Editorial ilmu komputer
Open AccessOA2026
GhostSplat: Backdoor yang Dipicu Input untuk Manipulasi Konten 3D yang Konsisten Multi-Tampilan pada Feed-Forward Gaussian Splatting
Serangan rantai pasok yang menanamkan payload persisten dan konsisten multi-tampilan ke dalam bobot generator 3DGS feed-forward yang dibagikan
Yudong Gao; Zongjian Ding; Linghan Chen; Yajing Chen; Yu Xinglin; Jiale Liu; Shan Huang; Mingjun Chengยท 2026ยท DOI 10.48550/arXiv.2608.29184
Masalah inti
Feed-forward 3D Gaussian Splatting (3DGS) merekonstruksi adegan 3D dari gambar renggang dalam satu forward pass, memungkinkan sintesis tampilan baru yang cepat dan dapat digeneralisasi. Karena sistem ini bergantung pada bobot generator terlatih yang dibagikan, sistem ini memperkenalkan permukaan serangan rantai pasok: checkpoint yang dikompromikan dapat memengaruhi setiap adegan hilir yang dirender oleh model. Pekerjaan backdoor sebelumnya pada Neural Radiance Fields (NeRF) dan 3DGS per-adegan memodifikasi adegan individual dan aktif pada sudut pandang terpilih, tetapi tidak menanamkan perilaku persisten pada bobot generator yang dibagikan. GhostSplat mengatasi celah ini dengan memperkenalkan backdoor yang dipicu input untuk 3DGS feed-forward. Pola beramplitudo rendah yang ditambahkan ke gambar input menyebabkan generator yang diracuni merender payload pilihan penyerang pada adegan korban yang belum pernah dilihat. Payload ditambatkan ke titik 3D dan diproyeksikan ulang ke setiap tampilan target, sehingga konsisten multi-tampilan. Penulis mengamati bahwa proyeksi eksak ke himpunan konsistensi spesifik representasi generator meninggalkan payload yang telah terwujud tanpa perubahan,
Inovasi
GhostSplat berhasil pada tiga arsitektur 3DGS feed-forward (MVSplat, pixelSplat, DepthSplat) dan dua dataset (RealEstate10K, ACID). Dalam pengaturan injeksi dan penghapusan terkuat yang dievaluasi, serangan mencapai attack success rate (ASR) 96% dan 100%, masing-masing, tanpa positif palsu yang teramati. Payload tetap konsisten multi-tampilan karena ditambatkan ke titik 3D dan diproyeksikan ulang ke setiap tampilan target. Evaluasi ketahanan menunjukkan backdoor bertahan terhadap kompresi JPEG, blur, dan resampling, menunjukkan bahwa pemicu tetap ada di bawah transformasi gambar yang umum. Tingkat positif palsu nol berarti input bersih tidak memicu payload, mempertahankan perilaku rekonstruksi normal. Hasil ini menunjukkan bahwa pola input beramplitudo rendah dapat secara andal menanamkan perilaku persisten pada bobot generator yang dibagikan, memengaruhi adegan korban yang belum pernah dilihat, bukan hanya adegan yang dilihat selama peracunan. Konsistensi hasil di seluruh arsitektur dan dataset menunjukkan kerentanan ini tidak spesifik pada satu model atau distribusi data.
