ChainMark:融合可逆神经网络(Invertible Neural Network, INN)与区块链(Blockchain)以保障图像水印中所有权归属的系统
《IEEE Transactions on Wireless Communications》:ChainMark: Integrating an Invertible Neural Network and Blockchain for Ensuring Ownership Rights in Image Watermarking
编辑推荐:
摘要:生成式人工智能(Generative AI)的广泛应用加剧了数字内容所有权归属问题,而水印(Watermarking)是保护数字版权的主要手段。现有基于神经网络的水印方法通常侧重于鲁棒性(Robustness)和不可感知性(Imperceptibilit
摘要:生成式人工智能(Generative AI)的广泛应用加剧了数字内容所有权归属问题,而水印(Watermarking)是保护数字版权的主要手段。现有基于神经网络的水印方法通常侧重于鲁棒性(Robustness)和不可感知性(Imperceptibility),忽视了可验证的所有权证明。为解决此局限,研究人员提出ChainMark系统,将可逆神经网络(Invertible Neural Network, INN)与区块链技术相融合。ChainMark采用在离散小波变换(Discrete Wavelet Transform, DWT)域中训练的可逆神经网络来嵌入对多种信号处理攻击具有鲁棒性的水印。关键在于,与传统仅依赖水印提取的方法不同,本系统通过区块链智能合约(Smart Contract)保障验证过程。实验结果表明该系统具备理论安全性,且联合LH-HL子带模型配置在视觉质量与提取精度之间取得了最优权衡。因此,ChainMark通过同时实现高性能水印和可信任的所有权验证,有效保障了创作者权益。
论文解读:ChainMark——融合可逆神经网络与区块链的图像水印所有权保障系统
研究背景与意义
随着生成式人工智能(Generative AI)的快速发展,数字图像内容面临严重的版权归属模糊与侵权问题。传统及现有基于深度学习的水印(Watermarking)技术虽在鲁棒性(Robustness)和不可感知性(Imperceptibility)方面有所提升,但普遍存在一个概念性缺陷:将"水印的成功提取"等同于"所有权证明",攻击者可在不知情合法所有者的情况下提取水印并虚假宣称所有权。此外,单纯将水印信息上链存储的区块链方案未能与信号级的水印验证耦合,缺乏身份绑定机制。为填补这一空白,研究人员开展了ChainMark研究,提出将离散小波变换(Discrete Wavelet Transform, DWT)域下的可逆神经网络(Invertible Neural Network, INN)水印嵌入与基于离散对数问题(Discrete Logarithm Problem, DLP)的区块链智能合约验证相结合,实现既具抗攻击能力又可密码学验证归属的完整系统。该论文发表于《IEEE Transactions on Wireless Communications》。
主要关键技术方法
研究人员选用COCO数据集中10,000张图像进行训练,Google Open Images数据集中1,000张图像进行测试;对载体图像做一级DWT分解得到LL、LH、HL、HH四个子带,选取LH与HL子带作为INN嵌入通道。水印由用户私钥sk与独立秘密值se经SHA-256哈希并模(p-1)映射生成,公钥pv=gskmod p及fv=gsemod p上链存储。INN由多个可逆块(Reversible Blocks)组成,含3×3卷积与ReLU激活,分两阶段训练——Phase A用潜空间正则约束稳定水印通道,Phase B引入模拟攻击(JPEG压缩QF=50~90、高斯模糊σ=0.5~5.0、高斯噪声方差0.01~0.07)联合失真损失Ldist与水印重建损失Lwm(余弦相似度+L1幅值约束)优化。所有权验证通过Solidity智能合约实现,接收INN提取的水印win及声明者提交的零知识类证明(sp, lv),先验证gsp·pvw≡fv(mod p),再比对精确匹配或计算相似度得分sp=δ·ACC+(1-δ)·NC,超过阈值τp则确认所有权。
研究结果
一、安全分析(Security Analysis)
研究人员定义了所有权验证与不可伪造性(Unforgeability)两个安全博弈并给出形式化证明。Lemma 1与Proof 1表明:伪造有效所有权证明须求解DLP恢复sk或se,在计算上不可行,故所有权验证安全。Lemma 2与Proof 2指出即使图像遭攻击导致水印部分损坏,攻击者仍须先通过密码学证明校验才能进入相似度比对,联合伪造概率可忽略。Lemma 3与Proof 3论证水印由抗碰撞、原像抵抗的密码学哈希函数从(sk∥se)导出,逆向求原输入或构造第二原像均不可行,保证水印不可伪造与不可篡改。
二、性能评估实验(Performance Evaluations)
对比三种INN子带嵌入策略——ONLY(联合LH-HL单网络)、BOTH(独立LH/HL双网络)、FULL(全四子带LL+LH+HL+HH)。超参数敏感性分析显示雅可比行列式权重λj对PSNR/SSIM与ACC/NC存在显著权衡关系。最优结构参数为可逆块数BLOCKS=10、轮数EPOCHS=200、批大小BATCH=8,最佳超参组合λz=0.07, λj=0.07, Ig=1.35, λdist=250, λmag=0.2, βmax=150, γ=110。实验结果表明ONLY模型在PSNR≈34 dB、SSIM≈0.95的同时,JPEG压缩(QF=50~90)、高斯模糊(σ=0.5)及高斯噪声(方差≤0.03)攻击下ACC保持在0.87以上、NC保持在0.74以上,优于BOTH与FULL模型;FULL虽在无攻击时PSNR略高,但抗噪NC骤降至0.51。与WAM(短载荷经典水印,256比特下达随机猜测ACC≈0.5)及WM_VINE(Invisible Watermark+VINE,干净时PSNR>45 dB但JPEG QF=90时ACC≈0.56且噪声下失效)相比,ChainMark是唯一能同时支持256-bit加密级水印容量并在多类攻击下维持高提取精度的方案。
三、阈值分析(Threshold Analysis)
基于ONLY模型,用10,000张受攻击测试图与100,000个冒认水印计算相似度得分分布,线性加权(δ=0.5, ε=0.5)下真假分布可区分,等错误率(Equal Error Rate, EER)在极端扰动下为34.38%,设定验证阈值τp=0.262可有效区分合法所有者与冒认者。
四、消融实验(Ablation Study)
对比λmag=0.2(含L1幅值惩罚)与λmag=0(不含)的ONLY模型:去除L1项使PSNR/SSIM微升,但在Noise方差0.03攻击下ACC降至0.755、NC降至0.510;含L1项模型同条件下ACC=0.873、NC=0.745,证实幅值约束对稳定潜空间水印信号恢复、保障抗攻击鲁棒性至关重要。
讨论与结论翻译
为克服传统水印研究中"提取即所有权"的根本性误区,研究人员提出ChainMark,融合DWT域可逆神经网络(INN)与区块链智能合约验证。实验证明LH-HL联合嵌入配置在感知保真度与鲁棒性间取得最佳平衡,所有权认证依赖离散对数问题(DLP)的计算困难性确保只有合法密钥持有者可生成有效证明。该系统通过可逆嵌入抵御多种信号处理攻击,并通过链上绑定的密码学参数防止攻击者利用水印提取冒充作者,即便图像严重退化亦可可靠归因。当前局限包括对几何变换(裁剪、旋转)敏感及公链交易延迟;未来拟引入集成可逆架构、几何不变模块及零知识证明(zk-SNARKs)以提升实用性。结论是:ChainMark有效弥补了现有神经水印研究在可验证所有权方面的结构性缺失,为数字内容创作生态中的安全版权归属提供了综合解决方案。