HHA: Hierarchical Hyperbolic Constraints for Imperceptible Point Cloud Attacks¶
会议: ECCV 2026
论文: ECCV 原文
领域: 3D视觉 / AI安全
关键词: 点云对抗攻击、双曲几何、庞加莱球、层级分解、不可感知扰动
一句话总结¶
HHA 将 3D 点云沿几何与语义双重轴线分解为多尺度子结构并映射至庞加莱双曲空间,通过双曲局部正则项保持多层级结构一致性,在维持近 100% 攻击成功率的同时大幅降低形变感知度。
研究背景与动机¶
点云深度学习模型在自动驾驶、具身智能及机器人感知中得到广泛应用,但极易受到对抗扰动的攻击——对 3D 点坐标施加微小的恶意位移即可导致分类器完全误判。为了保证攻击的“不可感知性”,传统防御测试与攻击方法大多在欧氏空间中施加几何一致性惩罚,例如限制点级 \(\ell_2\) 范数、倒角距离(CD)、法向量/切向方向一致性,或是利用局部平坦流形拟合表面正则化。
然而,三维物体本质上具有多尺度的层级组织结构,表现为从整体骨架到局部部件、从粗粒度空间聚类到细粒度表面细节的自包含依赖关系。现有的欧氏几何度量只关注局部点对或全局平均统计量,欧氏空间的平坦几何无法有效建模树状层次关系的指数级膨胀,导致优化生成的对抗扰动往往破坏物体的内在层级组织,在局部产生破损毛刺或使部件间结构失调。
双曲几何因其恒定负曲率与指数级表征容量,天然适合以极低形变嵌入具有树状层级关系的数据。核心 idea:将点云分解为语义与几何双重层级子结构并映射到庞加莱双曲空间,利用双曲测地线倒角约束多尺度局部形变,使对抗扰动严格依附于物体的固有层级结构。
方法详解¶
整体框架¶
HHA 旨在对点云 \(P \in \mathbb{R}^{n \times 3}\) 生成对抗扰动 \(\Delta\),使得扰动后的点云 \(P' = P + \Delta\) 诱使分类器 \(f\) 误判(\(f(P') \neq y\)),同时让扰动在几何与语义结构上极为隐蔽。方法包含三大关键阶段:首先,通过指数映射将点云嵌入至庞加莱球双曲空间;其次,沿几何空间细分与语义部件合并两条路径构建双重层级树;最后,在统一的 C&W 框架下对各层级子结构施加局部双曲正则化约束,联合优化点级位移。
%%{init: {'flowchart': {'rankSpacing': 24, 'nodeSpacing': 28, 'padding': 6, 'wrappingWidth': 400}}}%%
flowchart TD
A["输入点云 P 与目标分类器 f"] --> B["庞加莱球双曲嵌入<br/>保留负曲率测地特性"]
A --> C["几何与语义双重层级分解"]
C -->|递归 FPS 分割| D["几何空间层级树 P_m^(g)"]
C -->|语义分割与相邻合并| E["语义部件层级树 P_m^(s)"]
B & D & E --> F["局部双曲形变正则化<br/>双向最近邻双曲 CD 约束"]
F --> G["联合优化求解扰动<br/>结合分类损失与欧氏基础形变"]
G --> H["不可感知对抗点云 P'"]
关键设计¶
1. 庞加莱球双曲嵌入:为层级结构提供低形变度量空间 欧氏空间体积随半径呈多项式增长,难以无失真地容纳复杂的树状与多尺度分层拓扑。为此,HHA 选用具有负曲率 \(c > 0\) 的 \(d\) 维庞加莱球模型 \(\mathbb{D}_c^d = \{ x \in \mathbb{R}^d : \|x\| < 1/\sqrt{c} \}\)。对于点云中的每个三维点 \(p_i \in \mathbb{R}^3\),通过以原点为中心的指数映射嵌入到双曲空间中: $\(h(p_i) := \exp_c(p_i) = \tanh(\sqrt{c}\|p_i\|) \frac{p_i}{\sqrt{c}\|p_i\|}\)$ 在该空间中,两点 \(x, y \in \mathbb{D}_c^d\) 之间的测地距离为: $\(d_{\mathbb{D}_c}(x, y) = \frac{2}{\sqrt{c}} \mathrm{artanh}\left( \sqrt{c}\| -x \oplus_c y \| \right)\)$ 其中 \(\oplus_c\) 为保持负曲率的 Möbius 加法。这种双曲距离对离原点更远的边界区域施加了更强的非线性空间膨胀,能够天然度量并约束自顶向下的层级变动。
