RepetitionCurse: Measuring and Understanding Router Imbalance in Mixture-of-Experts LLMs under DoS Stress
本文介绍了 RepetitionCurse,这是一种低成本的黑盒攻击,它利用混合专家大语言模型中缺乏负载均衡约束的缺陷,通过简单的重复令牌模式迫使路由高度集中,从而造成计算瓶颈,显著降低推理延迟和服务可用性。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一座庞大且高科技的图书馆,其中成千上万本书(即“专家”)被存放在不同的书架(即"GPU")上。当图书管理员(即“路由器”)收到请求时,他们不会只取一本书,而是挑选几本最合适的书来回答问题。为了加快速度,图书馆将工作拆分:某些书架处理前几本书,其他书架处理下一批,它们同时工作。这就是现代人工智能模型称为**混合专家模型(Mixture-of-Experts, MoE)**的工作原理。它们旨在通过均匀分配工作来实现超高效能。
然而,一篇名为**“重复诅咒(RepetitionCurse)”**的新论文揭示了这座图书馆运作方式中一个隐蔽的缺陷。
问题所在:“复制 - 粘贴”技巧
研究人员发现,如果你使用一种非常奇怪且重复的模式向图书管理员提问(例如反复输入"AI AI AI AI..."),图书管理员就会陷入混乱。
通常情况下,图书管理员会根据你话语的含义来决定挑选哪些书。但当你使用重复模式时,图书管理员不再寻找含义,而是开始像坏掉的唱片一样运作。他们不再将工作分散到所有书架上,而是突然决定只有某一个特定的书架拥有适合这种重复模式的正确书籍。
结果:交通堵塞
接下来会发生以下情况:
- 瓶颈:所有工作都被倾倒到那个单一的书架上。该书架上的图书管理员们疯狂地奔跑,试图找到所有书籍。
- 闲置的工人:与此同时,其他所有书架上的图书管理员则无所事事地站着,等待那个繁忙的书架完成任务。
- 延迟:由于整个系统必须等待那个缓慢的书架赶上进度,才能进入下一步,整座图书馆因此陷入停滞。
在人工智能领域,这种延迟被称为首词生成时间(Time-to-First-Token, TTFT)。它是指人工智能说出第一个词所需的时间。在正常情况下,这非常快。但在“重复诅咒”攻击下,人工智能开始说话的时间可能会延长 2 到 3 倍。
为何这很重要
该论文将这种现象称为拒绝服务(DoS)攻击。这就像有人走进一家快餐店,一次性点了 1,000 个完全相同且复杂的汉堡。厨房因试图制作这些特定汉堡而陷入拥堵,结果,那个只想喝杯简单咖啡的人不得不等待一个小时。
- 攻击很简单:你不需要是黑客天才。你只需要输入重复的词语。该论文称这是一种“黑盒”攻击,意味着你无需了解人工智能大脑内部的运作机制;你只需要知道重复词语会破坏平衡即可。
- 它无处不在:研究人员在 139 种不同的人工智能模型上测试了这一点(包括 Mixtral 和 Qwen 等热门模型)。他们发现,几乎所有模型都存在漏洞。
- 规模越大,问题越严重:具有讽刺意味的是,人工智能系统越强大(使用更多计算机并行工作),就越容易被破坏。研究人员发现,使用更多计算机来拆分工作,实际上在遭遇此类攻击时会使交通堵塞更加严重。
结论
该论文总结道,虽然将工作分配给多台计算机可以加快人工智能的速度,但这同时也创造了一个弱点。如果有人使用简单的重复技巧,他们就能迫使系统忽略其自身的效率规则,导致其速度急剧下降,并可能破坏其对用户的承诺(例如“我们将在 2 秒内回复”)。
作者建议,在人工智能公司找到更好的自动平衡工作分配的方法之前,他们可能需要谨慎控制同时使用的计算机数量,否则他们的系统可能会因一个简单的"AI AI AI"循环而被挟持。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。