Гравитация законов физики возвращает ИИ на землю

Главный миф индустрии edge-AI — безопасность локальных вычислений. Мы привыкли верить, что если нейросеть работает на устройстве и не отправляет данные в облако, она защищена корпусом смартфона и шифрованием диска.

Однако этот цифровой панцирь бесполезен против законов физики. В момент выполнения матричных операций веса модели превращаются в электрический ток, текущий по транзисторам. Исследование LLMscope доказало: инфракрасный лазер способен считать биты данных прямо с работающего чипа, обходя любые программные протоколы защиты.

Эта физическая уязвимость стала детонатором глобального кризиса. Геополитическое противостояние США и Китая разорвало цепочки поставок, превратив полупроводники в инструмент шпионажа.

Ответ на этот кризис лежит не в коде, а в кристалле. Прорыв Intel в освоении техпроцесса 14A обещает сделать транзисторы холоднее и плотнее. Это возвращает инженерам преимущество: энергоэффективное железо меньше светится в ИК-диапазоне, позволяя физически скрыть веса моделей внутри многослойной структуры чипа. Дальнейшее развитие ИИ теперь зависит не от размера датасетов, а от способности разработчиков спрятать тепловой след вычислений от объектива лазера.

Иллюзия приватности против законов физики

Работа исследователей из Вустерского политехнического института под названием LLMscope наносит сокрушительный удар по фундаментальному обещанию индустрии edge-AI — гарантии того, что персональные данные остаются внутри устройства. Выяснилось, что законы оптики позволяют обойти любые программные протоколы шифрования с помощью обычного инфракрасного лазера.

Анатомия бесконтактной кражи

Суть метода электрооптического картирования (EOFM) заключается в использовании обратной стороны кремниевого кристалла как прозрачного окна. Инфракрасный лазер сканирует работающий FPGA ускоритель Kintex-7 на частоте 200 МГц. Проходящий через транзисторы ток вызывает ничтожные изменения в отражательной способности полупроводника. Специальная частотная фильтрация превращает эти оптические искажения в четкую карту цифровой активности. Фактически, исследователи научились “видеть” переключение битов глазами самого процессора, не вскрывая его логическую структуру и не нарушая ход вычислений.

Практическая реализация этой концепции продемонстрировала пугающую эффективность:

Прямой захват данных: Ученые успешно считали информацию напрямую из триггеров (Flip-Flops) и блоков памяти (BRAM) — ключевых узлов, где нейросети временно хранят свои веса и промежуточные результаты во время обработки запроса.

Математическое достраивание: Даже когда лазер видел лишь фрагменты информации, алгоритмы восстановления показали точность 99,46% (743 верных коэффициента из 747). Система перебирала возможные варианты пропусков и проверяла их на соответствие математической логике работы умножителя матриц.

Экономика атаки: Хотя полное сканирование крупного скрытого вектора занимает около 69 часов, для промышленного шпионажа это приемлемые сроки, превращающие физическую уязвимость в реальную угрозу бизнесу.

Крах архитектуры изолированного инференса Классический подход к кибербезопасности строился вокруг защиты сетевого периметра. Исследование LLMscope доказывает, что эта модель мертва. Как только параметры модели перемещаются из защищенного облачного хранилища или постоянной памяти смартфона в оперативные регистры для выполнения матричных операций, они становятся физически наблюдаемыми извне. Это ставит под удар основы современной экономики искусственного интеллекта: Обесценивание интеллектуальной собственности. Секретные формулы проприетарных гигантов вроде OpenAI или Anthropic больше не являются секретом. Если архитектуру можно считать бесконтактно с любого клиентского устройства, миллиарды долларов инвестиций в обучение теряют смысл перед лицом стоимости аренды лаборатории микроэлектроники.

Полный текст статьи...

Chaitex

Гравитация законов физики возвращает ИИ на землю | Сетка — социальная сеть от hh.ru