Privacy-preserving Universal Adversarial Defense for Black-box Models
2026-08-06 15:10
🔍 耿同学打假报告
论文信息
- 论文来源:file_260611_135934_29728.pdf
- 标题:Privacy-preserving Universal Adversarial Defense for Black-box Models
- 作者:Qiao Li, Cong Wu, Jing Chen, Zijun Zhang, Kun He, Ruiying Du, Xinxin Wang, Qingchuang Zhao, Yang Liu
- 期刊/会议:未在文本中明确标明(根据排版格式推测为 IEEE 类期刊或会议的投稿稿件)
- 发表年份:推测为 2024-2025 年(参考文献中大量引用了 2024 年的最新 arXiv 论文)
综合评定:🟠 高度可疑
详细发现
发现 1:文本与核心方法命名严重冲突(克隆/套壳痕迹)
- 位置:Section IV-D (Defense Performance),第7页
- 描述:本文从头到尾提出的核心方法名为 DUCD(Distillation-based Universal Black-box model Defense)。然而,在实验结果分析的正文核心段落中,作者突然开始论述一个名为 NBCD 的方法:“When compared to Cohen’s white-box method, although the NBCD approach exhibits a slightly lower certified accuracy... These results indicate that NBCD can more effectively resist adversarial attacks...”
- 证据:“NBCD”这个缩写在全篇论文中首次且唯一出现,前文从未定义。这通常是直接复制粘贴(Copy-Paste)其他论文的模板或前作文本后,忘记全局替换缩写所留下的典型痕迹。
- 严重程度:🔴(严重的基础错误,严重影响论文的原创性和严谨性)
发现 2:数据减法算错,文本与表格数据存在硬伤
- 位置:Section IV-D (Defense Performance),第7页,表 IV
- 描述:文中声称:“DUCD shows a remarkable improvement in robustness score for the ℓ2-norm, with an increase of 0.845 compared to ZO-AE-DS.”
- 证据:查看表 IV 中 ℓ2-norm 的 score 列,ZO-AE-DS [16] 的分数为 0.315,DUCD 的分数为 1.162。计算可知:1.162 - 0.315 = 0.847。虽然 0.002 的绝对差值很小,但在证明“显著提高”的结论时,正文与表格出现最基础的四则运算对不上,这在系统性的造假或粗制滥造的论文中极为常见。
- 严重程度:🟡(反映了作者对数据的校对极度不严谨)
发现 3:存在“不科学”的完美测试精度
- 位置:Section IV-B (Surrogate Model Evaluation),第6页,表 II
- 描述:在 MNIST 数据集上,Resnet-34 作为代理模型的绝对测试准确率竟然达到了 100.00%,导致相对比率计算为 100.35%。
- 证据:在真实的深度学习图像分类实验中,即使是简单如 MNIST 的数据集,在固定的测试集(通常有上万张图片)中,总会存在极少量的极难分类的噪点样本或错标样本。主流的顶会论文中,ResNet 架构在 MNIST 上的测试准确率极少出现绝对的 100.00%(一般为 99.6x%)。100.00% 的完美数值极度不符合常理,高度怀疑是由于代码计算 Bug(例如错误丢弃了错判样本)、随机数造假或事后手动修改了数据。
- 严重程度:🟠(违背常理的完美数据)
发现 4:实验方法描述存在大段“废话文学”叠加
- 位置:Section III-C (Universal Black-box Defense...),第5页最后一段
- 描述:关于“Certified classifier based on randomized smoothing”的描述中,作者连续三次用不同句式重复了完全相同的意思。
- 证据:
- “The certified defense based on randomized smoothing utilizes noise selection during training to approximate the input’s category distribution. The prediction result is determined by selecting the most frequent category.”
- “A randomized smoothing-based classifier for certified defense employs noise sampling in training to estimate the class distribution in the samples, ultimately predicting the class with the highest occurrence.”
- “The base classifier generates n samples by applying n different noise perturbations to input x. The prediction will be cA if it appears more frequently than any other class.”
- 严重程度:🟡(这种“凑字数”式的啰嗦写法,常见于使用大语言模型(LLM)进行扩写后未经人工仔细审阅润色的论文)
发现 5:图片复用与拼接检测(受限于文本无法执行)
- 位置:Figure 1 ~ Figure 9
- 描述:根据“耿同学六式”的第一式和第三式,需重点审查 Western blot、显微镜图或数据图表的拼接。但本文为计算机算法类论文,仅包含曲线图和柱状图。
- 证据:由于仅提供纯文本,无法对 Fig 1-9 的图像像素进行视觉相似度和 PS 痕迹分析。但根据文意逻辑,Fig 6 和 Fig 7 提到了不同攻击下的防御表现,其中提到“ℓ∞-norm 攻击下,所有防御方法表现都不佳(ASR接近100%)”,这部分逻辑自洽。如需实锤,需获取原 PDF 文件检查数据曲线是否由矢量图直接生成(无误差棒)或存在复用。
- 严重程度:无法判断
耿同学辣评
这篇论文可以说是“流水的论文,铁打的 NBCD”。自己辛辛苦苦提出了个叫 DUCD 的方法,写结果分析的时候硬是把自己的功劳安给了一个名叫 NBCD 的“神秘客”。不仅左脚踩右脚把 MNIST 的准确率算到了骇人听闻的 100.00%,连 1.162 减去 0.315 都能算成 0.845。耿同学我看了一眼直呼好家伙,这不是什么深度学习,这大概是没深度的 AI 扩写大模型直接生成的废稿吧?连自己的方法名都记不住,把审稿人当 CV(计算机视觉)模型糊弄呢?
建议后续行动
- 联系作者要求提供原始数据、训练日志以及澄清 NBCD 与 DUCD 的关系。
- 在 PubPeer 上提出质疑,要求作者公开 MNIST 达到 100% 准确率的代码和随机种子。
- 向期刊/会议编辑部指出其文本异常复制粘贴及低级数学计算错误的情况。
⚠️ 免责声明
本报告由 AI 辅助生成,仅供学术讨论参考。
学术不端的最终认定需要专业机构调查。
我们支持学术诚信,但也尊重每一位研究者的名誉权。
如有异议,请以官方调查结论为准。
本工具不保证检测结果的准确性,误报和漏报均有可能。