Feed-forward 3D Gaussian Splatting (3DGS) merekonstruksi adegan 3D dari gambar renggang dalam satu forward pass, memungkinkan sintesis tampilan baru yang cepat dan dapat digeneralisasi. Karena sistem ini bergantung pada bobot generator terlatih yang dibagikan, sistem ini memperkenalkan permukaan serangan rantai pasok: checkpoint yang dikompromikan dapat memengaruhi setiap adegan hilir yang dirender oleh model. Pekerjaan backdoor sebelumnya pada Neural Radiance Fields (NeRF) dan 3DGS per-adegan memodifikasi adegan individual dan aktif pada sudut pandang terpilih, tetapi tidak menanamkan perilaku persisten pada bobot generator yang dibagikan. GhostSplat mengatasi celah ini dengan memperkenalkan backdoor yang dipicu input untuk 3DGS feed-forward. Pola beramplitudo rendah yang ditambahkan ke gambar input menyebabkan generator yang diracuni merender payload pilihan penyerang pada adegan korban yang belum pernah dilihat. Payload ditambatkan ke titik 3D dan diproyeksikan ulang ke setiap tampilan target, sehingga konsisten multi-tampilan. Penulis mengamati bahwa proyeksi eksak ke himpunan konsistensi spesifik representasi generator meninggalkan payload yang telah terwujud tanpa perubahan, karena output sudah termasuk dalam himpunan tersebut. Wawasan ini membingkai baik stealth serangan maupun keterbatasan pertahanan naif.
GhostSplat melatih generator 3DGS feed-forward yang diracuni dengan memasangkan pemicu input beramplitudo rendah dengan payload yang ditambatkan 3D. Pemicu adalah pola halus yang ditambahkan ke gambar input; ketika hadir, generator merender payload pilihan penyerang pada adegan korban yang belum pernah dilihat. Untuk memastikan payload muncul secara konsisten di seluruh sudut pandang, penyerang menambatkannya ke titik 3D dan memproyeksikannya ulang ke setiap tampilan target. Secara formal, misalkan generator adalah dan pemicu adalah . Untuk himpunan input bersih , output yang diracuni adalah
, di mana
adalah adegan yang direkonstruksi dan adalah payload yang ditambatkan pada titik 3D . Proyeksi ulang ke tampilan menghasilkan , memastikan konsistensi multi-tampilan. Tujuan pelatihan menggabungkan loss rekonstruksi pada input bersih dengan loss injeksi payload pada input yang dipicu, sambil membatasi amplitudo pemicu agar tetap rendah. Penulis mengevaluasi kerangka kerja ini pada tiga arsitektur (MVSplat, pixelSplat, DepthSplat) dan dua dataset (RealEstate10K, ACID). Serangan dinilai dalam pengaturan injeksi dan penghapusan, dengan uji ketahanan terhadap kompresi JPEG, blur, dan resampling. Pengamatan teoretis kuncinya adalah bahwa proyeksi eksak ke himpunan konsistensi spesifik representasi generator meninggalkan payload yang telah terwujud tanpa perubahan, karena output sudah termasuk dalam himpunan tersebut.
Mengapa penting
Implikasi keamanan utamanya adalah bahwa pertahanan yang hanya mengandalkan proyeksi eksak ke himpunan konsistensi spesifik representasi generator tidak memadai. Karena payload yang telah terwujud sudah termasuk dalam himpunan tersebut, memproyeksikannya kembali ke himpunan itu meninggalkannya tanpa perubahan, sehingga pertahanan semacam itu tidak dapat membedakan output yang diracuni dari yang sah. Mitigasi yang efektif karena itu memerlukan informasi atau intervensi di luar proyeksi konsistensi himpunan yang sama. Temuan ini membingkai ulang model ancaman untuk 3DGS feed-forward: bobot terlatih yang dibagikan adalah vektor rantai pasok, dan backdoor yang dipicu input dapat menanamkan payload persisten dan konsisten multi-tampilan yang digeneralisasi ke adegan yang belum pernah dilihat. Ketahanan serangan terhadap JPEG, blur, dan resampling semakin mempersulit deteksi. Pertahanan di masa depan mungkin perlu memeriksa asal-usul pelatihan, mengganggu input di luar distribusi pemicu, atau menegakkan batasan konsistensi yang secara konstruksi tidak dipenuhi oleh payload. Pekerjaan ini juga menyoroti ketegangan yang lebih luas dalam sistem generatif 3D: properti konsistensi yang sama yang membuat rekonstruksi koheren dapat dieksploitasi untuk membuat payload berbahaya juga koheren.
Siapa yang sebaiknya membaca
Praktisi dan peneliti ilmu komputer
Membuka konten memberโฆ