Angrebet kræver ingen malware, ingen forhøjelse af rettigheder og intet indbrud i netkontrolsystemer – lejeren har allerede ret til at køre GPU-job .
SWMA producerede de hurtigste svingninger (over 6.000 Hz), mens LTMA opnåede modulation inden for intervallet for legitime LLM-træningsmønstre . Begge teknikker viser, at en cloud-lejer kan producere strømudsving, der er langt hurtigere end en almindelig husholdningsapparat som et klimaanlæg
.
Forskerne modellerede effekten i to skalaer:
1.000 synkroniserede GPU'er på et 1 MW lokalt system: Strømsvingninger drev total harmonisk forvrængning over 10%, hvilket forårsagede ustabil spænding i 3 ud af 5 IEEE-benchmark distributionslinjer og udløste beskyttelsesrelæer . Angrebet havde en >80% sandsynlighed for at forårsage kaskadesvigt og strømsvigt i det lokale distributionsnet
.
Skaleret til en europæisk transmissionsnetmodel: Synkroniserede strømsvingninger ved resonansfrekvenser kunne forplante sig som inter-area-svingninger på tværs af store transmissionskorridorer og true den kontinentale stabilitet .
Bit2Watt-angrebet kommer, mens netregulatorer i stigende grad har udsendt advarsler om pålidelighedsrisici ved AI-datacentre.
North American Electric Reliability Corporation (NERC) har dokumenteret, at AI-træningscampusser i gigawatt-skala kan miste 1.000+ MW på under et sekund, når beskyttelsessystemer udløses – hurtigere end konventionelle netsikringer kan reagere . I maj 2026 udsendte NERC en sjælden Level 3 'Essential Actions' Alert – det højeste beredskabsniveau – efter flere hændelser, hvor over 1 GW datacenterbelastning pludselig forsvandt, hvilket forårsagede frekvensoversving og spændingsspidser
. NERC har dokumenteret to specifikke hændelser: en i februar 2025, der mistede ca. 1.800 MW, og en anden i juni 2025, der mistede ca. 1.300 MW
.
NERC's 2026 State of Reliability-rapport identificerer direkte de pulserende og ikke-lineære belastningsegenskaber ved datacentre som en ny pålidelighedstrussel . Federal Energy Regulatory Commission (FERC) har efterfølgende pålagt NERC at etablere obligatoriske pålidelighedsstandarder for beregningsbelastninger (inklusive AI-faciliteter) senest den 31. december 2026
.
Disse advarsler er ikke teoretiske. I starten af 2025 koblede ca. 40 datacentre i Virginias Loudoun County – "data center alley" nær Washington D.C. – sig samtidigt fra nettet efter transmissionsforstyrrelser. Nogle rapporter siger 60 centre. Det kombinerede belastningsfald (ca. 1.500 MW) risikerede systemnedbrud og tvang netoperatører til at søge efter nødbalance .
Den 8. januar 2025 offentliggjorde NERC en gennemgang af hændelsen, som forårsagede spændingsspidser og frekvensubalancer, hvilket blottede store sårbarheder i Bulk Electric System . Wall Street Journal rapporterede, at datacentrene, der forbrugte nok strøm til over en million hjem, samtidigt var skiftet til backup-generatorer, hvilket næsten forårsagede et kaskadesvigt
.
Forskerne beskrev en selvforstærkende DoS-mekanisme: netspændingsustabilitet forårsaget af strømsvingninger udløser beskyttelsessystemer inde i datacentret, som begrænser eller kobler servere fra. Dette forstærker strømforstyrrelsen tilbage på nettet. It-infrastrukturens egne sikkerhedssystemer forværrer netfejlen, som derefter yderligere forstyrrer it-driften – en lukket loop med tovejs destabilisering .
Hver eneste handling, lejeren udfører, er legitim cloud-brug – lancering af GPU-kerner, træning af modeller, forbrug af allokerede beregningscyklusser. Der er ingen ondsindet nyttelast, ingen udnyttet sårbarhed og ingen uautoriseret adgang. Eksisterende indtrængningsdetektionssystemer, antivirus og cloud-sikkerhedsovervågning leder efter softwareniveaus anomalier, ikke strømforbrugsmønstre. Da angrebet ikke skaber mistænkelig netværkstrafik, filskrivning eller procesadfærd, er det usynligt for traditionelle forsvar .
Papiret og nyhedsrapporter identificerer flere klasser af forsvar, der spænder over cloud-udbydere, GPU-producenter og netoperatører:
Forfatterne argumenterer for, at Bit2Watt-angrebet sidder i skæringspunktet mellem tre forskellige domæner – cloud computing, GPU-hardwaredesign og elektriske strømsystemer – som hver især i øjeblikket opererer med uafhængige sikkerhedsmodeller og ingen tværgående trusselsindsigt. Ingen enkelt aktør kan fuldt ud afbøde det :
Angrebsklassen kunne være operationel år før de separate industrier koordinerer et forsvar. Forfatterne opfordrer til forebyggende fælles standarder og mekanismer til informationsdeling i realtid, før en modstander væbner teknikken i det fri .