Sıradan GPU erişimi dışında hiçbir şey kullanmayan bir bulut kiracısı, bir veri merkezinin güç çekişini, üzerinde çalıştığı şebekeyi tehdit edecek kadar hızlı bir şekilde artırıp azaltabilir, hiçbir istismar veya izinsiz giriş olmadan.

Arkasındaki iddia budurBit2WattZhejiang Üniversitesi'nden üç araştırmacı tarafından kabul edilen bir makalede anlatılmıştır.CHES 2026IACR'nin donanım güvenliği konferansı ve kanıtlar ikiye ayrılıyor: Gerçek GPU'lardaki güç modülasyonunu ölçtüler ve bunun neden olabileceği şebeke istikrarsızlığını simüle ettiler.

Bu teknik, alışılagelmiş şebeke saldırısı modelini tersine çeviriyor: güvenliği ihlal edilmiş sensörler yok, kontrol sistemlerinde kötü amaçlı yazılım yok, çalınan operatör kimlik bilgileri yok, yalnızca kasıtlı olarak yanlış davranmak üzere oluşturulmuş bir iş yükü.

Çalışıyor çünkü GPU'nun güç çekişi, hesapladığı şeyi takip ediyor. Tensör çekirdeklerini ve akım artışlarını doyurun; rölantiye düşer ve çöker. Bir programa göre bu durumlar arasında geçiş yaptığınızda duvar prizinde kontrol edilebilir bir güç salınımı elde edersiniz.

Yazarlar bunu açık bir soru olarak çerçeveliyor: "Meşru iş yükleri olarak yürütülen tamamen hesaplamaya dayalı eylemler, güç altyapısını istikrarsızlaştırmak için silah haline getirilebilir mi?" Makalenin geri kalanı onların cevabıdır.

İki Yol Girişi

İlk yöntem dedikleriSWMA, yüksek yoğunluklu bir hesaplama modu ile neredeyse boşta olan bir işlem modu arasında geçiş yapan, amaca yönelik olarak oluşturulmuş bir CUDA çekirdeği yükler. Ana bilgisayar tarafındaki denetleyici, anahtarlama zamanlamasını ayarlar ve modun, kendisine tahsis edilen tek bir birleşik bellek bayrağı aracılığıyla geçiş yapmasını sağlar.cudaMallocYönetilen, egzotik herhangi bir şeyden ziyade standart takımlar.

Test edilen GPU'larda sentetik iş yükü, yaklaşık 1,5 kHz'den 6 kHz'e kadar güç bileşenleri üretti; RTX 4090'da zirveye ulaştı; bu, klima gibi değişken bir ev yükünün ürettiği bir avuç hertz seviyesinin çok üzerindeydi.

Yalnızca oyun kartlarında değil, A100 ve Tesla V100 gibi veri merkezi GPU'larında da geçerliydi. Özel çekirdek ve onun sıkı yoklama döngüsü, bir sağlayıcının parmak izi almayı öğrenebileceği türden şeylerdir.

İkincisi,LTMAOperatörleri endişelendirmesi gereken konu da budur. Sentetik bir çekirdek yerine, modülasyonu gerçek bir LLM eğitim çalışmasının içine gömüyor, hiperparametreleri ayarlıyor ve eğitime ara vermeden bilgi işlem yükünün artıp azalmasını sağlamak için yardımcı işlemler ekliyor.

Kontrol, SWMA'lardan daha gevşek olup, eğitim döngüsünün ne kadar hızlı yinelendiğine ve frekansların daha düşük, yaklaşık 1,2 ila 3 kHz'e bağlı olmasına bağlıdır. Ancak daha büyük genliğe ulaşır ve normal eğitim gürültüsüne karışır, bu da onu işaretlemeyi zorlaştıran şeydir. Kiracı zaten kendi eğitim komut dosyalarını ve iş programlarını kontrol ettiğinden, her iki yöntemin de yükseltilmiş ayrıcalıklara ihtiyacı yoktur.

