Naukowcy odkryli zagrożenie bezpieczeństwa w publicznie dostępnych encoderach foundation EEG - mogą być wykorzystywane do wygenerowania transferowych ataków na prywatne modele downstream. Problem pojawia się, gdy pracownia udostępnia otwarty encoder EEG, a inne zespoły budują na jego bazie własne, prywatne systemy do dekodowania sygnałów mózgu. Potencjalny atakujący ma dostęp do enkodera (white-box) i niewielkiego zestawu przykładów treningowych, ale żadnych informacji o parametrach lub wyjściach ofiary.

Rozwiązaniem jest nowa metoda o nazwie Shrinkage-Whitened Proxy Cross-Entropy (SW-ProxyCE). Zamiast trenować zastępczy klasyfikator, frameworka odtwarza geometrię decyzji na poziomie zadania poprzez zaprototypowane klasy z aplicacją redukcji wymiaru. To pozwala generować transferowe przykłady adwersarialne bez jednoczesnego dostępu do ofiary - atakujący pracuje całkowicie offline z publicznym enkodera i małą etykietowaną bazą danych.

Eksperymenty obejmowały trzy różne zadania EEG wykorzystując zarówno enkodera general-purpose jak i specjalistycznego z pre-trainingu. Testowanie obejmowało scenariusze linear-probing i pełnego fine-tuningu, w podejściach cross-subject i within-subject. Wyniki pokazały, że przykłady adwersarialne wygenerowane z publicznego enkodera i ograniczonych danych treningowych są skuteczne w atakach na prywatne modele downstream. To odkrycie ma ważne implikacje dla bezpieczeństwa systemów dekodowania EEG, szczególnie w zastosowaniach medycznych i interfejsów mózg-komputer.