이 연구는 TEE로 LLM 선형 레이어를 오프로딩하는 경량 난독화 기법 ArrowCloak을 겨냥해 새로운 공격 SpectralLeak과 LatticeLeak을 제시한다. ArrowCloak이 모든 가중치 벡터에 동일한 은닉 방향의 스칼라 배수를 주입하는 방식이 가속기에 노출된 전체 행렬에 랭크-1 관계를 남긴다는 점을 보이고, 실수값 버전에서는 SpectralLeak으로 공유 성분을 추정·제거해 대리 모델이 89.85%인 피해자 대비 87.98%의 정확도를 달성했다. mod-Q 산술을 쓰는 방어 강화 버전에서도 랭크-1 관계가 모듈러 격자로 남아있어, LatticeLeak을 통해 BERT-Base와 GPT2-Base에서 보호된 고정소수점 파라미터를 피해자의 질의나 라벨 없이도 완전히 복원했다. 이를 바탕으로 저자들은 재사용된 방향 대신 서로 다른 마스크 행을 쓰는 키 기반 버터플라이 마스크 ButterflyCloak을 대안으로 제안한다.
- •TEE-오프로드 LLM 난독화 기법 ArrowCloak의 공유 방향 재사용이 랭크-1 관계를 남긴다는 근본 취약점을 규명
- •SpectralLeak은 실수값 방식에서 공유 성분을 제거해 피해자 대비 87.98% 정확도의 대리 모델 복원
- •LatticeLeak은 mod-Q 방어 버전에서도 격자 구조를 악용해 파라미터를 질의 없이 완전 복원
- •대안으로 서로 다른 마스크 행을 쓰는 키 기반 ButterflyCloak 설계 제안
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Beyond Vector Hiding: Breaking and Mitigating Shared-Direction Weight Obfuscation in TEE-Offloaded Large Language Models
- 1.TEE 보호 LLM 가중치 은흨기법 ArrowCloak을 적놀 랑크원 관계로 훔치는 SpectralLeak·LatticeLeak 공격 공개
- 2.SpectralLeak은 12개 과제에서 대신 모델 정확도 87.98%로 원본 89.85%에 근접
- 3.mod-Q 방어 버전에도 랑크원 관계가 격자로 남아 LatticeLeak이 BERT·GPT2에서 보호 파라미터를 완전히 복원
- 4.원인 분석에 기반해 서로 다른 마스크 행을 쓰는 키 기반 ButterflyCloak을 새 방어로 제안
왜 중요한가?
TEE 오프로딩 방식 LLM 서빙의 대표 경량 은닉기법이 공유 랭크원 구조 때문에 실제로는 쿼리 없이도 완전히 뚫릴 수 있음을 보여줘, 온디바이스 LLM 지식재산 보호 설계 전반의 재검토를 요구한다.
본문 미리보기
arXiv:2608.26651v1 Announce Type: new Abstract: Trusted Execution Environment (TEE)-shielded partitioning of Large Language Models (LLMs) accelerates on-device inference by offloading obfuscated linear layers to an untrusted accelerator while retaining only a small correction inside the TEE. However, earlier lightweight obfuscation schemes preserved weight-vector directions and were broken by ArrowMatch. To defend against this attack, ArrowCloak injects scalar multiples of the same hidden direc
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안
![[AI리더의 서가] Agentic AI 구축 개발의 모든 것](https://cdn.aitimes.com/news/photo/202610/215958_219938_244.jpg)
