Впервые показана атака Rowhammer на видеопамять GPU Nvidia — и это угрожает ИИ-моделям

Все новости — Наука и технологии

2025-07-17T00:45:19Z

Опрос показал, как россияне относятся к интуиции при трудоустройстве

2025-07-16T22:39:00Z

Астрономы зафиксировали момент зарождения планет вокруг молодой звезды

2025-07-16T20:00:00Z

Учёные объяснили, как юмор помогает повысить доверие к науке

2025-07-16T19:24:00Z

Впервые показана атака Rowhammer на видеопамять GPU Nvidia — и это угрожает ИИ-моделям

2025-07-16T19:22:20Z

Microsoft заменит 200 уволенных сотрудников на созданный ими же ИИ

2025-07-16T19:21:00Z

Участники проекта «Билет в будущее» посетили «Роскосмос»

2025-07-16T18:56:15Z

«Помощники, но не более»: Нейросети не станут умнее человека через пять лет

2025-07-16T18:24:00Z

Удивительно, но такое смогла реализовать только Google. Pixel 10 Pro Fold станет первым складным смартфоном с защитой от воды и пыли IP68

2025-07-16T18:10:00Z

Астрономы впервые стали свидетелями зарождения новой планетарной системы

2025-07-16T17:45:00Z

Марат Сафиуллин о КОСе: «Мы на одном из самых высокотехнологичных предприятий»

2025-07-16T17:34:42Z

Искусственный интеллект помогает обустраивать леса Чувашии

2025-07-16T17:24:00Z

Intel хочет повторить за AMD. Компания работает над процессором с очень производительным iGPU

2025-07-16T17:22:03Z

Google представит новые смартфоны Pixel с упором на ИИ в августе

2025-07-16T16:39:33Z

В Крыму в пещере «Таврида» нашли зуб далекого предка мегалодона

2025-07-16T15:31:33Z

Всероссийский конкурс "Моя профессия - IТ" открывает прием заявок

Впервые показана атака Rowhammer на видеопамять GPU Nvidia — и это угрожает ИИ-моделям

2025-07-16T19:24:00Z


Исследователи из Университета Джорджии и Техасского университета представили первую успешную атаку на видеокарту — Nvidia A6000 с памятью GDDR6. Они показали, что вызванные ошибки в памяти могут нарушить работу популярных нейросетевых моделей, снизив точность их предсказаний с 80% до менее чем 0,5% всего за восемь попыток.

Атака использует эффект Rowhammer — при котором интенсивное считывание данных из одной строки памяти приводит к искажению битов в соседних строках. До недавнего времени считалось, что видеопамять GPU — особенно в мощных моделях вроде A6000 — не уязвима к подобным манипуляциям. Однако новая методика, получившая название GPUHammer, обходит встроенные защитные механизмы и позволяет добиться ошибок, нацеливаясь на весовые коэффициенты нейросетей, хранящиеся в видеопамяти.

Современные микросхемы памяти настолько плотные, что многократное чтение или запись одной строки может вызывать электрические помехи, которые меняют биты в соседних строках. Этим заменённым битом может быть что угодно — число, команда или часть веса нейронной сети

Чтобы провести атаку, исследователи использовали особенности многопользовательского режима работы видеокарт в облачных средах. Благодаря точному контролю над размещением данных в памяти, злоумышленник может разместить свои данные рядом с ячейками другой программы, например, библиотеки PyTorch. Это позволяет намеренно вызвать сбои в обученной модели, не взаимодействуя напрямую с её кодом. Для этого злоумышленнику достаточно использовать тот же графический процессор в облачной среде или на сервере.

Особенно уязвимыми оказались модели с параметрами в формате FP16 (16-битное число с плавающей точкой), где достаточно изменить всего один бит, чтобы радикально изменить значение веса и вызвать каскадную деградацию результатов. Один такой сбой может снизить точность распознавания изображений с 72% до 0,08% на наборе ImageNet.

Кроме того, исследование выявило, что современные алгоритмы выделения памяти, ориентированные на производительность, непреднамеренно способствуют таким атакам. Например, Rapids сразу перераспределяет освобождённые участки памяти, что позволяет атакующему с высокой точностью управлять тем, где окажутся данные жертвы.

Авторы отмечают, что системы с активной коррекцией ошибок (ECC) могут быть защищены от подобных атак, но она часто отключается из-за снижения производительности и увеличения объёма используемой памяти. По их данным, включение ECC на A6000 замедляет выполнение типичных задач машинного обучения на 3–10%.

Этот сценарий  больше актуален для общих сред графических процессоров, таких как облачные игровые серверы, кластеры для обучения ИИ или конфигурации VDI, где несколько пользователей запускают рабочие нагрузки на одном оборудовании. Однако, риск актуален для широкого спектра графических процессоров Ampere, Ada, Hopper и Turing, особенно используемых в рабочих станциях и серверах. Nvidia опубликовала полный список уязвимых моделей и рекомендует использовать ECC для большинства из них.

В будущем команда намерена протестировать другие видеокарты, включая модели с памятью HBM и следующего поколения GDDR7, а также предложить программные и аппаратные методы защиты от Rowhammer на GPU.

Читайте также:

2025-07-13T20:03:00Z

Илон Маск запустил «необузданный» ИИ Grok в Tesla

2025-07-11T06:45:00Z

Grok 4 обходит OpenAI и Google: новая модель ИИ от Маска выходит в лидеры

2025-07-13T14:04:00Z

Искусственный интеллект обманул ожидания: разработчики работают медленнее с ИИ-инструментами

2025-06-27T12:09:00Z

$100 миллионов на спасение ИИ от коммерциализации: новый институт обещает независимые исследования

2025-06-26T04:42:28Z

Взлет акций Nvidia привел к рекорду Nasdaq 100