Ad
Угрозы

Bit2Watt превращает облачные GPU в генератор помех для электросети

Маша Даровская
By Маша Даровская , IT-редактор и автор
Bit2Watt превращает облачные GPU в генератор помех для электросети
Обложка © Anonhaven

Исследователи Чжэцзянского университета представили Bit2Watt — метод управляемого изменения энергопотребления графических ускорителей, способный создавать помехи в системе электроснабжения дата-центра. Злоумышленнику в предложенной модели не требуется взламывать облачную платформу, получать права администратора или проникать в оборудование электросети. Он действует как обычный клиент облака и запускает разрешенные вычислительные задачи на арендованных GPU.

The Hacker News обратило внимание на работу после публикации препринта в июле 2026 года. Исследователи измерили колебания мощности на реальных ускорителях, проверили распространение сигнала через лабораторную цепь электропитания и рассчитали возможные последствия в компьютерных моделях. Крупные отключения и каскадные аварии происходили только в симуляции. Производственные дата-центры и действующие энергосети в опытах не участвовали.

Энергопотребление GPU быстро меняется вместе с нагрузкой. Во время сложных матричных вычислений работают потоковые процессоры, тензорные ядра и контроллеры памяти, поэтому ускоритель увеличивает частоту и потребляемый ток. При переходе к простой операции или ожиданию обмена данными мощность снижается.

Bit2Watt использует это обычное поведение для создания периодических колебаний. Программа многократно переводит ускоритель из режима высокой нагрузки в режим почти полного простоя. Отдельный GPU создает сравнительно небольшой перепад, но синхронная работа большого количества устройств позволяет сложить изменения мощности в один общий сигнал.

Программной уязвимости в драйвере, CUDA или прошивке авторы не обнаруживали. Механизм работает через разрешенные пользовательские операции. Речь идет о злоупотреблении штатным управлением вычислительной нагрузкой.

Первый метод называется Synthetic Workload Modulation Attack, или SWMA — атака с модуляцией синтетической нагрузки. Специальное CUDA-ядро содержит два режима. Активный режим загружает вычислительные блоки и память, пассивный почти ничего не вычисляет. Программа на центральном процессоре переключает режимы через область общей памяти.

Такая схема позволяет задавать частоту и длительность импульсов. Она оставляет заметный технический след: необычное CUDA-ядро и постоянный опрос управляющего значения теоретически можно распознать средствами профилирования.

Второй метод получил название LLM Training Modulation Attack, или LTMA — атака с модуляцией обучения языковой модели. Изменения нагрузки встраиваются в обычный процесс обучения: сценарий регулирует параметры вычислений или добавляет вспомогательные операции. В качестве демонстрации исследователи использовали обучение GPT-2.

LTMA хуже управляется, поскольку частота зависит от скорости учебного цикла. Зато такая активность больше похожа на обычное чередование вычислений, синхронизации и обновления параметров модели. Отличить ее от легитимной задачи сложнее. Оба варианта работают в пользовательском пространстве и не требуют доступа к прошивке GPU.

Авторы испытали RTX 2080, RTX 3080, RTX 3090, RTX 4090, Tesla V100 и A100. Электрические параметры измерялись непосредственно на вспомогательных линиях питания GPU с напряжением 12 В.

SWMA создавала компоненты в диапазоне от 1,5 до 6 кГц. Лучший результат показала RTX 4090: частота достигла 6 кГц, а разница между режимами составила 248 Вт. Для A100 исследователи получили 5 кГц и 135 Вт, для RTX 3090 — 5 кГц и 204 Вт.

LTMA работала в диапазоне от 1,2 до 3 кГц, но давала более крупные перепады мощности. У RTX 4090 амплитуда достигла 355 Вт, у RTX 3090 — 265 Вт, у A100 — 215 Вт.

Эти значения подтверждают возможность быстро менять мощность с помощью программы, но сами по себе не доказывают возможность отключить электросеть.

Отдельный опыт прошел в серверном помещении с тремя стойками и примерно сотней ускорителей A100, V100 и RTX. Исследователи не запускали там полномасштабную синхронную атаку. Установка использовалась для проверки электрического поведения GPU-кластера при изменении входного напряжения.

Напряжение ступенчато меняли примерно с 225 до 195 В и обратно. При изменении напряжения более чем на 10% мощность кластера отклонялась примерно на 1%. Ток при этом менялся в противоположную сторону, компенсируя перепад напряжения. Такое поведение характерно для нагрузки, которая в коротком интервале стремится сохранять потребляемую мощность. В электротехнике ее называют нагрузкой постоянной мощности. Она способна снижать устойчивость некоторых систем с силовыми преобразователями.

