Bit2Watt: как облачный клиент способен раскачать электросеть с помощью GPU
Трое исследователей из Чжэцзянского университета описали в статье, принятой на конференцию по аппаратной безопасности CHES 2026, атаку под названием Bit2Watt. Её суть в том, что арендатор облачного сервиса, располагая лишь легитимным доступом к видеокартам, может так резко раскачивать потребление энергии дата-центром, что это создаёт угрозу для питающей его электросети. Ни уязвимостей, ни вредоносного кода, ни украденных учётных данных — только вычислительная нагрузка, спроектированная так, чтобы вести себя «плохо».
Механика проста: потребление GPU следует за тем, что он считает. Загрузите тензорные ядра — ток подскакивает; переведите карту в простой — падает. Переключаясь между этими состояниями по расписанию, можно получить управляемые колебания мощности прямо на розетке.
Два способа
Первый метод, SWMA, загружает специально написанное CUDA-ядро, которое переключается между интенсивным счётом и почти простоем через один флаг унифицированной памяти. На протестированных картах, включая RTX 4090 и датацентровые A100 и Tesla V100, это давало составляющие мощности от 1,5 до 6 кГц — на порядки выше редких герц, которые создаёт бытовой кондиционер. Правда, характерное ядро с плотным циклом опроса провайдер теоретически может научиться распознавать.
Второй метод, LTMA, тревожнее. Модуляция прячется внутри настоящей тренировки языковой модели: подстройка гиперпараметров и вспомогательные операции заставляют нагрузку колебаться, не ломая обучение. Частоты ниже (1,2–3 кГц), зато амплитуда больше, а сам процесс сливается с обычным «шумом» тренировки. Ни один из методов не требует повышенных привилегий — арендатор и так управляет своими скриптами.
Что показывает симуляция
Одиночная карта опасна лишь в массе. В худшем сценарии авторы смоделировали локальную сеть на 1 МВт, на 90% питаемую распределёнными источниками (крышные панели, батареи), где 1000 GPU модулируют мощность синхронно. Коэффициент нелинейных искажений тока достиг 46,8% против нормы IEC в 13%, а коэффициент затухания ушёл в минус — сеть начинает усиливать возмущение вместо его гашения. На модели европейской магистральной сети из 9241 узла локальное возмущение каскадно сбрасывало около 81% нагрузки.
Авторы честно оговариваются: это свойство конкретной симуляции, а не прогноз. Ключевое допущение — идеальная синхронность тысяч карт — остаётся открытой проблемой; даже дрожание в 100 микросекунд срезало амплитуду примерно на 20%.
Почему нечего патчить
Обратная связь тоже существует. «Watt2Bit» показывает, как перегрев и повышенный ток могут сработать по тепловой или токовой защите и обесточить серверы — отказ в обслуживании. А та же модуляция служит скрытым каналом: кодируя биты двумя частотами, команда сняла электромагнитное излучение антенной ближнего поля и без ошибок восстановила тестовую последовательность из 50 бит.
Главная проблема — не видимость (штатная телеметрия PDU и NVML попросту слишком медленная), а сама архитектура: тесная связь изменчивой нагрузки GPU с сетью, насыщенной инверторами. Патчить нечего. Вычислительную и энергетическую стороны обслуживают разные компании с разными инструментами, и ни одна не следит за другой. Именно на этом шве живёт Bit2Watt — и у него пока нет владельца.
Все физические опыты шли в контролируемых стендах, ущерб сети получен в симуляции, ни одна реальная система не атакована. Но физика уже задокументирована: ещё в августе 2025 года Microsoft, OpenAI и NVIDIA предупреждали, что синхронные скачки крупных тренировок способны повредить инфраструктуру сети. Bit2Watt лишь превращает этот побочный эффект в вопрос: а что, если делать это намеренно?
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.