{"status":"ok","message-type":"work","message-version":"1.0.0","message":{"indexed":{"date-parts":[[2026,7,4]],"date-time":"2026-07-04T05:19:50Z","timestamp":1783142390166,"version":"3.54.6"},"reference-count":57,"publisher":"Institute of Electrical and Electronics Engineers (IEEE)","license":[{"start":{"date-parts":[[2026,1,1]],"date-time":"2026-01-01T00:00:00Z","timestamp":1767225600000},"content-version":"vor","delay-in-days":0,"URL":"https:\/\/ieeexplore.ieee.org\/Xplorehelp\/downloads\/license-information\/IEEE.html"},{"start":{"date-parts":[[2026,1,1]],"date-time":"2026-01-01T00:00:00Z","timestamp":1767225600000},"content-version":"stm-asf","delay-in-days":0,"URL":"https:\/\/doi.org\/10.15223\/policy-029"},{"start":{"date-parts":[[2026,1,1]],"date-time":"2026-01-01T00:00:00Z","timestamp":1767225600000},"content-version":"stm-asf","delay-in-days":0,"URL":"https:\/\/doi.org\/10.15223\/policy-037"}],"content-domain":{"domain":[],"crossmark-restriction":false},"short-container-title":["IEEE Trans.Inform.Forensic Secur."],"published-print":{"date-parts":[[2026]]},"DOI":"10.1109\/tifs.2026.3705336","type":"journal-article","created":{"date-parts":[[2026,6,18]],"date-time":"2026-06-18T20:09:20Z","timestamp":1781813360000},"page":"6126-6139","source":"Crossref","is-referenced-by-count":0,"title":["Double-Blind Cleanser: Blindly Unlearning Backdoors Without Clean Data"],"prefix":"10.1109","volume":"21","author":[{"ORCID":"https:\/\/orcid.org\/0000-0003-3809-827X","authenticated-orcid":false,"given":"Wenbin","family":"Jiang","sequence":"first","affiliation":[{"name":"School of Cyberspace Science and Technology, Beijing Jiaotong University, Beijing, China"}],"role":[{"vocabulary":"crossref","role":"author"}]},{"ORCID":"https:\/\/orcid.org\/0009-0009-7620-4142","authenticated-orcid":false,"given":"Zihao","family":"Wang","sequence":"additional","affiliation":[{"name":"Nanyang Technological University, Nanyang Ave, Singapore"}],"role":[{"vocabulary":"crossref","role":"author"}]},{"ORCID":"https:\/\/orcid.org\/0000-0003-1147-4327","authenticated-orcid":false,"given":"Jiqiang","family":"Liu","sequence":"additional","affiliation":[{"name":"School of Cyberspace Science and Technology, Beijing Jiaotong University, Beijing, China"}],"role":[{"vocabulary":"crossref","role":"author"}]},{"given":"Rui","family":"Zhu","sequence":"additional","affiliation":[{"name":"Yale University School of Medicine, New Haven, CT, USA"}],"role":[{"vocabulary":"crossref","role":"author"}]},{"ORCID":"https:\/\/orcid.org\/0000-0003-2951-688X","authenticated-orcid":false,"given":"Jian","family":"Wang","sequence":"additional","affiliation":[{"name":"School of Cyberspace Science and Technology, Beijing Jiaotong University, Beijing, China"}],"role":[{"vocabulary":"crossref","role":"author"}]},{"given":"Wei","family":"Dong","sequence":"additional","affiliation":[{"name":"Nanyang Technological University, Nanyang Ave, Singapore"}],"role":[{"vocabulary":"crossref","role":"author"}]},{"given":"XiaoFeng","family":"Wang","sequence":"additional","affiliation":[{"name":"Nanyang Technological University, Nanyang Ave, Singapore"}],"role":[{"vocabulary":"crossref","role":"author"}]}],"member":"263","reference":[{"key":"ref1","article-title":"BadNets: Identifying vulnerabilities in the machine learning model supply chain","author":"Gu","year":"2017","journal-title":"arXiv:1708.06733"},{"key":"ref2","first-page":"1505","article-title":"Blind backdoors in deep learning models","volume-title":"Proc. 30th USENIX Secur. Symp. (USENIX Secur.)","author":"Bagdasaryan"},{"key":"ref3","first-page":"23291:1","article-title":"Trojaning attack on neural networks","volume-title":"Proc. 25th Annu. Netw. Distrib. Syst. Secur. Symp.","author":"Liu"},{"key":"ref4","article-title":"Hardware trojan attacks on neural networks","author":"Clements","year":"2018","journal-title":"arXiv:1806.05768"},{"key":"ref5","first-page":"3454","article-title":"Input-aware dynamic backdoor attack","volume-title":"Proc. Adv. Neural Inf. Process. Syst. Annu. Conf. Neural Inf. Process. Syst.","author":"Nguyen"},{"key":"ref6","doi-asserted-by":"publisher","DOI":"10.1145\/3394486.3403064"},{"key":"ref7","article-title":"Targeted