olimposec.com
Radar / Notícias / OS-2026-173
risco médioNOTÍCIA2026-08-07 · 2 min de leitura
0

Nova técnica algébrica acelera drasticamente ataques de extração de modelos de IA em modo hard-label

Resumo executivo

Pesquisadores propõem o método ASV (Approximate Signature Vector), que substitui a decomposição em valores singulares (SVD) usada no ataque de extração de modelo em modo hard-label apresentado por Carlini et al. na EUROCRYPT 2025 por operações de produto interno muito mais baratas, reduzindo o gargalo computacional que tornava o ataque impraticável apesar de ser teoricamente polinomial. O trabalho também apresenta o primeiro ataque de extração hard-label contra redes convolucionais com max-pooling.

Ataques de extração de modelo (model extraction) tentam reconstruir os parâmetros internos de uma rede neural a partir apenas de consultas à sua interface pública, sem acesso aos pesos. No cenário mais restritivo e mais realista para APIs comerciais de ML, chamado hard-label, o atacante só enxerga a classe predita para cada entrada — não as probabilidades nem qualquer outro sinal intermediário — o que historicamente tornava esses ataques muito mais difíceis do que em cenários onde probabilidades completas são expostas.

O ataque de Carlini et al., apresentado na EUROCRYPT 2025, foi o primeiro a mostrar que extração hard-label é possível em tempo polinomial, usando uma técnica de clustering geométrico de pares de pontos próximos à fronteira de decisão. O problema prático é que a etapa central desse clustering depende de decomposição em valores singulares, com complexidade cúbica na dimensão da camada, tornando o ataque teoricamente viável mas absurdamente lento para redes de tamanho realista. Este artigo ataca exatamente esse gargalo: os autores observam que vetores aleatórios em alta dimensão tendem a ser quase ortogonais entre si, e que neurônios em redes profundas reais tendem a aprender características desemaranhadas — duas propriedades que permitem substituir a checagem de posto via SVD por simples operações de produto interno, sem perda de precisão relevante.

O resultado é o método ASV, que reduz a complexidade média do clustering de O(n² · (d)³) para O(n · (d)³), uma redução expressiva confirmada experimentalmente em uma rede totalmente conectada de quatro camadas e na LeNet-5. Além disso, os autores estendem a técnica para o primeiro ataque de extração hard-label contra CNNs com max-pooling, usando um esquema de clustering centrado em kernels de convolução em vez de neurônios individuais, explorando diretamente a propriedade de compartilhamento de pesos das camadas convolucionais — um caso que a literatura anterior simplesmente não cobria.

A relevância prática é direta: transformar um ataque de "polinomial mas computacionalmente inviável" em algo executável em tempo razoável muda a extração de modelo de ameaça teórica para risco operacional real contra APIs de machine learning que só expõem a classe prevista, um padrão comum em produtos comerciais justamente para reduzir a superfície de vazamento de informação. Uma vez extraído, o modelo roubado permite ataques offline muito mais baratos — criação de exemplos adversariais sem custo de consulta, ataques de inferência de associação, e a simples cópia de propriedade intelectual embutida nos pesos treinados — que deixam de depender de qualquer acesso contínuo à API original.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.