Attacken kräver ingen skadlig kod, ingen privilegieeskalering och inget intrång i nätverkskontrollsystem – hyresgästen har redan rätt att köra GPU-jobb .
SWMA producerade de snabbaste svängningarna (över 6 000 Hz), medan LTMA uppnådde modulering inom ramen för legitima LLM-träningsmönster . Båda teknikerna visar att en molnhyresgäst kan producera effektsvängningar långt snabbare än den milda variationen från en hushållsapparat som en luftkonditionering
.
Forskarna modellerade effekten i två skalor:
1 000 synkroniserade GPU:er på ett 1 MW lokalt system: Effektsvängningarna drev den totala harmoniska distorsionen över 10%, vilket orsakade instabil spänning i 3 av 5 IEEE-matare och utlöste skyddsreläer . Attacken hade en >80% sannolikhet att orsaka kaskadfel och strömavbrott i det lokala distributionsnätet
.
Skalad till en europeisk transmissionsnätsmodell: Synkroniserade effektsvängningar vid resonansfrekvenser kunde fortplantas som interområdesvängningar över transmissionskorridorer i stor skala, vilket hotar stabiliteten på kontinental nivå .
Bit2Watt-attacken kommer samtidigt som nätregulatorer utfärdat allt mer akuta varningar om tillförlitlighetsriskerna med AI-datacenter.
North American Electric Reliability Corporation (NERC) har dokumenterat att AI-träningscampus i gigawattskala kan tappa 1 000+ MW på under en sekund när skyddssystem löser ut – snabbare än konventionella nätverksskydd kan reagera . I maj 2026 utfärdade NERC en sällsynt nivå 3-”Essential Actions”-alarm – dess högsta beredskapsnivå – efter flera händelser där över 1 GW datacenterbelastning kopplades bort abrupt, vilket orsakade frekvensöversvängningar och spänningsspikar
. NERC har dokumenterat två specifika händelser: en i februari 2025 som tappade cirka 1 800 MW och en annan i juni 2025 som tappade cirka 1 300 MW
.
NERCs 2026 State of Reliability-rapport identifierar uttryckligen pulserande och icke-linjära belastningsegenskaper hos datacenter som ett framväxande tillförlitlighetshot . Federal Energy Regulatory Commission (FERC) har sedan dess instruerat NERC att fastställa obligatoriska tillförlitlighetsstandarder för beräkningsbelastningar (inklusive AI-anläggningar) senast den 31 december 2026
.
Dessa varningar är inte teoretiska. I början av 2025 kopplades cirka 40 datacenter i Virginias Loudoun County – ”data center alley” nära Washington, D.C. – samtidigt bort från nätet efter störningar i transmissionsnätet. Vissa rapporter säger 60 center. Den sammanlagda effektminskningen (cirka 1 500 MW) riskerade systemfel och tvingade nätoperatörer att snabbt återställa balansen .
Den 8 januari 2025 släppte NERC en granskning av incidenten, som orsakade spänningsspikar och frekvensobalanser och exponerade stora sårbarheter i Bulk Electric System . Wall Street Journal rapporterade att datacentren, som förbrukade tillräckligt med el för över en miljon hem, samtidigt hade växlat till reservkraft, vilket nästan orsakade ett kaskadströmavbrott
.
Forskarna beskrev en självförstärkande överbelastningsmekanism: nätspänningsinstabilitet orsakad av effektsvängningar utlöser skyddssystem inuti datacentret, vilket stryper eller kopplar bort servrar. Detta förstärker i sin tur effektstörningen tillbaka på nätet. Datacentrets egna säkerhetssystem förvärrar nätfelet, vilket sedan ytterligare stör beräkningen – en sluten loop med dubbelriktad destabilisering .
Varje åtgärd hyresgästen utför är legitim molnanvändning – starta GPU-kärnor, träna modeller, konsumera allokerade beräkningscykler. Det finns ingen skadlig nyttolast, ingen utnyttjad sårbarhet och ingen obehörig åtkomst. Befintliga intrångsdetekteringssystem, antivirus och molnsäkerhetsövervakning letar efter avvikelser på programvarunivå, inte effektförbrukningsmönster. Eftersom attacken inte skapar misstänkt nätverkstrafik, filskrivningar eller processbeteende, är den osynlig för traditionella försvar .
Artikeln och nyhetsrapporterna identifierar flera typer av försvar som spänner över molnleverantörer, GPU-tillverkare och nätoperatörer:
Författarna hävdar att Bit2Watt-attacken befinner sig i skärningspunkten mellan tre distinkta domäner – molndatorer, GPU-hårdvarudesign och elkraftsystem – där var och en för närvarande opererar med oberoende säkerhetsmodeller och utan synlighet över domänerna. Ingen enskild aktör kan fullt ut mildra den :
Attackklassen kan vara operativ år innan de separata branscherna koordinerar ett försvar. Författarna efterlyser förebyggande gemensamma standarder och mekanismer för informationsdelning i realtid innan en motståndare beväpnar tekniken i verkligheten .