以下是這項研究的關鍵發現,以及為何電網監管機構已將其視為嚴重的潛在威脅。
一顆 GPU 的電力消耗會直接反映其運算負載:執行大量運算時電流會飆升,閒置時電流則會下降。惡意雲端租戶只需利用合法的 GPU 工作負載,在這兩種狀態之間來回切換。這會在電源插座端產生可控的電力波動,並透過資料中心的電力基礎設施,最終傳導至區域電網。
這種攻擊不需要任何惡意軟體、不需要權限提升,也不需要入侵電網控制系統——因為租戶本來就有權限執行 GPU 任務。
| 技術 | 方法 | 最大調變頻率 |
|---|---|---|
| SWMA(合成工作負載調變攻擊) | 自行編寫 CUDA 核心,讓 GPU 在高運算與閒置狀態之間快速切換 | 在 Nvidia GPU 上可達 6,000 Hz |
| LTMA(大型語言模型訓練調變攻擊) | 操控合法大型語言模型的訓練迴圈,創造週期性電力波動 | 頻率較低,但更難以與正常的 AI 訓練區分 |
SWMA 能產生最快的震盪(超過 6,000 Hz),而 LTMA 則能將電力調變隱藏在正常的 LLM 訓練模式範圍內。這兩種技術都顯示,雲端租戶能製造的電力波動速度,遠比一般家用電器(例如空調)的緩慢變化快得多。
研究人員在兩個規模上模擬了影響:
1,000 顆同步 GPU,搭配 1 MW 的區域系統:電力波動導致電流總諧波失真(Total Harmonic Distortion, THD)超過 10%,在 5 個 IEEE 標準配電饋線中,有 3 個出現不穩定的電壓,並觸發保護電驛跳脫。此攻擊在區域配電網路中,引發連鎖故障與停電的機率高達 超過 80%。
放大至歐洲輸電網路模型:在共振頻率下同步的電力波動,可能會以「區域間震盪」的形式,透過廣域輸電走廊傳播,對跨國等級的電網穩定性構成威脅。
Bit2Watt 攻擊出現的時機,正值電網監管機構對 AI 資料中心的可靠度風險發出日益急迫的警告。
北美電力可靠度公司(NERC)已經記錄到,當保護系統跳脫時,GW 等級的 AI 訓練園區可能在一秒內瞬間減少 1,000 MW 以上的用電,速度遠快於傳統電網保護裝置的反應時間。在 2026 年 5 月,NERC 罕見地發布了最高緊急等級的 第 3 級「必要行動」警報,原因是發生了多起超過 1 GW 的資料中心負載突然中斷的事件,導致電網頻率過衝和電壓尖峰。NERC 記錄了兩起具體事件:一次在 2025 年 2 月,約損失 1,800 MW;另一次在 2025 年 6 月,約損失 1,300 MW。
NERC 的《2026 年可靠度現狀報告》明確指出,資料中心的 脈衝式與非線性負載特性,是新興的可靠度威脅。美國聯邦能源管理委員會(FERC)隨後指示 NERC,必須在 2026 年 12 月 31 日前,為包括 AI 設施在內的運算負載,制定強制性的可靠度標準。
這些警告並非紙上談兵。在 2025 年初,位於維吉尼亞州勞登郡(有「資料中心廊道」之稱,鄰近華盛頓特區)的大約 40 座資料中心,因輸電線路故障而同時中斷電網連線。有些報導指出多達 60 座資料中心斷線。這合計約 1,500 MW 的負載損失差點導致系統崩潰,迫使電網營運商緊急調度以維持平衡。
2025 年 1 月 8 日,NERC 發布了對這起事件的審查報告,指出該事件造成了電壓尖峰和頻率失衡,暴露了北美大規模電力系統的重大弱點。《華爾街日報》報導,這些用電量足以供應超過一百萬個家庭的資料中心,同時切換到備用發電機,差點引發連鎖性大停電。
研究人員描述了一種自我強化的阻斷服務(DoS)機制:由電力波動引起的電壓不穩定,會觸發資料中心內部的保護系統,進而限制伺服器效能或將其斷線。這反而 加劇了回傳到電網的電力擾動。運算基礎設施自身的安全系統,最終導致電網故障惡化,而電網故障又反過來影響運算系統——形成一個封閉、雙向的惡性循環,讓系統變得更不穩定。
攻擊者所執行的每一個操作,都是合法的雲端使用行為——啟動 GPU 核心、訓練模型、消耗分配的運算資源。沒有任何惡意酬載、沒有被利用的安全漏洞、也沒有未經授權的存取。現有的入侵偵測系統、防毒軟體和雲端安全監控,都只關注軟體層面的異常行為,而不是電力消耗的模式。由於這種攻擊不會產生可疑的網路流量、檔案寫入或程序行為,所以傳統的防禦機制完全看不到它。
該論文與新聞報導提出了橫跨雲端供應商、GPU 業者和電網營運商的幾類防禦措施:
作者指出,Bit2Watt 攻擊位於 三個截然不同領域的交會點:雲端運算、GPU 硬體設計與電力系統。這三個領域目前各自擁有獨立的安全模型,缺乏跨領域的威脅可視性。沒有任何單一角色能獨力完全緩解此威脅:
這種攻擊類型可能在相關產業協調出防禦措施之前的數年,就已具備實戰能力。作者呼籲,在攻擊者將此技術武器化之前,應 搶先建立聯合標準與即時資訊共享機制。