中文

远程 FPGA 中 BNN 加速器的功耗侧信道攻击

密码学与安全 2021-04-20 v2

摘要

为降低成本并提高云现场可编程门阵列(FPGA)的利用率,研究人员近来在探索多租户 FPGA 的概念,即多个独立用户同时共享同一远程 FPGA。尽管有其益处,多租户打开了恶意用户与受害用户共置同一 FPGA 并提取敏感信息的可能性。当用户运行处理敏感或私有信息的机器学习算法时,此问题尤为严重。为展示其危害,本文提出了一种基于功耗的远程侧信道攻击,目标为运行于多种 Xilinx FPGA 以及使用 Amazon Web Services(AWS)F1 实例的云 FPGA 中的深度神经网络加速器。该工作特别展示了如何远程获取深度神经网络推理电路执行时的电压估计,以及如何利用该信息恢复神经网络的输入。攻击以用于识别来自 MNIST 手写数字数据库的手写图像的二值化卷积神经网络演示。通过使用精确的时间-数字转换器进行远程电压估计,MNIST 输入可在本地 FPGA 板上以输入图像与恢复图像间最大归一化互相关系数 79%、在 AWS F1 实例上 72% 的成功率被恢复。该攻击无需物理访问或修改 FPGA 硬件。

关键词

引用

@article{arxiv.2011.07603,
  title  = {Power Side-Channel Attacks on BNN Accelerators in Remote FPGAs},
  author = {Shayan Moini and Shanquan Tian and Jakub Szefer and Daniel Holcomb and Russell Tessier},
  journal= {arXiv preprint arXiv:2011.07603},
  year   = {2021}
}