2. 几何与语义双重层级分解:跨尺度显式解耦拓扑关系 单一维度的空间划分容易破坏物体功能部件的连续性,而单纯的语义分割无法提供细粒度的空间几何引导。HHA 构建了两个互补的子结构集合: - 几何层级树:采用递归最远点采样(FPS)。以全尺度点云为根节点,每轮用 FPS 均匀采样一半点作为子集 \(P_{m1}^{(g)}\),剩余点作为互补子集 \(P_{m2}^{(g)}\),递归划分至预定深度,生成 \(M_g\) 个不同尺度的纯几何组件。 - 语义层级树:利用预训练分割网络(如 PartSLIP 或 P3-SAM)得到初始语义部件 \(\{P_m^{(s)}\}_{m=1}^K\),再迭代合并空间相邻的部件构成粗粒度的高级组件,生成 \(M_s\) 个语义组件。
3. 局部双曲组件正则化:约束多尺度局部流形的一致性 对于双重层级中的任意子组件 \(\mathcal{P}_m \in \mathcal{P}^{(s)} \cup \mathcal{P}^{(g)}\),其对抗版本记为 \(\mathcal{P}'_m = \{p_i + \delta_i \mid p_i \in \mathcal{P}_m\}\)。为了防止对抗扰动引起局部毛刺或破坏局部曲面连续性,HHA 在双曲空间定义了双向最近邻倒角距离(Chamfer Distance, CD): $\(D_{\mathbb{H}}(\mathcal{P}_m, \mathcal{P}'_m) = \frac{1}{|\mathcal{P}_m|} \sum_{p_i \in \mathcal{P}_m} \min_{q_j \in \mathcal{P}'_m} d_{\mathbb{D}_c}^2\big(h(p_i), h(q_j)\big) + \frac{1}{|\mathcal{P}'_m|} \sum_{q_j \in \mathcal{P}'_m} \min_{p_i \in \mathcal{P}_m} d_{\mathbb{D}_c}^2\big(h(q_j), h(p_i)\big)\)$ 这种子组件级别的正则项强迫优化过程在不同粗细粒度上均保持局部最近邻测地距离稳定,彻底消除了传统攻击中常见的离群飞点与拓扑断裂。
损失函数 / 训练策略¶
整体对抗优化目标集成了误分类损失、欧氏全局形变惩罚以及两级双曲局部正则项: $\(\min_{\Delta} \mathcal{L}_{\mathrm{mis}}(f, P + \Delta, y) + \lambda_1 D(P, P + \Delta) + \lambda_2^{(s)} \frac{1}{M_s} \sum_{m=1}^{M_s} D_{\mathbb{H}}\big(\mathcal{P}_m^{(s)}, {\mathcal{P}_m^{(s)}}'\big) + \lambda_2^{(g)} \frac{1}{M_g} \sum_{m=1}^{M_g} D_{\mathbb{H}}\big(\mathcal{P}_m^{(g)}, {\mathcal{P}_m^{(g)}}'\big)\)$ 其中 \(\mathcal{L}_{\mathrm{mis}}\) 为反向交叉熵损失,\(D\) 为欧氏基础形变(倒角距离加 \(0.1\) 倍豪斯多夫距离 HD)。优化过程遵循 C&W 二分搜索框架,超参数设置为 \(c=1.0\)、\(\lambda_1=1.0\)、\(\lambda_2^{(s)}=\lambda_2^{(g)}=0.1\)。使用 Adam 优化器(\(\beta_1=0.9, \beta_2=0.999\),学习率 \(0.01\)),进行 10 轮二分搜索与每轮 500 次梯度更新。