Bunlar tek GPU rakamlarıdır ve yalnızca toplu olarak ısırırlar. Makale, toplu durumu en tehlikeli haliyle modelliyor: %90'ı dağıtılmış enerji kaynaklarından (çatıdaki güneş enerjisi ve yerel şebekeleri giderek daha fazla besleyen piller) güç alan, 1.000 GPU'nun mükemmel bir adımla modüle edildiği simüle edilmiş 1 MW'lık bir yerel şebeke.

Bu en kötü durum simülasyonunda, mevcut toplam harmonik bozulma (THD), belgenin IEC 61000-3-12 ile karşılaştırdığı %13'lük kılavuzun çok üzerinde, %46,8'e ulaştı. Sönümleme oranı -0,27'ye düştü; bu negatif bir değer, şebekenin bir rahatsızlığı sönümlemek yerine büyüttüğü kararsız bir modu işaret ediyor.

Makale, modeli daha da ileriye taşıyarak, sistem yükünün %2'si değerindeki yerel bir rahatsızlığın 13 aşama boyunca kademelendiği ve yükün yaklaşık %81'ini dağıttığı Avrupa iletim ağına benzemesi amaçlanan 9.241 otobüslü bir şebekeye itiyor. Bu sayı, belirli bir modele ilişkin en kötü durum varsayımlarını bir araya getirir ve simülasyonun bir özelliğidir, gerçek herhangi bir şeyin tahmini değildir.

Bu kilit adım, yük taşıyan bir varsayımdır ve saldırgan için iyimser bir varsayımdır: Makale, gerçek bir bulut GPU filosundaki güç geçişlerini hizalamanın hala açık bir sorun olduğunu kabul etmektedir. Kendi 2 kHz modelinde, 100 mikrosaniyelik standart sapmaya sahip zamanlama titreşimi toplam genliği yaklaşık %20 oranında keser ve makale bu rakamın tipik bir bulutu yansıttığını iddia etmez.

Gerçek bir saldırının aynı anda hizalanması için birden fazla şeyin olması gerekir: Yeterli miktarda fiziksel olarak kümelenmiş GPU'lar, bunlar arasında sıkı senkronizasyon, veri merkezinin güç koşullandırma aşamalarına dayanabilen modülasyon ve rezonansları seçilen frekansı yükselten bir ızgara.

Fiziksel deneyler kontrollü test ortamlarında gerçekleştirildi ve şebeke ölçeğindeki hasar simülasyondan geldi; hiçbir üretim sistemine saldırı yapılmadı ve herhangi bir ticari üründe herhangi bir güvenlik açığı açıklanmadı.

Hacker News, saldırının gerçek bir bulut ortamında ne kadar ölçeklendiği konusunda yorum yapmak için Zhejiang Üniversitesi araştırmacılarına ulaştı ve herhangi bir yanıtla bu hikayeyi güncelleyecek.

Tamamen akademik olmaktan alıkoyan şey, fiziğin zaten kayıt altında olmasıdır. Ağustos 2025'te Microsoft, OpenAI ve NVIDIA, yapay zeka eğitim gücünü dengelemeye ilişkin kendi makaleleriniyayınladılarve büyük eğitim işlerinin senkronize salınımlarının, frekansları bir kamu hizmeti kuruluşunun kritik frekanslarıyla aynı hizada olduğunda "güç şebekesi altyapısında fiziksel hasara neden olabileceği" konusunda uyarıda bulundular.

Bit2Watt bu tesadüfi etkiyi alıyor ve bir kiracının bununla kasıtlı olarak ne yapabileceğini soruyor.

Şebeke aynı zamanda veri merkezlerinin kazara kötü davranmasından da korkuyor. Temmuz 2024'te, Kuzey Virginia'nın veri merkezinin yoğun olduğu bir bölümünde meydana gelen bir iletim arızası, tesislerin kendi koruma sistemleri onları yedek güce devrettiğinde kabaca1.500 MW'lık veri merkezi yükününşebekeden düşmesine neden oldu.

Kuzey Amerika şebeke güvenilirliğini denetleyen NERC, operatörlerin voltajı düzeltmesi gerekmesine rağmen, rahatsızlığın o sırada herhangi bir güvenilirlik riski oluşturmadığını söyledi. Bu yükler arttıkça tehlikenin de arttığı konusunda uyardı ve teknik komitesi, bunları incelemek üzere 2024'ün sonlarında bir Büyük Yükler Görev Gücü kurdu.

