的做法是将相对于参考/原始目标序列的逐 token 交叉熵(即负对数似然)设为攻击损失,并最大化该损失。另一个攻击目标是提高生成文本的自然性,常用的做法是将困惑度(PPL,perplexity)设为攻击损失,并最小化该损失。然而交叉熵和困惑度在数学上是等价的,提高交叉熵的同时也会提高困惑度,因此无法实现提高交叉熵并降低困惑度的攻击目标。因此,如何有效合理的设计新的损失函数是最大的挑战。

SilentStriker:针对LLM的隐蔽型BFA框架

为了解决上述挑战,研究者们提出了SilenStriker攻击框架。该框架将攻击流程分为四个模块,分别是攻击数据集构建、损失函数计算、渐进式比特搜索以及攻击效果评估。

1.攻击数据集构建

SilentStriker的攻击数据集由GPT-4o生成,包含一些简单的常识性问题,且不需要标准答案(ground turth)。

2.损失函数设计

为了解决交叉熵损失和困惑度损失矛盾的问题,SilentStriker重新设计了一个基于关键token的损失来满足降低模型性能的目标。

众所周知,大语言模型是以逐 token 的方式生成文本的。每一步都在整个词表上给出可微的概率分布。利用这一点,若降低模型对“原始输出 token”的概率,就会促使其改选其他 token,从而偏离既有行为并削弱任务性能。然而,若把原始输出中的所有 token 都纳入基于 token 的损失,会徒增计算与显存开销:大量仅承担流畅与衔接功能的词(如连词、介词等)语义贡献很小,且与输入问题关系不大;压低它们的概率还会破坏句子结构,违背保持自然度的目标。

因此,研究者进一步提出关键token损失(Key Tokens Loss):只关注关键 token 的概率,即在移除副词、代词、介词、连词、冠词、感叹词与标点后剩余的那些 token。

关键token损失的计算公式如下:

其中,为输入序列, 为关键token的集合, 表示模型参数, 为输出token的总数。表示给定输入,模型在位置处输出的概率。关键token损失等于所有位置的所有关键token的概率和的平方。

困惑度损失计算公式如下:

其中, 表示在给定 的情况下,模型分配给token 的概率。外层的指数函数把“负平均对数似然”从对数空间转换回困惑度。

最终的攻击损失等于关键Token损失和困惑度损失之和:

3.渐进式比特搜索

从数十亿的参数中精确找到能实现攻击目标的少量比特位置同样也是一项挑战。和既有的研究类似,需要通过渐进式的比特搜索来定位比特位置。

在该阶段,需要对 LLM 的各个模块分别进行独立的仿真攻击,以识别最脆弱的模块。进入某一模块后,先按参数的梯度幅值进行排序,选取梯度最大的 topK 个参数作为候选。作者将攻击聚焦于 Attention与 MLP层:Attention包含Query、Key、Value、Output四个模块;MLP 包含 Up、Down、Gate三个模块。

为最大化位翻转的影响,即以最小的比特翻转数量实现有效的攻击效果,作者采用了一条简单规则:对每个参数,翻转能使该参数数值产生最大绝对变化的那一位。在有符号 INT8 中,最高有效位(MSB)同时是符号位,其扰动最大,因此总被选中。对 FP4,权重常通过自定义 4 位查找表(LUT)编码。对每个权重,查表后选择能带来数值偏差最大的那一位进行翻转。例如在bitsandbytes的FP4查找表(LUT)中,0000 表示 0、0001 表示 0.0625、0010 表示 8、0100 表示 4、1000 表示 -0;因此对 0000,将自右向左的第二位翻转会产生最大跃迁(由 0 变为 8),是最优选择。

完成一次模拟翻转后,使用损失函数评估其效果,记录模块名称与攻击效果,随后用干净权重恢复模型并进入下一个模块重复上述流程。遍历结束后,选择导致攻击效果最强(攻击损失最低)的模块作为位翻转攻击的最脆弱模块。

4.效果评估

为了有效的评估隐蔽型攻击的效果,需要从性能下降和生成文本自然性两个维度来评价。作者通过比较攻击前后模型在各基准数据集上的准确性变化来定量评估模型的性能下降情况。同时,作者使用GPT-4o作为打分裁判,给模型在各基准数据集上的输出进行自然性打分,通过比较攻击前后输出自然性得分的变化来评估攻击的隐蔽性。

实验结果:大幅降低性能的同时保持输出的自然性

作者在不同大小、不同量化格式下的模型上,在DROP、GSM8K、TRIVIA这三个基准数据集上验证了SilentStriker的效果。

对比分析

在表1中,对 5 个受害模型在两种量化设置(INT8、FP4)下的攻击前准确率与自然性进行了评估;表2给出了在施加不同 BFA 后的结果对比。

两张表格的对比结果显示,在INT8和FP4两种量化格式下,分别使用50/100个比特翻转,三种 BFA 方法均能达到可比较的攻击强度。PrisonBreak虽然不降低输出文本的自然性,但也几乎不影响模型在基准上的准确率,GenBFA虽然能让模型在各基准上的准确率降低至0,但输出的自然性也被完全破坏,并且困惑度飙升至10^5数量级,极易被检测。而SilentStriker能够在将模型在基准上的准确率降低至10%以下的同时,保持输出的自然性,困惑度仅适度上升,实现了高效且隐蔽的攻击效果。

表3的实例对比显示出,GenBFA的输出为明显乱码,易检出;SilentStriker则产生看起来高度自然但不包含正确答案的响应,体现出隐蔽且有效的优势。

消融实验

消融实验证明了损失函数设计的有效性。在SilentStriker中,关键token损失与困惑度损失缺一不可:去掉困惑度损失虽然能把准确率降为0,但输出变成不自然的乱码,攻击因此暴露且容易被检测;反之若去掉困惑度损失,仅最小化困惑度无法有效削弱模型性能,准确率难以下降;因此关键token损失负责破坏模型的正确输出以降低准确率,而困惑度损失则保持输出的自然流畅性,二者协同才能同时实现高效且隐蔽的比特翻转攻击。

总结与贡献

本文研究者提出了一种针对LLM的新型隐蔽型比特翻转攻击(Stealthy BFA),称为 SilentStriker。这种攻击方法不仅在攻击效果和效率上与 GenBFA 相当,还引入了 GenBFA 所缺乏的隐蔽性。即便是在 QwQ-32B 模型上,对于 INT8 量化版本,仅翻转 50 个比特,就能使模型在多个数据集上的准确率下降到 10% 以下,同时仅造成输出自然性轻微提升。本研究表明,即使在参数量庞大的 LLM 上,比特翻转攻击依然可以以极低成本实现显著的攻击效果,并保持较强的隐匿性。随着 LLM 在各个领域的广泛应用,它们也为 LLM 安全防御领域带来了新的挑战。

本文为粉丝投稿了解最新 AI 进展,欢迎关注公众号:我爱计算机视觉感谢点赞支持。

阅读原文

跳转微信打开

联系我们