Driving up Inference Energy on SNNs: Per-Sample and Universal Sponge Attacks
arXiv 论文(2607.27990v1)提出针对脉冲神经网络(SNN)的 sponge 攻击,通过梯度优化生成对抗性脉冲序列,在 NMNIST、SHD 和 IBM DVS Gesture 数据集上使每次推理的 SynOps 增加 1.5-2.6 倍,同时保持至少 98% 样本的预测类别不变。论文还首次引入针对原生事件驱动二进制输入的通用 sponge 攻击。
发展脉络
- 首次出现Driving up Inference Energy on SNNs: Per-Sample and Universal Sponge AttacksarXiv cs.LG
- 当前判断SNN 在边缘 AI 和神经形态硬件中日益受关注,其能效优势可能被攻击者利用,导致电池耗尽或服务中断。该研究提示,安全评估需考虑能耗维度,而不仅仅是正确性。未来可验证信号:神经形态芯片厂商是否将能耗监控纳入安全机制。Agent Pulse · 分析
该研究揭示 SNN 的能效优势(稀疏二进制脉冲通信)可被利用为安全风险:sponge 攻击通过增加推理时的脉冲活动和突触工作量,在保持正确性的同时显著提升能耗。研究者开发了两种攻击模型:针对每个输入定制的 per-sample 攻击,以及首次提出的 universal 攻击。per-sample 攻击在三个数据集上使 SynOps 增加 1.5-2.6 倍,且至少 98% 的样本类别不变。该攻击难以被基于正确性的监控检测,对依赖 SNN 的电池供电边缘系统构成威胁。
攻击利用 SNN 的稀疏事件驱动特性,通过梯度优化在输入空间添加扰动,增加脉冲活动和突触操作。per-sample 攻击针对每个输入优化,universal 攻击则生成固定扰动。结果显示 SynOps 增加 1.5-2.6 倍,表明攻击有效。未来可验证信号:攻击在不同 SNN 架构(如时间编码)上的迁移性,以及防御方法(如脉冲活动正则化)的有效性。
SNN 在边缘 AI 和神经形态硬件中日益受关注,其能效优势可能被攻击者利用,导致电池耗尽或服务中断。该研究提示,安全评估需考虑能耗维度,而不仅仅是正确性。未来可验证信号:神经形态芯片厂商是否将能耗监控纳入安全机制。
对于部署 SNN 的电池供电边缘设备(如 IoT 传感器、可穿戴设备),该攻击可能导致设备快速耗尽电量,影响产品可靠性和用户信任。安全厂商和芯片设计者需考虑能耗攻击的防护,可能催生新的安全解决方案市场。
该攻击可能促使 SNN 系统设计者引入能耗监控和防御机制,如限制脉冲率或检测异常活动。也可能推动对 SNN 安全性的进一步研究,包括对抗训练和输入过滤。