数据流 AI 加速器硬件参数的侧信道提取
密码学与安全
2025-09-25 v1
摘要
数据流神经网络加速器在 FPGA 上高效处理 AI 任务,而现成的框架和预训练模型简化了其部署。然而,这种便利性使其容易受到恶意行为者通过侧信道攻击逆向工程有价值的知识产权。本文提出了一种恢复由 FINN 框架生成的数据流加速器硬件配置的方法。通过无监督降维,我们减少了与现有技术相比的计算开销,使得轻量级分类器能够恢复折叠和量化参数。我们展示了一个攻击阶段,仅需 337 毫秒即可恢复硬件参数,准确率超过 95%,并且通过平均 4 条迹线,在 421 毫秒内完全恢复这些参数,该攻击针对一个运行 CNN 的基于 FINN 的加速器,即使加速器数据流完全加载,也使用了基于侧信道迹线的随机森林分类器。这种方法提供了比现有方法更真实的攻击场景,并且与基于 tsfresh 的现有技术攻击相比,我们的方法在准备和攻击阶段所需的时间分别减少了 940 倍和 110 倍,即使在不平均迹线的情况下也能给出更好的结果。
引用
@article{arxiv.2506.15432,
title = {Side-Channel Extraction of Dataflow AI Accelerator Hardware Parameters},
author = {Guillaume Lomet and Ruben Salvador and Brice Colombier and Vincent Grosso and Olivier Sentieys and Cedric Killian},
journal= {arXiv preprint arXiv:2506.15432},
year = {2025}
}
备注
To appear at the 31st IEEE International Symposium on On-Line Testing and Robust System Design (IOLTS) 2025, 7 pages, 4 figures, 1 algorithm