| Метод | Підхід | Максимальна частота модуляції |
|---|---|---|
| SWMA (Synthetic Workload Modulation Attack) | Спеціальні ядра CUDA, які швидко перемикають GPU між інтенсивними обчисленнями та простоєм | До 6000 Гц на GPU Nvidia |
| LTMA (LLM Training Modulation Attack) | Маніпуляція циклом тренування легальної великої мовної моделі для створення періодичних коливань потужності | Нижча частота, але важче відрізнити від звичайного AI-тренування |
Метод SWMA продемонстрував найшвидші коливання (понад 6000 Гц), тоді як LTMA дозволив модуляцію в діапазоні, характерному для легального тренування мовних моделей . Обидва методи показують, що орендар хмари може створювати коливання потужності, набагато швидші, ніж звичайні побутові прилади, як-от кондиціонери .
Дослідники змоделювали вплив у двох масштабах:
1000 синхронізованих GPU в локальній системі 1 МВт: Коливання потужності призвели до загального гармонійного спотворення струму (THD) понад 10%, що викликало нестабільну напругу в 3 з 5 еталонних розподільчих фідерів IEEE та спрацювання захисних реле . Атака мала >80% ймовірність спричинити каскадні відмови та блекаути в місцевій розподільчій мережі .
Масштабування на модель європейської передавальної мережі: Синхронізовані коливання потужності на резонансних частотах могли поширюватися як міжзонові коливання по широких передавальних коридорах, загрожуючи стабільності континентального масштабу .
Атака Bit2Watt з'являється на тлі дедалі більш тривожних попереджень регуляторів енергосистем щодо ризиків надійності, пов'язаних з AI-дата-центрами.
Північноамериканська корпорація з надійності електроенергії (NERC) задокументувала, що AI-тренувальні кампуси гігаватного масштабу можуть втрачати понад 1000 МВт за секунду при спрацьовуванні захисних систем — швидше, ніж можуть зреагувати звичайні захисні механізми мережі . У травні 2026 року NERC видала рідкісне попередження "Essential Actions" рівня 3 — найвищого рівня терміновості — після кількох інцидентів, коли понад 1 ГВт навантаження дата-центрів різко відключалося, спричиняючи перевищення частоти та стрибки напруги . NERC задокументувала два конкретні інциденти: один у лютому 2025 року з втратою приблизно 1800 МВт та інший у червні 2025 року з втратою приблизно 1300 МВт .
Звіт NERC про стан надійності за 2026 рік прямо визначає імпульсні та нелінійні характеристики навантаження дата-центрів як нову загрозу надійності . Федеральна комісія з регулювання енергетики (FERC) доручила NERC встановити обов'язкові стандарти надійності для обчислювальних навантажень (включно з AI-об'єктами) до 31 грудня 2026 року .
Ці попередження не є теоретичними. На початку 2025 року приблизно 40 дата-центрів в окрузі Лаудун, штат Вірджинія — "алеї дата-центрів" поблизу Вашингтона, округ Колумбія — одночасно відключилися від мережі після пошкодження лінії електропередачі. Деякі джерела повідомляють про 60 центрів, що відключилися. Сумарне зниження навантаження (приблизно 1500 МВт) створило ризик системної аварії та змусило операторів терміново шукати баланс .
8 січня 2025 року NERC опублікувала огляд інциденту, який спричинив стрибки напруги та дисбаланс частоти, виявивши серйозні вразливості в роботі магістральної енергосистеми (BES) . The Wall Street Journal повідомив, що дата-центри, які споживали енергію, достатню для понад мільйона домогосподарств, одночасно перейшли на резервне живлення, ледь не спричинивши каскадний блекаут .
Дослідники описали саморегулюючий механізм DoS: нестабільність напруги, спричинена коливаннями потужності, активує захисні системи всередині дата-центру, які зменшують навантаження або відключають сервери. Це, в свою чергу, підсилює збурення потужності назад у мережу. Власні системи безпеки обчислювальної інфраструктури погіршують стан мережі, що ще більше порушує роботу обчислень — замкнений двонаправлений цикл дестабілізації .
Кожна операція орендаря є легальним використанням хмари — запуск ядер GPU, тренування моделей, споживання виділених обчислювальних циклів. Відсутні шкідливі навантаження, експлуатовані вразливості чи несанкціонований доступ. Існуючі системи виявлення вторгнень, антивіруси та хмарні системи безпеки шукають аномалії на рівні програмного забезпечення, а не патерни споживання енергії. Оскільки атака не створює підозрілого мережевого трафіку, записів файлів чи поведінки процесів, вона невидима для традиційних засобів захисту .
У статті та новинних звітах визначено кілька класів захисту, які охоплюють хмарних провайдерів, виробників GPU та операторів енергосистем:
Автори стверджують, що атака Bit2Watt знаходиться на перетині трьох різних доменів — хмарних обчислень, апаратного дизайну GPU та систем електропостачання — кожен з яких наразі працює з незалежними моделями безпеки та без видимості загроз між доменами. Жоден окремий суб'єкт не може повністю пом'якшити її :
Атака цього класу може бути реалізована за роки до того, як окремі галузі скоординують захист. Автори закликають до превентивних спільних стандартів та механізмів обміну інформацією в реальному часі до того, як зловмисники використають техніку в реальних умовах .