中文

倾泻豆子:利用 CPU 缓存侧信道泄露大语言模型的标记

密码学与安全 2025-05-05 v1 人工智能

摘要

随着大语言模型(LLM)的兴起,针对共享硬件资源的侧信道攻击日益威胁保密性。本文介绍了一种名为 "Spill The Beans" 的新型方法,利用缓存侧信道泄露由大语言模型生成的标记。通过在与受害模型相同硬件上部署攻击进程,我们刷新并重新加载嵌入层中的嵌入向量。每个标记对应一个唯一的嵌入向量。当这些向量在生成标记时被访问时,会在共享的低级缓存中触发缓存命中,从而被我们的攻击检测。一个重要挑战是大语言模型体积庞大,其计算密集型操作会迅速驱逐嵌入向量。我们通过在监控的标记数量与泄露信息量之间进行平衡来解决此问题。监控更多标记会增加词汇表泄露潜力,但会增加因驱逐导致缓存命中丢失的概率;监控较少的标记可提高检测可靠性,但限制了词汇表覆盖范围。通过大量实验,我们展示了通过缓存侧信道泄露大语言模型标记的可行性。我们的发现揭示了大语言模型部署中的一种新型漏洞,表明即便是高度复杂的模型也可能遭受传统侧信道攻击。我们讨论了对大语言模型服务基础设施隐私与安全的影响,并提出了缓解此类威胁的考虑措施。针对概念验证,我们考虑了两种具体的攻击场景:我们的实验表明,攻击者可以通过单次监控恢复高熵 API 密钥的 80%-90%。对于英文文本,单次恢复率可达 40%。我们应注意的是,该恢复率高度取决于所监控的标记集合,并且通过针对更专业的输出领域进行攻击,可提高这些率。

关键词

引用

@article{arxiv.2505.00817,
  title  = {Spill The Beans: Exploiting CPU Cache Side-Channels to Leak Tokens from Large Language Models},
  author = {Andrew Adiletta and Berk Sunar},
  journal= {arXiv preprint arXiv:2505.00817},
  year   = {2025}
}