实验关键数据¶
主实验¶
在 ModelNet40 和复杂真实室内扫描数据集 ScanObjectNN 上,测试了针对 PointNet、DGCNN、Point Transformer (PTv1)、PointMLP、Mamba3D 等 5 种代表性 3D 分类器的攻击效果。所有方法均以达到最大攻击成功率(最高可达 100% ASR)为基准评估扰动大小。
下表展示了原论文 Table 1 中攻击 PointNet 与 DGCNN 时的主要形变指标对比(CD 单位为 \(10^{-4}\),HD/Curv/EMD 单位为 \(10^{-2}\)):
| 模型 | 攻击方法 | ModelNet40 ASR (%) | ModelNet40 CD (\(\downarrow\)) | ModelNet40 HD (\(\downarrow\)) | ScanObjectNN ASR (%) | ScanObjectNN CD (\(\downarrow\)) | ScanObjectNN HD (\(\downarrow\)) |
|---|---|---|---|---|---|---|---|
| PointNet | PGD | 100 | 26.582 | 10.777 | 100 | 20.118 | 7.314 |
| GeoA3 | 100 | 4.869 | 0.524 | 100 | 3.425 | 0.655 | |
| SI-Adv | 100 | 2.855 | 2.259 | 100 | 1.120 | 1.122 | |
| LBC (次优) | 100 | 0.897 | 0.306 | 100 | 0.879 | 0.092 | |
| HHA (本文) | 100 | 0.603 | 0.279 | 100 | 0.474 | 0.108 | |
| DGCNN | PGD | 100 | 28.517 | 8.772 | 100 | 19.288 | 1.030 |
| GeoA3 | 100 | 13.017 | 2.059 | 100 | 9.328 | 0.886 | |
| LBC (次优) | 100 | 2.854 | 0.334 | 100 | 2.716 | 0.289 | |
| HHA (本文) | 100 | 2.189 | 0.278 | 100 | 1.308 | 0.157 |
消融实验¶
原论文 Table 3 评估了当攻击 PointNet 时,几何(G)和语义(S)层级正则项各自及组合对扰动不可感知性的影响:
| 数据集 | 几何正则 (G) | 语义正则 (S) | CD (\(10^{-4}\)) | HD (\(10^{-2}\)) | \(\ell_2\) | 曲率 Curv (\(10^{-2}\)) | EMD (\(10^{-2}\)) | 说明 |
|---|---|---|---|---|---|---|---|---|
| ModelNet40 | \(\checkmark\) | \(\times\) | 0.686 | 0.301 | 0.397 | 0.182 | 0.431 | 单独几何约束 |
| \(\times\) | \(\checkmark\) | 0.621 | 0.279 | 0.359 | 0.168 | 0.375 | 单独语义约束(更优) | |
| \(\checkmark\) | \(\checkmark\) | 0.603 | 0.279 | 0.334 | 0.164 | 0.361 | 完整模型(最优) | |
| ScanObjectNN | \(\checkmark\) | \(\times\) | 0.510 | 0.154 | 0.405 | 0.611 | 0.523 | 单独几何约束 |