backdoor attacks on deep learning systems using data poisoning","author":"Chen","year":"2017","journal-title":"arXiv:1712.05526"},{"key":"ref8","doi-asserted-by":"publisher","DOI":"10.1109\/iccv48922.2021.01615"},{"key":"ref9","doi-asserted-by":"publisher","DOI":"10.1109\/iccv48922.2021.01616"},{"key":"ref10","doi-asserted-by":"publisher","DOI":"10.1145\/3319535.3363216"},{"key":"ref11","first-page":"9525","article-title":"Backdoor scanning for deep neural networks through k-arm optimization","volume-title":"Proc. Int. Conf. Mach. Learn.","author":"Shen"},{"key":"ref12","doi-asserted-by":"publisher","DOI":"10.1109\/sp.2019.00031"},{"key":"ref13","doi-asserted-by":"publisher","DOI":"10.1109\/icdm50108.2020.00025"},{"key":"ref14","doi-asserted-by":"publisher","DOI":"10.1109\/iccv48922.2021.01617"},{"key":"ref15","first-page":"1541","article-title":"Demon in the variant: Statistical analysis of DNNs for robust backdoor contamination detection","volume-title":"Proc. 30th USENIX Secur. Symp.","author":"Tang"},{"key":"ref16","first-page":"11661","article-title":"Neural attention distillation: Erasing backdoor triggers from deep neural networks","volume-title":"Proc. 9th Int. Conf. Learn. Represent.","author":"Li"},{"key":"ref17","doi-asserted-by":"publisher","DOI":"10.1007\/978-3-030-00470-5_13"},{"key":"ref18","doi-asserted-by":"publisher","DOI":"10.1109\/SP46215.2023.10351028"},{"key":"ref19","article-title":"Clean-label backdoor attacks","author":"Turner","year":"2018"},{"key":"ref20","doi-asserted-by":"publisher","DOI":"10.1007\/978-3-030-58607-2_11"},{"key":"ref21","doi-asserted-by":"publisher","DOI":"10.1109\/sp46215.2023.10179347"},{"key":"ref22","first-page":"6103","article-title":"Poison frogs! targeted clean-label poisoning attacks on neural networks","volume-title":"Proc. 32nd Int. Conf. Neural Inf. Process. Syst.","author":"Shafahi"},{"key":"ref23","article-title":"SPECTRE: Defending against backdoor attacks using robust statistics","author":"Hayase","year":"2021","journal-title":"arXiv:2104.11315"},{"key":"ref24","first-page":"36396","article-title":"Training with more confidence: Mitigating injected and natural backdoors during training","volume-title":"Proc. Adv. Neural Inf. Process. Syst., Annu. Conf. Neural Inf. Process. Syst.","author":"Wang"},{"key":"ref25","first-page":"2348","article-title":"Robust anomaly detection and backdoor attack detection via differential privacy","volume-title":"Proc. 8th Int. Conf. Learn. Represent.","author":"Du"},{"key":"ref26","first-page":"14900","article-title":"Anti-backdoor learning: Training clean models on poisoned data","volume-title":"Proc. Adv. Neural Inf. Process. Syst. Annu. Conf. Neural Inf. Process. Syst.","author":"Li"},{"key":"ref27","first-page":"4262","article-title":"Backdoor defense via decoupling the training process","volume-title":"Proc. 10th Int. Conf. Learn. Represent.","author":"Huang"},{"key":"ref28","first-page":"1","article-title":"Explaining and harnessing adversarial examples","volume-title":"Proc. 3rd Int. Conf. Learn. Represent.","author":"Goodfellow"},{"key":"ref29","doi-asserted-by":"publisher","DOI":"10.1145\/2976749.2978318"},{"key":"ref30","article-title":"On the effectiveness of mitigating data poisoning attacks with gradient shaping","author":"Hong","year":"2020","journal-title":"arXiv:2002.11497"},{"key":"ref31","doi-asserted-by":"publisher","DOI":"10.1162\/neco.1997.9.1.1"},{"key":"ref32","article-title":"Computing nonvacuous generalization bounds for deep (stochastic) neural networks with many more parameters than training data","volume-title":"arXiv:1703.11008","author":"Dziugaite"},{"key":"ref33","first-page":"5947","article-title":"Exploring generalization in deep learning","volume-title":"Proc. Adv. Neural Inf. Process. Syst., Annu. Conf. Neural Inf. Process. Syst.","author":"Neyshabur"},{"key":"ref34","first-page":"6240","article-title":"Spectrally-normalized margin bounds for neural networks","volume-title":"Proc. Adv. Neural Inf. Process. Syst., Annu. Conf. Neural Inf. Process. Syst.","author":"Bartlett"},{"key":"ref35","first-page":"2315","article-title":"Sharpness-aware minimization for