想象一下,一个云租户,不需要任何漏洞,不需要入侵系统,仅仅靠着普通的GPU权限,就能让数据中心消耗的电力像波浪一样起伏,最终威胁到它所在的电网。这不是科幻电影,而是刚刚被学界证实的一种新型攻击手法——Bit2Watt。

这项研究来自浙江大学的三位学者,论文已经被硬件安全领域的顶级会议CHES 2026收录。核心观点简单但令人不安:纯粹的、合法的计算行为,是否可能被武器化,用来破坏电力基础设施?论文的结论是,可以。


这个攻击碘伏了我们对电网攻击的传统认知。过去,要攻击电网,你可能需要篡改传感器、植入恶意软件、或者窃取操作员权限。但Bit2Watt完全不需要这些。它只需要一个精心设计的、故意制造异常功耗的工作负载。
它的原理其实很直接:GPU的功耗紧跟着计算任务走。当计算任务冲击张量核心时,电流瞬间飙升;任务一停,电流又猛地降下来。如果让GPU在这两种状态之间按固定节奏切换,那么从电源插座看进去,就能看到一个可控的功率振荡,就像在发电厂里敲鼓一样。
攻击的两种实现路径
研究人员展示了两种具体实现方式。第一种叫SWMA,它上传一个特制的CUDA内核,在高强度计算和近乎空闲之间快速切换。主机端只需要一个简单的控制器设定切换时间表,通过标准工具就能完成,不需要任何特殊手段。在测试中,这种合成工作负载产生的功率振荡频率能达到1.5kHz到6kHz,在RTX 4090上达到峰值,远高于家用空调等设备切换时产生的几赫兹频率。值得注意的是,这个现象在数据中心级的A100和Tesla V100上也同样存在,并不是游戏显卡的“专利”。不过,这种自定义内核的功耗模式,云服务提供商或许能通过学习识别出它的“指纹”。
第二种方法LTMA,才是真正让运营商头疼的。它不使用合成内核,而是把功率调制隐藏在了真实的LLM训练过程中。通过调整超参数、插入辅助操作,它能在不中断训练的前提下,让计算负载上下波动。虽然控制精度不如SWMA,频率也低一些(大约1.2到3kHz),但它的振幅更大,而且能完美融入正常的训练噪声中,极难被发现。两种方法都不需要提升权限,因为租户本来就能控制自己的训练脚本和作业调度。
当攻击规模化:电网的“共振”风险
单张GPU的功率波动当然掀不起什么风浪,但规模化之后,威胁就来了。论文模拟了一个最危险的大规模场景:一个1MW的局部电网,90%由分布式能源(比如屋顶太阳能和电池)供电,1000块GPU以完全同步的方式调制功率。

在这个最坏情况模拟中,电流总谐波失真(THD)达到了46.8%,远超论文参照的IEC 61000-3-12标准设定的13%阈值。更关键的是,阻尼比降到了-0.27,这是一个负值,意味着系统处于不稳定模式——电网不仅不能抑制扰动,反而会放大它。
论文进一步把模型扩展到一个拥有9,241个节点的电网(模拟欧洲输电网络),结果显示,相当于系统负载2%的局部扰动,经过13个阶段级联扩散,最终甩掉了约81%的负载。当然,这个数字是基于最坏情况假设的模拟结果,并非实际预测。
这里必须强调,完全同步是实现攻击的关键,同时也是最乐观的假设。论文承认,在真实的云GPU集群中,实现精确的功率切换对齐,仍然是一个悬而未决的问题。在2kHz模型中,如果时间抖动标准差达到100微秒,聚合振幅就会降低约20%。一次真实的攻击,需要同时满足多个苛刻条件:足够多的物理聚集的GPU、它们之间的紧密同步、能够穿透数据中心电力调节阶段的调制信号,以及电网的共振恰好放大所选频率。
需要说明的是,所有物理实验都在受控测试平台中进行,电网级破坏来自模拟,没有攻击任何生产系统,也没有披露任何特定商业产品的安全漏洞。

这并非纸上谈兵:现实世界的影子
这项研究并非纯理论,因为物理原理已有记录。2025年8月,微软、OpenAI和NVIDIA联合发表了一篇论文,警告大型训练作业的同步功率波动,当其频率与电网的临界频率重合时,可能“对电网基础设施造成物理损坏”。Bit2Watt正是将这种意外效应,变成了有意为之的武器。
电网此前就因数据中心的行为受到过惊吓。2024年7月,弗吉尼亚北部数据中心密集区域发生输电故障,导致约1500MW的数据中心负载同时从电网脱离,原因是这些设施的自身保护系统将其切换至备用电源。当时没有攻击发生,数据中心只是在保护自己。但关键在于,如此规模的负载可能瞬间脱离电网,速度之快超出运营人员的规划能力,并且随着集群规模增长,风险不断攀升。
事情还有另一面,作者称之为Watt2Bit:扰动反馈回计算侧。分析表明,谐波导致的发热和电流升高,可能触发热保护或过流保护,导致GPU服务器停机,从而将电能质量问题转化为拒绝服务攻击。
更奇特的是,同样的调制还能充当隐蔽信道。研究团队将比特编码为两种频率——2kHz代表1,200Hz代表0——用近场天线捕捉电磁辐射,连接至软件定义无线电,成功以零错误恢复了50位测试序列。这让人联想到2018年报道的PowerHammer(气隙数据窃取攻击),但PowerHammer通过电力线读取传导数据,而Bit2Watt的信道需要天线在硬件附近捕捉近场EMI。两者都无法通过互联网远程实施,都需要在电源或机器附近获得物理接入点。
一个“无解”的漏洞
标准遥测手段几乎无法检测到这种攻击。机架PDU计数器每秒采样一次,NVIDIA的NVML遥测频率为450Hz,即使最快的通用接口(RAPL和服务器BMC)也仅达到约1kHz,而功率调制频率高出数倍。研究人员基于功率和NVML数据构建的轻量级检测器表现不佳;加入GPU性能分析特征后有所改善;专用的EMI探测效果最佳。LTMA始终比SWMA更难发现。
但更大的问题并非可见性。没有产品漏洞需要修补,因为暴露点在于架构本身:不稳定的GPU负载与高比例逆变器电网之间的紧密耦合,而传统的监控系统并未跨域跟踪这种耦合。论文提出了两方面的防御措施,比如电源侧采用电池、超级电容和谐波滤波,计算侧对GPU利用率和训练调度进行异常检测,但将两者结合的统一系统留作未来工作。
计算侧和电网侧由不同公司运营,使用不同工具监控,二者均未设计为监控对方。这条缝隙,正是Bit2Watt的藏身之处,而目前,没有任何一方对其负责。
