GSPure: 3DGS Watermark Purification Attack
首个系统揭示 3DGS 水印可在物理空间被完全净化的攻击框架(AAAI 2026)
Overview
GSPure 是三维版权博弈的关键里程碑,首次证明"现有 3DGS 强一致性水印可以在物理空间被完全净化和剥离"。通过几何特征聚类分析,无差别隔离并删除"水印相关高斯基元"。
Key facts / claims
技术原理:
- 观测发现:任何多视角渲染一致的水印方案,其反向传播更新势必会在高斯椭球的三维物理参数空间留下"渲染贡献异变点"
- 几何精确特征聚类(Geometrically Accurate Feature Clustering):分析每个高斯对视点渲染的动态贡献向量,识别包含人工属性高频噪声的水印相关基元
- 直接删除:将识别出的水印基元隔离并删除
效果:
- 将主流 3DGS 水印的检测 PSNR 剧烈下拉 16.34dB
- 对原始 3D 资产的整体几何高保真损伤控制在 1dB 以内
- 影响所有基于单一属性修改的 3DGS 水印方案
防御思路
- 多属性非线性混沌耦合:将水印能量以非线性耦合方式弥散在多维参数中,剪除即毁模
- 对抗聚类训练:在反向传播中计算 GSPure 的聚类相似度矩阵作为惩罚损失,强制抹平统计分布间距
Related
- guardsplat — GuardSplat SH偏移(GSPure 主要攻击目标)
- 3d-gsw — 3D-GSW 高频致密化(同样受 GSPure 威胁)
- gmea-attack — GMEA 进化黑盒攻击
- guardmarkgs — GuardMarkGS 主动对抗编辑阻断
- protective-wm-3dgs — 原文的 GSPure 页面
- 3d-watermarking-overview — 3D 水印技术总览
Sources
- 3DGSWatermarking.pdf — 2026-05-27