Her er, hvad forskningen afslører, og hvorfor netregulatorer allerede betragter det som en alvorlig ny trussel.
Et GPUs elektriske strømforbrug følger direkte dens beregningsbelastning: tung beregning trækker høj strøm; inaktivitet trækker lav strøm. En ondsindet cloud-lejer skifter simpelthen mellem disse tilstande ved hjælp af legitime GPU-arbejdsbelastninger. Dette skaber kontrollerbare strømsvingninger ved stikkontakten, som forplanter sig gennem anlæggets strøminfrastruktur og ud i det lokale elnet .
Angrebet kræver ingen malware, ingen forhøjelse af rettigheder og intet indbrud i netkontrolsystemer – lejeren har allerede ret til at køre GPU-job .
| Teknik | Tilgang | Maks. modulationsfrekvens |
|---|---|---|
| SWMA (Synthetic Workload Modulation Attack) | Specialbyggede CUDA-kerner, der hurtigt skifter GPU mellem beregningstung og inaktiv tilstand | Op til 6.000 Hz på Nvidia GPU'er |
| LTMA (LLM Training Modulation Attack) | Manipulation af træningsløkken for en legitim stor sprogmodel for at skabe periodiske strømudsving | Lavere frekvens, men sværere at skelne fra normal AI-træning |
SWMA producerede de hurtigste svingninger (over 6.000 Hz), mens LTMA opnåede modulation inden for intervallet for legitime LLM-træningsmønstre . Begge teknikker viser, at en cloud-lejer kan producere strømudsving, der er langt hurtigere end en almindelig husholdningsapparat som et klimaanlæg .
Forskerne modellerede effekten i to skalaer:
1.000 synkroniserede GPU'er på et 1 MW lokalt system: Strømsvingninger drev total harmonisk forvrængning over 10%, hvilket forårsagede ustabil spænding i 3 ud af 5 IEEE-benchmark distributionslinjer og udløste beskyttelsesrelæer . Angrebet havde en >80% sandsynlighed for at forårsage kaskadesvigt og strømsvigt i det lokale distributionsnet .
Skaleret til en europæisk transmissionsnetmodel: Synkroniserede strømsvingninger ved resonansfrekvenser kunne forplante sig som inter-area-svingninger på tværs af store transmissionskorridorer og true den kontinentale stabilitet .
Bit2Watt-angrebet kommer, mens netregulatorer i stigende grad har udsendt advarsler om pålidelighedsrisici ved AI-datacentre.
North American Electric Reliability Corporation (NERC) har dokumenteret, at AI-træningscampusser i gigawatt-skala kan miste 1.000+ MW på under et sekund, når beskyttelsessystemer udløses – hurtigere end konventionelle netsikringer kan reagere . I maj 2026 udsendte NERC en sjælden Level 3 'Essential Actions' Alert – det højeste beredskabsniveau – efter flere hændelser, hvor over 1 GW datacenterbelastning pludselig forsvandt, hvilket forårsagede frekvensoversving og spændingsspidser . NERC har dokumenteret to specifikke hændelser: en i februar 2025, der mistede ca. 1.800 MW, og en anden i juni 2025, der mistede ca. 1.300 MW .
NERC's 2026 State of Reliability-rapport identificerer direkte de pulserende og ikke-lineære belastningsegenskaber ved datacentre som en ny pålidelighedstrussel . Federal Energy Regulatory Commission (FERC) har efterfølgende pålagt NERC at etablere obligatoriske pålidelighedsstandarder for beregningsbelastninger (inklusive AI-faciliteter) senest den 31. december 2026 .
Disse advarsler er ikke teoretiske. I starten af 2025 koblede ca. 40 datacentre i Virginias Loudoun County – "data center alley" nær Washington D.C. – sig samtidigt fra nettet efter transmissionsforstyrrelser. Nogle rapporter siger 60 centre. Det kombinerede belastningsfald (ca. 1.500 MW) risikerede systemnedbrud og tvang netoperatører til at søge efter nødbalance .
Den 8. januar 2025 offentliggjorde NERC en gennemgang af hændelsen, som forårsagede spændingsspidser og frekvensubalancer, hvilket blottede store sårbarheder i Bulk Electric System . Wall Street Journal rapporterede, at datacentrene, der forbrugte nok strøm til over en million hjem, samtidigt var skiftet til backup-generatorer, hvilket næsten forårsagede et kaskadesvigt .
Forskerne beskrev en selvforstærkende DoS-mekanisme: netspændingsustabilitet forårsaget af strømsvingninger udløser beskyttelsessystemer inde i datacentret, som begrænser eller kobler servere fra. Dette forstærker strømforstyrrelsen tilbage på nettet. It-infrastrukturens egne sikkerhedssystemer forværrer netfejlen, som derefter yderligere forstyrrer it-driften – en lukket loop med tovejs destabilisering .
Hver eneste handling, lejeren udfører, er legitim cloud-brug – lancering af GPU-kerner, træning af modeller, forbrug af allokerede beregningscyklusser. Der er ingen ondsindet nyttelast, ingen udnyttet sårbarhed og ingen uautoriseret adgang. Eksisterende indtrængningsdetektionssystemer, antivirus og cloud-sikkerhedsovervågning leder efter softwareniveaus anomalier, ikke strømforbrugsmønstre. Da angrebet ikke skaber mistænkelig netværkstrafik, filskrivning eller procesadfærd, er det usynligt for traditionelle forsvar .
Papiret og nyhedsrapporter identificerer flere klasser af forsvar, der spænder over cloud-udbydere, GPU-producenter og netoperatører:
Forfatterne argumenterer for, at Bit2Watt-angrebet sidder i skæringspunktet mellem tre forskellige domæner – cloud computing, GPU-hardwaredesign og elektriske strømsystemer – som hver især i øjeblikket opererer med uafhængige sikkerhedsmodeller og ingen tværgående trusselsindsigt. Ingen enkelt aktør kan fuldt ud afbøde det :
Angrebsklassen kunne være operationel år før de separate industrier koordinerer et forsvar. Forfatterne opfordrer til forebyggende fælles standarder og mekanismer til informationsdeling i realtid, før en modstander væbner teknikken i det fri .