Bit2Wattは、最新のデータセンターにおけるAIおよびGPUワークロードを武器化し、近隣の電力網を不安定化させる新たなサイバーフィジカル攻撃クラスとして開示されました。これにより、コンピューティングインフラそのものが電力網規模の脅威対象になり得ることが明らかになっています。
データマネジメント
NVIDIAアクセラレータでの測定結果によると、単一のVolta V100やRTXシリーズGPUでは、低負荷フェーズからTDP近傍の消費電力へとミリ秒未満で急激に切り替わる電力変動が発生することが分かっています。大規模施設ではこうしたデバイスが数万台単位で稼働し、大容量の太陽光発電・バッテリー設備を伴っているケースもあります。
このようなアーキテクチャでは、古典的な同期発電機の慣性ではなく、制御ループとインピーダンスの相互作用によって安定性が左右される「コンバータ支配型」のシステムが形成されます。これが、目立たないながらも悪用可能な攻撃対象領域を生み出しているのです。
Bit2Wattが想定するのは、通常のAIジョブやHPCジョブを通じて大規模なGPUリソースを管理下に置く完全に「正規の」クラウドテナントであり、電力網側の設備、OT、あるいはクラウドの制御プレーンを一切侵害しない攻撃者です。
その代わりに攻撃者は、ワークロード駆動型の電力変調を巧みに設計し、GPUを制御可能な励起源として利用します。これにより、施設の電気系統インターフェースに高速かつ高周波の電流変動を注入するのです。
具体的な手法としては2つが定義されています。1つ目は「合成ワークロード変調攻撃(SWMA)」で、ホスト側で制御されたスケジュールのもと、演算飽和状態とほぼアイドル状態を切り替えるCUDAカーネルとして実装されます。
2つ目は「LLM訓練変調攻撃(LTMA)」で、バッチサイズや補助演算、ハイパーパラメータを操作することで、変調ロジックを標準的なディープラーニング訓練パイプラインに直接組み込みます。
SWMAはRTX 4090やA100といったGPUで最大約6kHzの変調周波数に達する一方、LTMAはより低周波ながらも振幅が大きい変調を実現し、通常の訓練時に生じるノイズと酷似しているため、クラウド側での検知を難しくしています。
ボードレベルで見ると、GPUの電圧レギュレータモジュールはコア電圧をほぼ一定に保つため、ワークロード駆動型の電力変動は上流側では急激な電流変化として現れます。これは負の増分抵抗を持つ典型的な定電力負荷そのものです。
インピーダンスベースのモデルでは、DER(分散型電源)が豊富な地域電力網は、テブナン電源、インバータ制御による電流源、そして共通結合点においてCPL(定電力負荷)とワークロード制御電流シンクとしてモデル化されたGPUクラスタとして表現されています。
Arxivの研究者らによると、Bit2Wattの研究はもはやおなじみとなった現実、すなわち、ハイパースケールAIデータセンターがUPSやPDU、スイッチング電源を通じて、インバータ支配型かつDERが豊富な地域電力網と密接に結びついた、数十メガワット規模の非常に変動しやすいGPU負荷を集約しているという事実を出発点としています。
組織的に制御されたGPUワークロードによる高周波電流変調は、DER制御ループや電力網フィルタの共振モードを励起し、電力品質(電圧逸脱や高調波)を著しく悪化させ、弱い電力網環境における減衰マージンを侵食します。
Bit2WattアタックがAIデータセンターを脅威に変える仕組み
PVインバータに対する実験とインピーダンススキャンでは、明確な高周波共振ピークが確認されました。また、約100基のGPUクラスタを用いた実環境での測定では、意図的な電圧サグ・スウェルのもとで定電力挙動と負性抵抗効果が実証的に確認されています。
研究者らはこの脅威を、彼らが「Watt2Bit」と呼ぶ閉ループ型リスクへとさらに拡張しています。これは、電力網側で発生した外乱がデータセンター内部に逆伝播し、電力供給機器そのものやGPUに負荷をかけるというものです。
高調波やクレストファクタの上昇はRMS電流とUPS、SPS、VRMの熱ストレスを増大させ、それが過熱保護や過電流保護の作動を引き起こします。その結果、演算負荷が突然遮断され、AIクラスタ全体でサービス拒否(DoS)状態が誘発される可能性があります。
可用性への影響にとどまらず、同じ変調の仕組みは秘密裏の情報窃取チャネルとしても利用され得ます。攻撃の周波数や振幅に情報を符号化し、電気系統インターフェースで観測されるEMI(電磁妨害)や電力波形からそれを復号することで、ワットレベルの外乱をビットレベルのサイドチャネル漏洩へと事実上変換してしまうのです。
バージニア州北部のようなデータセンター密集地域を大まかに想定した1MW規模の地域電力システムのシミュレーションによると、数百から千基規模のGPUを協調的に操作することで、特にDER浸透率が高い状況下では、システムを標準的な電力品質・安定性の閾値を超える状態にまで追い込めることが示されています。
DER浸透率90%の条件下では、1,000基のGPUを同期させた場合、総電流高調波歪率(THD)は約46.8%に達し、IEC 61000-3-12が定めるガイドラインを大きく上回りました。
同時に、減衰比がゼロを下回りマイナスに転じることも確認されており、これは振動的不安定性の発生を示しています。
IEEE 118母線送電規模モデルを用いた追跡調査では、これらの閾値を超えた時点で周波数が複数の協調エリアへと分岐する現象が明らかになりました。これは、局所的な単一のAIデータセンターが、より広範囲に及ぶ振動を引き起こしかねないことを示しています。
コンピュータセキュリティ
実務的な観点から見ると、この研究は、安価でオンデマンドなGPUレンタル、同一ラック内にGPUをまとめて配置するトポロジー認識型スケジューラ、そしてクラウドの時刻同期サービスといった仕組みが、いずれも意図せずして攻撃電力の空間的・時間的な集約を助長してしまっていることを浮き彫りにしています。
𝗔𝗜 𝗦𝗢𝗖 𝘃𝘀 𝗠𝗗𝗥 𝘃𝘀 𝗠𝗦𝗦𝗣 ― 2026年、最適な選択はどれか? コスト、自動化、対応力を比較: 無料ガイドをダウンロード
翻訳元: https://gbhackers.com/bit2watt-attack-turns-ai-data-centers/