Esto es lo que revela la investigación y por qué los reguladores de la red ya lo consideran una amenaza emergente grave.
El consumo eléctrico de una GPU sigue directamente su carga de cómputo: un cálculo intensivo consume mucha corriente; estar inactivo consume poca. Un inquilino malicioso de la nube simplemente alterna entre estos estados usando cargas de trabajo legítimas de GPU. Esto crea oscilaciones de potencia controlables en el enchufe de pared que se propagan a través de la infraestructura eléctrica de la instalación hacia la red local .
El ataque no requiere malware, escalada de privilegios ni intrusión en los sistemas de control de la red: el inquilino ya tiene derecho a ejecutar trabajos de GPU .
| Técnica | Enfoque | Frecuencia de modulación máxima |
|---|---|---|
| SWMA (Ataque de Modulación de Carga de Trabajo Sintética) | Kernels CUDA personalizados que cambian rápidamente la GPU entre estados de cómputo intensivo e inactivo | Hasta 6.000 Hz en GPUs Nvidia |
| LTMA (Ataque de Modulación de Entrenamiento de LLM) | Manipulación del bucle de entrenamiento de un modelo de lenguaje grande legítimo para crear fluctuaciones periódicas de potencia | Frecuencia más baja, pero más difícil de distinguir del entrenamiento normal de IA |
SWMA produjo las oscilaciones más rápidas (más de 6.000 Hz), mientras que LTMA logró una modulación dentro del rango de los patrones legítimos de entrenamiento de LLM . Ambas técnicas demuestran que un inquilino de la nube puede producir oscilaciones de potencia mucho más rápidas que el suave vaivén de un electrodoméstico como un aire acondicionado .
Los investigadores modelaron el impacto a dos escalas:
1.000 GPUs sincronizadas en un sistema local de 1 MW: Las oscilaciones de potencia llevaron la distorsión armónica total por encima del 10%, causando voltaje inestable en 3 de 5 alimentadores de distribución de referencia del IEEE y disparando los relés de protección . El ataque tenía una probabilidad superior al 80% de causar fallos en cascada y apagones en la red de distribución local .
Escalado a un modelo de red de transmisión europea: Las oscilaciones de potencia sincronizadas a frecuencias resonantes podrían propagarse como oscilaciones entre áreas a través de corredores de transmisión de gran escala, amenazando la estabilidad a nivel continental .
El ataque Bit2Watt llega mientras los reguladores de la red han estado emitiendo advertencias cada vez más urgentes sobre los riesgos de fiabilidad de los centros de datos de IA.
La North American Electric Reliability Corporation (NERC) ha documentado que los campus de entrenamiento de IA a escala de gigavatios pueden perder más de 1.000 MW en menos de un segundo cuando los sistemas de protección se disparan, más rápido de lo que las salvaguardas convencionales de la red pueden responder . En mayo de 2026, la NERC emitió una rara alerta de Nivel 3 "Acciones Esenciales" , su nivel de máxima urgencia, después de múltiples eventos en los que más de 1 GW de carga de centro de datos se desconectó abruptamente, causando picos de frecuencia y sobretensiones . La NERC ha documentado dos eventos específicos: uno en febrero de 2025 que eliminó aproximadamente 1.800 MW y otro en junio de 2025 que eliminó aproximadamente 1.300 MW .
El informe de Estado de Fiabilidad 2026 de la NERC identifica explícitamente las características de carga pulsada y no lineal de los centros de datos como una amenaza emergente para la fiabilidad . La Comisión Federal de Regulación de la Energía (FERC) ha ordenado a la NERC que establezca estándares de fiabilidad obligatorios para las cargas computacionales (incluyendo las instalaciones de IA) antes del 31 de diciembre de 2026 .
Estas advertencias no son teóricas. A principios de 2025, aproximadamente 40 centros de datos en el condado de Loudoun, Virginia, el "callejón de los centros de datos" cerca de Washington D.C., se desconectaron simultáneamente de la red después de perturbaciones en la transmisión. Algunos informes mencionan 60 centros. La caída de carga combinada (aproximadamente 1.500 MW) puso en riesgo el sistema y obligó a los operadores de la red a buscar un equilibrio de emergencia .
El 8 de enero de 2025, la NERC publicó una revisión del incidente, que causó picos de voltaje y desequilibrios de frecuencia, exponiendo vulnerabilidades importantes en el Sistema Eléctrico a Granel . The Wall Street Journal informó que los centros de datos, que consumían suficiente energía para más de un millón de hogares, se habían cambiado simultáneamente a generación de respaldo, casi provocando un apagón en cascada .
Los investigadores describieron un mecanismo de denegación de servicio que se refuerza a sí mismo: la inestabilidad del voltaje de la red causada por las oscilaciones de potencia activa los sistemas de protección dentro del centro de datos, que estrangulan o desconectan los servidores. Esto, a su vez, amplifica la perturbación de potencia de vuelta a la red. Los sistemas de seguridad de la propia infraestructura informática empeoran el fallo de la red, que luego interrumpe aún más la computación: un bucle cerrado de desestabilización bidireccional .
Cada operación que realiza el inquilino es un uso legítimo de la nube: lanzar kernels de GPU, entrenar modelos, consumir ciclos de cómputo asignados. No hay carga maliciosa, ni vulnerabilidad explotada, ni acceso no autorizado. Los sistemas de detección de intrusiones, antivirus y monitorización de seguridad de la nube existentes buscan anomalías a nivel de software, no patrones de consumo de energía. Debido a que el ataque no genera tráfico de red sospechoso, escrituras de archivos ni comportamiento de procesos, es invisible para las defensas tradicionales .
El artículo y los informes de noticias identifican varias clases de defensa que abarcan proveedores de nube, fabricantes de GPU y operadores de redes:
Los autores argumentan que el ataque Bit2Watt se encuentra en la intersección de tres dominios distintos (computación en la nube, diseño de hardware de GPU y sistemas de energía eléctrica), cada uno de los cuales opera actualmente con modelos de seguridad independientes y sin visibilidad de amenazas entre dominios. Ningún actor puede mitigarlo por completo :
La clase de ataque podría ser operativa años antes de que las industrias coordinen una defensa. Los autores piden estándares conjuntos preventivos y mecanismos de intercambio de información en tiempo real antes de que un adversario weaponice la técnica en el mundo real .