Abstract
Safety guardrails in open-weight language models can be readily bypassed using Refusal Feature Ablation (RFA), a technique that identifies and projects out a linear refusal direction from the residual stream, often achieving a high attack success rate (ASR) while preserving model capability. Defending against these attacks typically requires computationally expensive safety finetuning for every new checkpoint. We introduce Decoy Direction Optimization (DDO), a fast, post-hoc weight-editing defense that requires no base-model finetuning. Our approach is based on a simple mechanistic insight: ablation attacks rely on contrastive estimators to find the refusal direction. Rather than trying to hide the true refusal circuitry, DDO actively injects a high-magnitude, nonlinear decoy signal into the network's MLP neurons. When an attacker attempts to locate the refusal direction, the decoy corrupts their estimator, tricking them into ablating a harmless orthogonal feature while the actual safety mechanism remains intact. We prove a spectral bound formalizing this effect and evaluate DDO across six model families, achieving <10% ASR under standard RFA. On Llama-3-8B-Instruct, DDO remains comparable to trained defenses under adaptive multi-phase attacks (65% vs. 58% worst-case ASR) and reduces Heretic weight-level attack ASR from 88.7% to 18%, all at 30 to 450 times lower optimization cost per configuration than the trained baselines.
Keywords
Subject
Publication details
- Journal
- Not available
- Open access
- Green open access
Cite this article
APA 7
Muhamed, A., Diab, M. T., & Smith, V. (2026). Decoy Direction Optimization: A Post-Hoc Defense Against LLM Abliteration. https://omanscience.com/en/articles/decoy-direction-optimization-a-post-hoc-defense-against-llm-abliteration
MLA 9
Muhamed, Aashiq, et al. "Decoy Direction Optimization: A Post-Hoc Defense Against LLM Abliteration." https://omanscience.com/en/articles/decoy-direction-optimization-a-post-hoc-defense-against-llm-abliteration.
Chicago (author–date)
Muhamed, Aashiq, Mona T. Diab, and Virginia Smith. 2026. "Decoy Direction Optimization: A Post-Hoc Defense Against LLM Abliteration." https://omanscience.com/en/articles/decoy-direction-optimization-a-post-hoc-defense-against-llm-abliteration.
Harvard
Muhamed, A., Diab, M. T. and Smith, V. (2026) 'Decoy Direction Optimization: A Post-Hoc Defense Against LLM Abliteration', Available at: https://omanscience.com/en/articles/decoy-direction-optimization-a-post-hoc-defense-against-llm-abliteration.
Vancouver
Muhamed A, Diab MT, Smith V. Decoy Direction Optimization: A Post-Hoc Defense Against LLM Abliteration. https://omanscience.com/en/articles/decoy-direction-optimization-a-post-hoc-defense-against-llm-abliteration
IEEE
A. Muhamed, M. T. Diab, and V. Smith, "Decoy Direction Optimization: A Post-Hoc Defense Against LLM Abliteration," https://omanscience.com/en/articles/decoy-direction-optimization-a-post-hoc-defense-against-llm-abliteration.