| \(\times\) | \(\checkmark\) | 0.498 | 0.121 | 0.385 | 0.528 | 0.444 | 单独语义约束 | |
| \(\checkmark\) | \(\checkmark\) | 0.474 | 0.108 | 0.379 | 0.523 | 0.438 | 完整模型(最优) |
关键发现¶
- 双曲与欧氏空间对比(Table 4):在保持相同层级分解机制下,将庞加莱双曲距离替换为欧氏距离后,攻击 PointNet 的 CD 从 \(0.603 \times 10^{-4}\) 劣化至 \(1.034 \times 10^{-4}\),HD 从 \(0.279 \times 10^{-2}\) 劣化至 \(0.511 \times 10^{-2}\),曲率参数 \(c=1.0\) 展现出最优的表征约束能力。
- 结构一致性度量(Table 2):在语义结构一致性(SSC)和几何结构一致性(GSC)的量化评估中,HHA 在各模型上均取得最低变动值(如 ModelNet40 上 PointNet 的 SSC 为 0.11,对比 LBC 为 0.43、PGD 为 2.18),有效抑制了全局形变与局部撕裂。
- 真实物理世界鲁棒性与防御穿透(Table 8):在对抗训练(AT)防御下,HHA 攻击 PointNet 的成功率在 ModelNet40 上达到 93.1%(显著领先基线 LBC 的 81.4% 和 GeoA3 的 52.0%);通过 3D 打印重建扫描后依然保持误分类(图 6),展现了强悍的物理迁移能力。
亮点与洞察¶
- 拓扑先验与几何空间的精妙契合:点云的多尺度与部件从属关系是典型的层次树状结构,论文打破了以往在欧氏切空间或局部流形表面打补丁的思维,引入双曲庞加莱球对层级关系进行天然等距映射,极富数学美感。
- 双重层级分解的解耦互补性:几何分解(FPS)保证空间均匀覆盖度,语义分解(PartSLIP/P3-SAM)保证部件完整性。消融证实二者联合优化能形成互补正则化,同时消除孤立离群噪点与部件脱节。
- 通用性与黑白盒兼顾:框架不仅支持白盒梯度反传(Geoopt 实现 Riemannian 梯度流动),在集成到黑盒查询攻击(如 SimBA++)中同样能以极低形变完成对抗欺骗。
局限与展望¶
- 计算耗时相比初级梯度攻击有所增加:构建双重树状层级并在双曲流形上计算最近邻倒角距离使得单样本生成耗时约为 12.04 秒(Table 5),虽然远快于 HIT-Adv 的 37.76 秒,但相较于简单 PGD(0.80 秒)仍有一定计算开销。
- 对分割先验模型的依赖性:语义层级构建依赖外部 3D 分割网络(如 PartSLIP/P3-SAM),对于未标注物体类别或高度杂乱场景下的未知几何体,分割错误可能会影响语义组件的合并精度。
- 防御侧拓展潜力:双曲层级一致性度量能够清晰区分干净点云与对抗点云,作者在展望中指出未来可将此正则约束逆向转化为点云异常检测或鲁棒几何特征学习的新范式。
相关工作与启发¶
- vs GeoA3 / LBC:GeoA3 侧重于利用曲率与法向量等局部微分几何特征,LBC 依赖重心坐标晶格约束局部表面;而 HHA 引入了宏观多尺度层级组织并借助双曲负曲率空间进行全局到局部的结构一致性建模,在维持曲面光滑的同时显著减少了整体结构畸变。
- vs HIT-Adv:HIT-Adv 通过显著性区域引导形变,容易导致近乎刚体的整块偏移而带来超高的 CD/HD 测量值;HHA 在各局部子结构内平衡约束,在保持肉眼视觉相似度的同时将形变数值压到 SOTA 水平。
评分¶
- 新颖性: ⭐⭐⭐⭐⭐ [首次将庞加莱双曲几何与双重多尺度层级分解结合应用于点云不可感知对抗攻击]
- 实验充分度: ⭐⭐⭐⭐⭐ [涵盖 5 种分类器、合成与真实数据集、6 项形变指标、5 种防御策略、消融实验以及 3D 打印实体测试]
- 写作质量: ⭐⭐⭐⭐⭐ [动机叙述紧凑清晰,数学定义严谨,实验图表详实且极具说服力]
- 价值: ⭐⭐⭐⭐⭐ [为 3D 对抗样本隐蔽性设计开辟了非欧几何新视角,对 3D 深度模型安全防御具有极高启发性]