이 논문은 신뢰실행환경(TEE)에서 민감 상태를 보호하고 선형대수 연산만 신뢰되지 않은 가속기에 위탁하는 'TEE-차폐 추론'을 겨냥한 방어 ArrowCloak(USENIX Security 2025 후속)을 재검토했다. ArrowCloak은 공유 마스크 방향의 서로 다른 배수를 각 벡터에 더하고 Learning with Errors(LWE)에 안전성을 근거했지만, 이 LWE 정식화가 축소 방향·양자화 연산·결합 인스턴스 분포 조건을 충족하지 못해 표준 LWE 난이도를 실제로 보장하지 못함을 밝혔다. 하나의 마스크 방향을 재사용하는 구조가 공개된 행렬 전체에서 복구 가능한 순위-1 성분을 남긴다는 점을 이용해, 체크포인트와 난독화된 가중치만으로 쿼리 없이 원본 가중치를 복원하는 종단간 공격을 제시했다. 분류·분할·확산모델을 아우르는 6개 모델-과제 조합에서 은닉된 벡터 대응관계를 99.92~100% 복구했고, 복원된 분류모델은 피해모델과 최대 99.54% 일치했다.
- •TEE-차폐 추론 방어 ArrowCloak의 LWE 기반 안전성 주장이 실제로는 표준 LWE 난이도를 보장하지 못함을 규명
- •공유 마스크 방향 재사용이 공개 행렬에 순위-1 구조를 남긴다는 점을 이용한 쿼리 없는 종단간 가중치 복원 공격 제시
- •체크포인트와 난독화된 가중치만으로 변환비밀·피해자쿼리·파인튜닝데이터 없이 공격 수행
- •분류·분할·확산 6개 모델-과제에서 벡터 대응관계 99.92~100% 복구, 분류모델 최대 99.54% 피해모델 일치
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Hiding Directions, Leaking Structure: Breaking ArrowCloak through Low-Rank Structure
- 1.TEE 은닉 추론 보호기법 ArrowCloak(USENIX Security 2025)을 암호학·구조적으로 재분석해 무력화하는 공격 제시
- 2.ArrowCloak의 LWE 기반 안전성 주장이 표준 LWE 경도 조건을 실제로 충족하지 않음을 규명
- 3.공유 마스크 방향을 재사용하는 구조가 유출 가중치 전체에 복원 가능한 랭크-1 성분을 남김을 발견
- 4.질의 없이 마스킹을 제거하는 종단간 공격으로 6개 모델-태스크 조합에서 99.92~100% 대응관계를 복원
왜 중요한가?
TEE와 경량 마스킹을 결합한 최신 추론 보호 기법이 벡터별 기하 구조만 가리고 여러 벡터에 걸친 결합 구조는 지키지 못한다는 구조적 허점을 실증해, 유사 방식의 가중치 보호 스킴 전반의 재설계 필요성을 제기한다.
언급 프로젝트
본문 미리보기
arXiv:2608.21615v1 Announce Type: new Abstract: TEE-shielded inference keeps sensitive state in a trusted execution environment (TEE) while offloading linear algebra to an untrusted accelerator. Wang et al., in Game of Arrows (USENIX Security 2025), showed that five widely adopted lightweight defenses preserve vector directions and introduced ArrowMatch to exploit this leakage. They then proposed ArrowCloak, which adds a different multiple of one shared mask direction to each vector and bases i
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안



