GATEBLEED:利用核上加速器电源门控对AI进行高性能与隐蔽攻击
密码学与安全
2025-10-06 v3
摘要
随着AI训练和推理的功耗持续增加,AI加速器正被直接集成到CPU中。英特尔的Advanced Matrix Extensions(AMX)就是这样一个例子,首次亮相于第四代英特尔至强可扩展CPU。我们发现了一个时序侧信道和隐蔽信道GATEBLEED,它是由为使CPU保持在运行限制内而采用的激进电源门控技术引起的。我们表明,GATEBLEED侧信道对AI隐私构成威胁,因为许多机器学习模型(如Transformer和CNN)基于私有值(如置信度阈值和路由logits)做出关键的计算密集型决策。来自AMX组件选择性断电的时序延迟意味着,当在AMX加速器上执行时,每次矩阵乘法都是一个潜在的泄漏点。我们的研究在流行的机器学习库(HuggingFace、PyTorch、TensorFlow等)中识别出十多个潜在的小工具,揭示它们可能泄漏敏感和私有信息。GATEBLEED对本地和远程时序推断构成风险,即使在先前的保护措施下也是如此。GATEBLEED可用作高性能、隐蔽的远程隐蔽信道和时序传输信道的通用放大器,能够绕过传统的缓存防御来泄漏任意内存地址,并在先前攻击失败的现实网络条件和系统配置下规避最先进的微架构攻击检测器。我们在一个使用Intel AMX优化的Transformer模型上实现了一个端到端的微架构推断攻击,达到了81%的成员推断准确率和0.89的精确率。在使用Intel AMX优化的基于CNN或基于Transformer的混合专家模型中,我们以100%的准确率泄漏了专家选择。据我们所知,这是第一个利用硬件优化来攻击AI隐私的侧信道攻击。
引用
@article{arxiv.2507.17033,
title = {GATEBLEED: Exploiting On-Core Accelerator Power Gating for High Performance & Stealthy Attacks on AI},
author = {Joshua Kalyanapu and Farshad Dizani and Darsh Asher and Azam Ghanbari and Rosario Cammarota and Aydin Aysu and Samira Mirbagher Ajorpaz},
journal= {arXiv preprint arXiv:2507.17033},
year = {2025}
}
备注
Accepted at MICRO 2025