Kimse hiçbir şeye saldırmadı; veri merkezleri kendilerini korudu. Sorun, şebekenin neredeyse çökmesi değil, bu boyuttaki bir yükün, operatörlerin planlayabileceğinden daha hızlı bir şekilde anında düşebilmesi ve bu filolar büyüdükçe riskin artmasıdır.

Döngü, yazarların Watt2Bit adını verdiği, rahatsızlığın hesaplama tarafına geri beslenmesiyle kapanıyor. Makalenin analizi, harmonik kaynaklı ısıtmanın ve yüksek akımın termal veya aşırı akım korumasını nasıl tetikleyebileceğini ve GPU sunucularını nasıl kapatabileceğini ve güç kalitesi sorununu hizmet reddine nasıl dönüştürebileceğini gösteriyor.

Daha da tuhafı, aynı modülasyon gizli bir kanal olarak ikiye katlanıyor. Bitleri 1 için 2 kHz ve 0 için 200 Hz olmak üzere iki frekans olarak kodlayan ekip, yazılım tanımlı bir radyoya bağlanan yakın alan antenindeki elektromanyetik emisyonları yakaladı ve sıfır hatayla 50 bitlik bir test dizisini kurtardı.

Bu, THN'nin 2018'de kapsadığı hava boşluğu veri sızıntısı saldırısı olanPowerHammer'ınyakın kuzenidir; tek bir farkla: PowerHammer, prizden binanın elektrik paneline kadar herhangi bir yere bağlanan güç hattı boyunca iletilen verileri okur, Bit2Watt'ın kanalı ise doğrudan donanımda yakın alan EMI'sini yakalayan bir antene ihtiyaç duyar.

İkisi de internet üzerinden ulaşmıyor; her ikisinin de gücün veya makinenin yakınında fiziksel bir dayanağa ihtiyacı vardır.

Düzeltilecek Hata Yok

Standart telemetri onu zar zor yakalıyor. Raf PDU sayaçları saniyede bir örnekleme yapar, NVIDIA'nın 450 Hz'de NVML telemetrisi ve hatta en hızlı ortak arayüzler olan RAPL ve sunucu BMC'leri bile neredeyse 1 kHz'e ulaşırken modülasyon birkaç kat daha yüksek çalışır.

Araştırmacıların güç ve NVML verileri üzerine inşa ettiği hafif bir dedektör kötü performans gösterdi; GPU profil oluşturma özelliklerinin eklenmesi bunu geliştirdi ve özel EMI algılama en iyi sonucu verdi. LTMA'yı tespit etmek her zaman SWMA'dan daha zordu. Bu sonuçlar, büyük bir bulut sağlayıcısının çalıştırabileceği özel sistemlerden değil, araştırma sınıfı bir dedektörden geliyor; dolayısıyla bir hiper ölçekleyicinin bunu kaçıracağını kanıtlamıyorlar.

Daha büyük sorun görünürlük değil. Yamalanacak bir ürün hatası yoktur, çünkü maruz kalma mimarinin kendisidir: geçici GPU yükü ile hiçbir geleneksel izlemenin izlemediği, invertör ağırlıklı bir şebeke arasındaki sıkı bağlantı.

Makale her iki taraf için de aynı anda savunma sunuyor: piller, süper kapasitörler ve güç tarafında harmonik filtreleme; Bilgi işlem tarafında GPU kullanımında ve eğitim programlarında anormallik tespiti. Gelecekteki çalışmalar olarak ikisini birbirine bağlayan tek bir sistemi çerçeveliyor.

Bilgi işlem tarafı ve şebeke tarafı farklı şirketler tarafından yönetiliyor, farklı araçlar tarafından izleniyor ve hiçbiri diğerini izleyecek şekilde tasarlanmadı. Bu dikiş, Bit2Watt'ın yaşadığı yerdir ve şu anda onun bir sahibi yoktur.

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.