Bit2Watt переворачивает традиционную модель атаки на энергосистему. Вместо того чтобы взламывать датчики, красть пароли или внедрять вредоносное ПО, злоумышленник, арендующий облачные вычислительные мощности, просто запускает легитимные задачи на графических процессорах (GPU), чтобы дестабилизировать электросеть, питающую дата-центр .
Вот что показало исследование и почему регулирующие органы уже рассматривают Bit2Watt как серьёзную emerging-угрозу.
Энергопотребление GPU напрямую зависит от вычислительной нагрузки: чем интенсивнее вычисления, тем выше ток; в режиме простоя — ток минимален. Злоумышленник просто переключает GPU между этими состояниями, используя легитимные вычислительные задачи. Это создаёт контролируемые колебания мощности на уровне розетки, которые через инфраструктуру дата-центра передаются в местную электросеть .
Атака не требует вредоносного ПО, повышения привилегий или вторжения в системы управления сетью — арендатор уже имеет право запускать задачи на GPU .
| Техника | Описание | Максимальная частота модуляции |
|---|---|---|
| SWMA (Synthetic Workload Modulation Attack) | Специально написанные CUDA-ядра, которые быстро переключают GPU между режимом максимальной загрузки и простоя | До 6 000 Гц на GPU Nvidia |
| LTMA (LLM Training Modulation Attack) | Манипуляция циклом обучения легитимной большой языковой модели для создания периодических колебаний мощности | Более низкая частота, но значительно сложнее отличить от обычного обучения AI |
Техника SWMA продемонстрировала самые быстрые колебания (более 6 000 Гц), в то время как LTMA достигала модуляции в диапазоне, характерном для обычного обучения нейросетей . Обе техники показывают, что облачный арендатор может создавать колебания мощности, значительно более быстрые, чем плавные колебания от бытовых приборов, таких как кондиционер .
Исследователи смоделировали воздействие в двух масштабах:
1 000 синхронизированных GPU в локальной системе мощностью 1 МВт: колебания мощности привели к росту общего коэффициента гармонических искажений (THD) выше 10%, что вызвало нестабильность напряжения в 3 из 5 эталонных тестовых фидеров IEEE и привело к срабатыванию защитных реле . Атака имела вероятность более 80% вызвать каскадные отключения и блэкауты в локальной распределительной сети .
Масштабирование до модели европейской передающей сети: синхронизированные колебания мощности на резонансных частотах могли распространяться как межсистемные колебания по широким магистральным линиям электропередач, угрожая стабильности на континентальном уровне .
Атака Bit2Watt появляется на фоне растущих предупреждений регулирующих органов о надёжности энергосистем из-за центров обработки данных для искусственного интеллекта.
Североамериканская корпорация по надежности электроснабжения (NERC) задокументировала, что кампусы для обучения AI гигаваттного масштаба могут сбросить более 1 000 МВт менее чем за секунду при срабатывании систем защиты — быстрее, чем могут среагировать традиционные защитные механизмы сети . В мае 2026 года NERC выпустила редкое предупреждение Уровня 3 "Essential Actions" (самый высокий уровень срочности) после нескольких инцидентов, когда более 1 ГВт нагрузки ЦОД резко отключались, вызывая всплески частоты и скачки напряжения . NERC задокументировала два конкретных инцидента: один в феврале 2025 года с отключением примерно 1 800 МВт и другой в июне 2025 года примерно на 1 300 МВт .
Отчёт NERC о состоянии надёжности за 2026 год прямо называет импульсные и нелинейные характеристики нагрузки центров обработки данных emerging-угрозой надёжности . Федеральная комиссия по регулированию энергетики США (FERC) предписала NERC разработать обязательные стандарты надёжности для вычислительных нагрузок (включая AI-объекты) к 31 декабря 2026 года .
Эти предупреждения — не просто теория. В начале 2025 года около 40 центров обработки данных в округе Лаудон, штат Вирджиния (так называемая "аллея дата-центров" недалеко от Вашингтона, округ Колумбия), одновременно отключились от сети после аварий на линиях электропередач. По некоторым данным, отключилось до 60 центров. Общий сброс нагрузки (примерно 1 500 МВт) поставил под угрозу отказ системы и вынудил операторов сети в экстренном порядке балансировать систему .
8 января 2025 года NERC опубликовала обзор этого инцидента, который вызвал скачки напряжения и дисбаланс частоты, выявив серьёзные уязвимости Bulk Electric System (BES) . Как сообщила Wall Street Journal, центры обработки данных, потреблявшие достаточно энергии для более чем миллиона домов, одновременно переключились на резервное питание, что едва не привело к каскадному блэкауту .
Исследователи описали самоподдерживающийся механизм DoS: нестабильность напряжения в сети, вызванная колебаниями мощности, запускает системы защиты внутри дата-центра, которые «сбрасывают» или отключают серверы. Это, в свою очередь, усиливает возмущение мощности обратно в сеть. Собственные системы безопасности вычислительной инфраструктуры усугубляют сбой в сети, который затем ещё больше нарушает работу вычислительных мощностей — замкнутый цикл двунаправленной дестабилизации .
Каждая операция, которую выполняет арендатор, является легитимным использованием облачных ресурсов — запуск ядер GPU, обучение моделей, потребление выделенных вычислительных циклов. Нет вредоносной нагрузки, нет эксплуатируемой уязвимости, нет несанкционированного доступа. Существующие системы обнаружения вторжений, антивирусы и инструменты облачной безопасности ищут аномалии на уровне программного обеспечения, а не модели энергопотребления. Поскольку атака не создаёт подозрительного сетевого трафика, операций с файлами или изменений в поведении процессов, она невидима для традиционных средств защиты .
В статье и новостных сообщениях предлагается несколько классов защиты, охватывающих облачных провайдеров, производителей GPU и операторов энергосистем:
Авторы утверждают, что атака Bit2Watt находится на пересечении трёх различных областей — облачных вычислений, аппаратного дизайна GPU и электроэнергетических систем, каждая из которых в настоящее время работает с независимыми моделями безопасности и без сквозной видимости угроз. Ни один отдельный участник не может полностью смягчить эту угрозу :
Атака может стать операционной за несколько лет до того, как отдельные отрасли скоординируют свою защиту. Авторы призывают к упреждающей разработке совместных стандартов и механизмов обмена информацией в реальном времени до того, как злоумышленники реализуют эту технику в реальных условиях .