“…Adversarial attacks and defenses. There is a bunch of studies on adversarial attacks(Szegedy et al, 2014;Goodfellow et al, 2015;Moosavi-Dezfooli et al, 2016;Papernot et al, 2016;Carlini and Wagner, 2017;Chen et al, 2018;Ilyas et al, 2018;Xiao et al, 2018;Wong et al, 2019;Mopuri et al, 2018;Alaifari et al, 2019;Sriramanan et al, 2020;Chen et al, 2020;Rahmati et al, 2020;Yan et al, 2020;Croce and Hein, 2020;Wu et al, 2020a;b;Andriushchenko et al, 2020;Yu et al, 2021;Hendrycks et al, 2021;Kanth Nakka and Salzmann, 2021) and defensesCai et al, 2018;Song et al, 2019;Tramèr et al, 2018;Wong and Kolter, 2018;Shafahi et al, 2019;Pang et al, 2019;Carmon et al, 2019;Ding et al, 2020;Wu et al, 2020a;Dong et al, 2020;Wong et al, 2020;Zhang et al, 2019a;Qin et al, 2019;Zhang et al, 2019b;Sriramanan et al, 2020; Robey et al, 2021;Zou et al, 2021; Kim et al, 2021;Wang et al, 2021;Sarkar et al, 2021; Pang et al, 20...…”