De aanval vereist geen malware, geen privilege-escalatie en geen inbraak in de netcontrolesystemen; de gebruiker heeft al het recht om GPU-taken uit te voeren .
SWMA produceerde de snelste oscillaties (meer dan 6.000 Hz), terwijl LTMA modulatie bereikte binnen het bereik van legitieme LLM-trainingspatronen . Beide technieken tonen aan dat een cloud-gebruiker stroompieken kan produceren die veel sneller zijn dan de zachte schommeling van een huishoudelijk apparaat zoals een airconditioner
.
De onderzoekers modelleerden de impact op twee schalen:
1.000 gesynchroniseerde GPU's op een 1 MW lokaal systeem: Stroomoscillaties dreven de totale harmonische vervorming (THD) boven 10%, wat leidde tot instabiele spanning in 3 van de 5 IEEE-benchmark-distributiefeederlijnen en het activeren van beveiligingsrelais . De aanval had een >80% kans op cascade-uitval en black-outs in het lokale distributienetwerk
.
Geschaald naar een Europees transmissienetwerkmodel: Gesynchroniseerde stroomoscillaties op resonantiefrequenties konden zich als inter-area-oscillaties over wijdverbonden transmissiecorridors voortplanten, wat de stabiliteit op continentaal niveau bedreigt .
De Bit2Watt-aanval komt op een moment dat nettoezichthouders steeds dringender waarschuwen voor de betrouwbaarheidsrisico's van AI-datacenters.
De North American Electric Reliability Corporation (NERC) heeft gedocumenteerd dat AI-trainingscampussen op gigawattschaal 1.000+ MW in minder dan een seconde kunnen laten vallen wanneer beveiligingssystemen uitschakelen, sneller dan conventionele netbeveiligingen kunnen reageren . In mei 2026 gaf NERC een zeldzame Level 3 'Essential Actions'-waarschuwing uit—het hoogste urgentieniveau—na meerdere gebeurtenissen waarbij meer dan 1 GW aan datacenterbelasting abrupt wegviel, wat frequentieovershoot en spanningspieken veroorzaakte
. NERC heeft twee specifieke gebeurtenissen gedocumenteerd: één in februari 2025 die ongeveer 1.800 MW afschakelde en een andere in juni 2025 die ongeveer 1.300 MW afschakelde
.
NERC's State of Reliability-rapport van 2026 identificeert expliciet de puls- en niet-lineaire belastingskarakteristieken van datacenters als een opkomende betrouwbaarheidsdreiging . De Federal Energy Regulatory Commission (FERC) heeft NERC vervolgens opgedragen om tegen 31 december 2026 verplichte betrouwbaarheidsnormen voor rekenbelastingen (inclusief AI-faciliteiten) op te stellen
.
Deze waarschuwingen zijn niet theoretisch. In begin 2025 schakelden ongeveer 40 datacenters in Loudoun County, Virginia—de 'data center alley' nabij Washington, D.C.—zich gelijktijdig van het net af na transmissiestoringen. Sommige bronnen spreken van 60 centra die wegvielen. De gecombineerde belastingdaling (ongeveer 1.500 MW) bracht het systeem in gevaar en dwong netbeheerders om te schreeuwen om een emergency-balans .
Op 8 januari 2025 publiceerde NERC een evaluatie van het incident, dat spanningspieken en frequentieonevenwichten veroorzaakte en grote kwetsbaarheden in het Bulk Electric System blootlegde . The Wall Street Journal meldde dat de datacenters, die genoeg stroom verbruikten voor meer dan een miljoen huizen, tegelijkertijd waren overgeschakeld op back-upgeneratoren, wat bijna een cascade-black-out veroorzaakte
.
De onderzoekers beschreven een zichzelf versterkend DoS-mechanisme: netspanningsinstabiliteit veroorzaakt door stroomoscillaties activeert beveiligingssystemen in het datacenter, die servers terugschroeven of loskoppelen. Dit versterkt op zijn beurt de stroomstoring op het net. De eigen veiligheidssystemen van de computerinfrastructuur verergeren de netfout, die vervolgens de computerinfrastructuur verder verstoort—een gesloten lus van bidirectionele destabilisatie .
Elke handeling die de gebruiker uitvoert, is legitiem cloudgebruik—het starten van GPU-kernels, het trainen van modellen, het verbruiken van toegewezen rekencycli. Er is geen kwaadaardige payload, geen geëxploiteerde kwetsbaarheid en geen ongeautoriseerde toegang. Bestaande inbraakdetectiesystemen, antivirussoftware en cloudbeveiligingsmonitoring zoeken naar afwijkingen op softwareniveau, niet naar stroomverbruikspatronen. Omdat de aanval geen verdacht netwerkverkeer, bestandsschrijfacties of procesgedrag creëert, is hij onzichtbaar voor traditionele verdedigingsmechanismen .
Het paper en nieuwsberichten identificeren verschillende verdedigingsklassen die cloudproviders, GPU-fabrikanten en netbeheerders omvatten:
De auteurs stellen dat de Bit2Watt-aanval zich op het snijvlak van drie verschillende domeinen bevindt—cloudcomputing, GPU-hardwareontwerp en elektrische energiesystemen—die elk momenteel met onafhankelijke beveiligingsmodellen en geen cross-domein dreigingszichtbaarheid werken. Geen enkele speler kan het volledig mitigeren :
De aanvalsklasse zou operationeel kunnen zijn jaren voordat de afzonderlijke industrieën een verdediging coördineren. De auteurs roepen op tot preventieve gezamenlijke normen en realtime mechanismen voor informatie-uitwisseling voordat een tegenstander de techniek in het wild inzet .