Для проверки распространения помех исследователи собрали установку мощностью около 8 кВт. В нее вошли имитатор электросети, солнечный инвертор, имитатор фотоэлектрических панелей, аккумулятор, бытовая нагрузка и три рабочие станции с шестью GPU. Солнечная часть обеспечивала около 40% потребления.

Цепочка питания рабочих станций включала серверные блоки питания, распределитель и источник бесперебойного питания. Высокочастотные составляющие заметно ослабевали при прохождении через блоки питания. Сигнал при этом не исчезал полностью: силовая электроника меняла его спектр и переносила часть возмущений в более низкие частоты.

Источник бесперебойного питания ослаблял высокие частоты, но усиливал отдельные компоненты в диапазоне 200–700 Гц. Коэффициент пульсаций на внутренней шине постоянного тока вырос с 0,45% до 2,82%. Эксперимент подтвердил, что изменения нагрузки GPU способны пройти через несколько ступеней преобразования и повлиять на электрические параметры выше по цепи.

Мощность установки была недостаточна для проверки воздействия на настоящую распределительную сеть. Ее задача состояла в подтверждении физического механизма распространения сигнала.

Системные последствия рассчитывались в Simulink. Базовая модель изображала локальную энергосистему с общей нагрузкой 1 МВт. Около четверти мощности приходилось на GPU, остальные три четверти — на фоновую нагрузку. В качестве эталона использовались характеристики RTX 3090.

Все ускорители в основной модели переключались строго синхронно, с одинаковой частотой и фазой. Различия между устройствами, сетевые задержки и разброс времени выполнения напрямую не учитывались. Авторы называют полученные значения консервативной оценкой верхней границы воздействия.

При доле распределенных источников энергии 50% модель показала превышение выбранных авторами порогов качества напряжения при 500 управляемых GPU, гармонических искажений — при 400 GPU, устойчивости — при 900 GPU. Под распределенными источниками здесь понимаются солнечные установки, аккумуляторы и другие системы, подключенные через инверторы.

Самый тяжелый локальный сценарий включал 1000 синхронизированных GPU и долю распределенных источников 90%. Суммарный коэффициент гармонических искажений тока, или THD, достиг 46,8%. Коэффициент демпфирования снизился до −0,27. Отрицательное значение означает, что колебания в модели усиливались, а не затухали.

Авторы расширили расчеты на модифицированную европейскую сеть из 9241 узла. Локальное возмущение соответствовало 2% общей нагрузки. В модели оно запустило каскад из 13 этапов: отключились 1238 линий, итоговая потеря нагрузки приблизилась к 81%.

Суммарный эффект возникает, когда перепады мощности множества GPU совпадают по времени. Добиться такого совпадения в реальном публичном облаке трудно. Ускорители могут находиться в разных стойках и электрических сегментах, а запуск задач зависит от планировщика, операционной системы и сетевых задержек.

В модели с частотой 2 кГц временной разброс со стандартным отклонением 100 микросекунд уменьшил общую амплитуду примерно на 20%. На более высоких частотах влияние рассинхронизации усиливается. Увеличение числа GPU может частично компенсировать потери, но одновременно повышает стоимость, заметность и сложность атаки.

Практический сценарий потребует большого количества ускорителей, размещенных за общим участком электропитания, точной синхронизации и частоты, совпадающей с чувствительным режимом конкретной системы. Злоумышленнику также потребуется знать или угадать параметры силовой инфраструктуры. Исследование не показывает, как выполнить все эти условия в коммерческом облаке.

Совместная работа Microsoft, OpenAI и NVIDIA, опубликованная в 2025 году, описывает резкие изменения энергопотребления при обучении больших моделей на десятках тысяч GPU. Во время вычислений ускорители потребляют мощность, близкую к пределу, а при синхронизации данных потребление падает. Из-за одновременной работы устройств перепады на уровне дата-центра могут достигать десятков и сотен мегаватт.

Авторы той работы предупреждали, что совпадение частот таких колебаний с резонансными частотами компонентов энергосистемы способно вызвать нестабильность и механические повреждения. Bit2Watt рассматривает преднамеренное создание эффекта, который раньше изучался главным образом как побочный результат крупного обучения.

10 июля 2024 года повреждение разрядника на линии 230 кВ в Восточном межсоединении США вызвало шесть последовательных провалов напряжения за 82 секунды. Системы защиты дата-центров перевели около 1500 МВт нагрузки на резервное питание. Отключение происходило со стороны клиентов, а не по команде электросетевой компании.

Частота кратковременно выросла до 60,047 Гц и вернулась к 60 Гц примерно за четыре минуты. Напряжение достигло 1,07 относительной единицы, после чего операторы отключили часть конденсаторных батарей. Североамериканская корпорация по надежности электросетей NERC указала, что событие не создало угрозы надежности, но показало риск одновременной потери крупной чувствительной нагрузки.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.