中文

Mercury:一种针对英伟达深度学习加速器的自动化远程侧信道攻击

密码学与安全 2023-08-03 v1 人工智能

摘要

DNN 加速器已被广泛部署于多种场景,以加速推理过程并降低能耗。关于加速器使用的一大担忧是所部署模型的机密性:在加速器上执行的模型推理可能泄露侧信道信息,使攻击者能够精确恢复模型细节。此类模型提取攻击不仅可能损害 DNN 模型的知识产权,还可助长某些对抗攻击。尽管已有研究展示了多种从 DNN 加速器提取模型的侧信道技术,但它们因两个原因而不具实用性。(1) 它们仅针对简化的加速器实现,在现实世界中实用性有限。(2) 它们需要大量人工分析与领域知识。为克服这些局限,本文提出 Mercury,首个针对现成英伟达 DNN 加速器的自动化远程侧信道攻击。Mercury 的核心思路是将侧信道提取过程建模为序列到序列问题。攻击者可利用时间数字转换器(TDC)远程采集目标模型推理的功耗轨迹,随后使用学习模型在无需任何先验知识的情况下从功耗轨迹自动恢复受害模型的架构细节。攻击者还可进一步利用注意力机制定位对攻击贡献最大的泄露点。评估结果表明,Mercury 可将模型提取的错误率保持在 1% 以下。

关键词

引用

@article{arxiv.2308.01193,
  title  = {Mercury: An Automated Remote Side-channel Attack to Nvidia Deep Learning Accelerator},
  author = {Xiaobei Yan and Xiaoxuan Lou and Guowen Xu and Han Qiu and Shangwei Guo and Chip Hong Chang and Tianwei Zhang},
  journal= {arXiv preprint arXiv:2308.01193},
  year   = {2023}
}