efficiently improving generalization","volume-title":"Proc. Int. Conf. Learn. Represent.","author":"Foret"},{"key":"ref36","first-page":"8156","article-title":"Regularizing neural networks via adversarial model perturbation","volume-title":"Proc. IEEE\/CVF Conf. Comput. Vis. Pattern Recognit. (CVPR)","author":"Zheng"},{"key":"ref37","volume-title":"Trojai Leaderboard","year":"2024"},{"key":"ref38","first-page":"2549","article-title":"Asymmetric valleys: Beyond sharp and flat local minima","volume-title":"Proc. Adv. Neural Inf. Process. Syst. Annu. Conf. Neural Inf. Process. Syst. NeurIPS","author":"He"},{"key":"ref39","first-page":"7108","article-title":"Unique properties of flat minima in deep networks","volume-title":"Proc. 37th Int. Conf. Mach. Learn.","volume":"119","author":"Mulayoff"},{"key":"ref40","first-page":"9636","article-title":"Normalized flat minima: Exploring scale invariant definition of flat minima for neural networks using pac-Bayesian analysis","volume-title":"Proc. 37th Int. Conf. Mach. Learn.","volume":"119","author":"Tsuzuku"},{"key":"ref41","first-page":"6034","article-title":"A diffusion theory for deep learning dynamics: Stochastic gradient descent exponentially favors flat minima","volume-title":"Proc. 9th Int. Conf. Learn. Represent.","author":"Xie"},{"key":"ref42","first-page":"10449","article-title":"Gradient descent on neural networks typically occurs at the edge of stability","volume-title":"Proc. 9th Int. Conf. Learn. Represent.","author":"Cohen"},{"key":"ref43","doi-asserted-by":"publisher","DOI":"10.1109\/ICCV51070.2023.00412"},{"key":"ref44","first-page":"2958","article-title":"Adversarial weight perturbation helps robust generalization","volume-title":"Proc. NIPS","author":"Wu"},{"key":"ref45","first-page":"4138","article-title":"Towards deep learning models resistant to adversarial attacks","volume-title":"Proc. 6th Int. Conf. Learn. Represent.","author":"Madry"},{"key":"ref46","first-page":"274","article-title":"Obfuscated gradients give a false sense of security: Circumventing defenses to adversarial examples","volume-title":"Proc. Int. Conf. Mach. Learn.","author":"Athalye"},{"key":"ref47","doi-asserted-by":"publisher","DOI":"10.1007\/978-3-642-40994-3_25"},{"key":"ref48","doi-asserted-by":"publisher","DOI":"10.1109\/icassp39728.2021.9414862"},{"key":"ref49","article-title":"Learning multiple layers of features from tiny images","author":"Krizhevsky","year":"2009"},{"key":"ref50","first-page":"2843","article-title":"Reading digits in natural images with unsupervised feature learning","volume-title":"Proc. Adv. Neural Inf. Process. Syst. (NIPS)","author":"Netzer"},{"key":"ref51","article-title":"CS231N: Convolutional neural networks for visual recognition","author":"Li","year":"2016"},{"key":"ref52","first-page":"6667","article-title":"WaNet\u2014Imperceptible warping-based backdoor attack","volume-title":"Proc. 9th Int. Conf. Learn. Represent.","author":"Nguyen"},{"key":"ref53","doi-asserted-by":"publisher","DOI":"10.1609\/aaai.v38i3.28019"},{"key":"ref54","doi-asserted-by":"publisher","DOI":"10.1609\/aaai.v35i5.16602"},{"key":"ref55","doi-asserted-by":"publisher","DOI":"10.1109\/TAI.2025.3630110"},{"key":"ref56","doi-asserted-by":"publisher","DOI":"10.1145\/3701716.3715494"},{"key":"ref57","doi-asserted-by":"publisher","DOI":"10.1145\/3627673.3679817"}],"container-title":["IEEE Transactions on Information Forensics and Security"],"original-title":[],"link":[{"URL":"http:\/\/xplorestaging.ieee.org\/ielx8\/10206\/11313711\/11570205.pdf?arnumber=11570205","content-type":"unspecified","content-version":"vor","intended-application":"similarity-checking"}],"deposited":{"date-parts":[[2026,7,4]],"date-time":"2026-07-04T05:08:58Z","timestamp":1783141738000},"score":1,"resource":{"primary":{"URL":"https:\/\/ieeexplore.ieee.org\/document\/11570205\/"}},"subtitle":[],"short-title":[],"issued":{"date-parts":[[2026]]},"references-count":57,"URL":"https:\/\/doi.org\/10.1109\/tifs.2026.3705336","relation":{},"ISSN":["1556-6013","1556-6021"],"issn-type":[{"value":"1556-6013","type":"print"},{"value":"1556-6021","type":"electronic"}],"subject":[],"published":{"date-parts":[[2026]]}}}