何が起きたか

研究チームは、ロボット学習で注目されるVision-Language-Action(VLA)モデルに対する敵対的攻撃手法「Embedding Disruption Patch Attack(EDPA)」と、それに対抗する防御手法を提案した。EDPAはモデルアーキテクチャやロボットマニピュレータの事前知識を必要とせず、カメラの視界内に直接配置できるパッチを生成する。評価はロボットシミュレーションベンチマーク「LIBERO」で実施され、EDPAがVLAモデルのタスク失敗率を大幅に増加させる一方、提案する防御手法がその劣化を効果的に軽減するとしている。研究成果は論文プレプリント(arXiv:2510.13237v1)として公開され、コードベースは専用ホームページ(https://edpa-attack.github.io/)で公開されている。

詳細

VLAモデルは、自然言語の指示から複雑な物理ロボットタスクを実行できるようにする点で、ロボット学習に革命的な進歩をもたらしたが、その敵対的ロバスト性は未解明のままだ。本研究は、このギャップに対処するため、敵対的パッチ攻撃と対応する防御戦略を初めて体系的に提案するものと位置づけられる。 EDPAは、視覚とテキストの潜在表現間の意味的整合性を破壊し、さらに敵対的入力と対応するクリーンな視覚入力の潜在表現の乖離を最大化することでパッチを構築する。これにより、VLAモデルの視覚情報の解釈が歪められ、モデルが誤った行動を繰り返し生成し、最終的にロボットタスクの完了に失敗する。 防御手法としては、視覚エンコーダに対する敵対的ファインチューニングを提案。クリーンな視覚入力と敵対的に摂動された視覚入力に対して、エンコーダが類似した潜在表現を生成するように最適化する。評価では、広く認識されているLIBEROロボットシミュレーションベンチマークを用い、最先端のVLAモデルに対するEDPAの有効性と防御の効果を実証した。

Key Facts

研究チームはVLAモデルに対する敵対的攻撃手法EDPAと防御手法を提案した(ソース0)[1]
EDPAはモデルアーキテクチャやロボットマニピュレータの事前知識を必要としないモデル非依存の攻撃である(ソース0)[1]
EDPAはカメラの視界内に直接配置できるパッチを生成する(ソース0)[1]
EDPAは視覚とテキストの潜在表現間の意味的整合性を破壊し、敵対的入力とクリーンな視覚入力の潜在表現の乖離を最大化する(ソース0)[1]
EDPAはVLAモデルの視覚情報の解釈を歪め、誤った行動を繰り返し生成させ、タスク完了を失敗させる(ソース0)[1]
防御手法は視覚エンコーダに対する敵対的ファインチューニングで、クリーンと敵対的摂動入力に対して類似した潜在表現を生成するよう最適化する(ソース0)[1]
評価はLIBEROロボットシミュレーションベンチマークで実施され、EDPAがタスク失敗率を大幅に増加させ、防御がその劣化を軽減した(ソース0)[1]
論文はarXiv:2510.13237v1として公開され、コードベースはhttps://edpa-attack.github.io/でアクセス可能(ソース0)[1]

なぜ重要か

VLAモデルはロボットの自然言語指示によるタスク実行を可能にする一方、敵対的攻撃に対する脆弱性が未解明だった。本研究は、モデル非依存の攻撃手法と防御手法を提案し、ロボット学習の安全性向上に寄与する可能性がある。