“Energon”:从 GPU 电力和热侧信道揭示 Transformer
密码学与安全
2025-08-05 v1
摘要
Transformer 已成为许多机器学习(ML)应用的核心,包括语言翻译、摘要和计算机视觉。随着这些模型通过机器学习即服务(MLaaS)在共享 GPU 环境中部署,安全性问题日益突出。特别是尽管面向非物理访问的侧信道攻击风险尚未充分探讨,尽管其对目标模型的高度价值仍有潜在威胁。本文据我们所知是首次研究 GPU 电力和热波动作为侧信道,并进一步利用它们从预训练的 Transformer 模型中提取信息。所提出的分析显示,这些侧信道如何在用户特权下揭示关键架构细节,如编码器/解码器层数和注意力头,用于语言和视觉 Transformer。我们通过评估多个公开可用的语言和视觉预训练 Transformer,展示了实际影响。通过大规模实验评估,我们证明攻击模型在模型家族识别和超参数分类中分别在单进程和噪声多进程场景下平均准确率分别超过 89% 和 100%。此外,凭借提取的架构信息,我们展示了针对这些模型进行高度有效的黑盒迁移对抗攻击,其平均成功率超过 93%,凸显了 GPU 侧信道泄露在部署 Transformer 模型中的安全风险。
引用
@article{arxiv.2508.01768,
title = {"Energon": Unveiling Transformers from GPU Power and Thermal Side-Channels},
author = {Arunava Chaudhuri and Shubhi Shukla and Sarani Bhattacharya and Debdeep Mukhopadhyay},
journal= {arXiv preprint arXiv:2508.01768},
year = {2025}
}
备注
Accepted at IEEE/ACM International Conference on Computer-Aided Design, 2025