Základní princip je jednoduchý: odběr proudu grafické karty (GPU) přímo kopíruje její výpočetní zátěž. Při náročném výpočtu proud roste, při nečinnosti klesá. Útočník v cloudu mezi těmito stavy jednoduše přepíná pomocí legitimních GPU úloh. Tím vzniká kontrolovatelné kolísání odběru na úrovni zásuvky, které se šíří přes napájecí infrastrukturu datového centra až do místní rozvodné sítě .
Pro útok není potřeba žádný malware, zvýšení oprávnění ani průnik do řídicích systémů sítě – nájemník má ze smlouvy právo GPU úlohy spouštět .
| Technika | Popis | Maximální frekvence modulace |
|---|---|---|
| SWMA (Synthetic Workload Modulation Attack) | Vlastní CUDA jádra, která GPU rychle přepínají mezi výpočetně náročným a nečinným stavem | Až 6 000 Hz na GPU Nvidia |
| LTMA (LLM Training Modulation Attack) | Manipulace trénovací smyčky legitimního jazykového modelu (LLM) pro vytvoření periodického kolísání výkonu | Nižší frekvence, ale obtížně odlišitelná od běžného tréninku AI |
SWMA dosáhla nejrychlejších oscilací (přes 6 000 Hz), zatímco LTMA poskytla modulaci v rozsahu běžných tréninkových vzorců LLM . Obě techniky ukazují, že cloudový nájemník může vyvolat změny výkonu mnohem rychlejší, než je jemné kolísání běžného domácího spotřebiče, například klimatizace .
Výzkumníci modelovali dopad ve dvou měřítcích:
1 000 synchronizovaných GPU na lokální síti 1 MW: Kolísání výkonu způsobilo celkové harmonické zkreslení (THD) přes 10 %, což vedlo k nestabilnímu napětí u 3 z 5 testovaných distribučních vedení a k vypínání ochranných relé . Pravděpodobnost kaskádových výpadků a blackoutů v místní distribuční síti byla >80 % .
Model evropské přenosové soustavy: Synchronizované oscilace výkonu na rezonančních frekvencích by se mohly šířit jako mezioblastní kmity napříč dálkovými přenosovými koridory a ohrozit stabilitu na kontinentální úrovni .
Útok Bit2Watt přichází v době, kdy regulátoři elektrických sítí stále naléhavěji varují před riziky kolísavého odběru AI datových center.
Severoamerická organizace pro spolehlivost elektrické sítě (NERC) zdokumentovala, že AI tréninkové areály na úrovni gigawattů mohou při aktivaci ochranných systémů ztratit přes 1 000 MW za méně než sekundu – rychleji, než dokážou reagovat běžné záchranné mechanismy sítě . V květnu 2026 vydala NERC výstrahu nejvyšší úrovně (Level 3 „Essential Actions“) poté, co při několika událostech došlo k náhlému odpojení datacenter o výkonu přes 1 GW, což způsobilo přetlak frekvence a napěťové špičky . NERC eviduje dvě konkrétní události: jedna z února 2025 vedla k odstavení přibližně 1 800 MW, druhá z června 2025 zhruba 1 300 MW .
Zpráva NERC o stavu spolehlivosti z roku 2026 výslovně označuje pulzní a nelineární charakteristiky zátěže datových center jako nově vznikající hrozbu pro spolehlivost . Americká Federální komise pro regulaci energetiky (FERC) následně nařídila NERC, aby do 31. prosince 2026 vytvořila závazné standardy spolehlivosti pro výpočetní zátěže včetně AI zařízení .
Tato varování nejsou jen teoretická. Počátkem roku 2025 se přibližně 40 datových center v okrese Loudoun ve Virginii – v takzvané „uličce datových center“ nedaleko Washingtonu, D.C. – současně odpojilo od sítě po přenosových poruchách. Některé zprávy hovoří až o 60 centrech. Kombinovaný úbytek zátěže (zhruba 1 500 MW) hrozil zhroucením celého systému a donutil operátory sítě k nouzovému vyvažování .
Dne 8. ledna 2025 zveřejnila NERC revizi incidentu, který způsobil napěťové špičky a frekvenční nerovnováhu a odhalil závažné zranitelnosti velké přenosové soustavy (Bulk Electric System) . Wall Street Journal uvedl, že datová centra, spotřebovávající energii pro více než milion domácností, se současně přepnula na záložní generátory, čímž málem způsobila kaskádový blackout .
Výzkumníci popsali sebe-zesilující DoS mechanismus: nestabilita napětí v síti způsobená oscilacemi výkonu spouští ochranné systémy uvnitř datového centra. Ty pak omezí nebo odpojí servery, což dále zesiluje poruchu výkonu zpět do sítě. Vlastní bezpečnostní systémy výpočetní infrastruktury tak zhoršují selhání sítě, které pak dále narušuje výpočty – jedná se o uzavřenou, obousměrnou destabilizaci .
Každá operace, kterou nájemník provádí, je legitimním využitím cloudu – spouštění GPU jader, trénování modelů, čerpání přidělených výpočetních cyklů. Neobsahuje žádný škodlivý kód, nevyužívá žádnou zranitelnost a nepředstavuje neoprávněný přístup. Stávající systémy detekce průniku (IDS), antiviry a cloudové bezpečnostní nástroje hledají anomálie na softwarové úrovni, nikoli vzorce spotřeby elektřiny. Protože útok negeneruje podezřelý síťový provoz, zápisy do souborů ani nestandardní chování procesů, je pro tradiční obranu neviditelný .
Studie a zpravodajské zdroje identifikují několik tříd obrany napříč poskytovateli cloudu, výrobci GPU a provozovateli sítí:
Autoři argumentují, že útok Bit2Watt leží na průsečíku tří odlišných domén – cloud computingu, návrhu GPU hardware a elektroenergetiky – z nichž každá v současnosti funguje s vlastním bezpečnostním modelem a bez vzájemné viditelnosti hrozeb. Žádný jednotlivý aktér ho nedokáže zcela eliminovat :
Tato třída útoku by mohla být operačně nasazena roky předtím, než jednotlivá odvětví koordinují obranu. Autoři vyzývají k preventivnímu vytvoření společných standardů a mechanismů pro sdílení informací v reálném čase, než někdo techniku zneužije v praxi .