← 最新论文
💻 computer science

FeatureBleed: Inferring Private Enriched Attributes From Sparsity-Optimized AI Accelerators

本文提出了名为 FeatureBleed 的首个硬件级后端检索数据窃取攻击,该攻击利用 AI 加速器中为优化性能而设计的零值跳过机制,仅通过端到端时序即可推断出隐藏的后端私有特征,揭示了性能优化对数据保密性的严重威胁,并提出了低开销的填充防御方案。

原作者: Darsh Asher, Farshad Dizani, Joshua Kalyanapu, Rosario Cammarota, Aydin Aysu, Samira Mirbagher Ajorpaz

发布于 2026-02-23
📖 1 分钟阅读☕ 轻松阅读

原作者: Darsh Asher, Farshad Dizani, Joshua Kalyanapu, Rosario Cammarota, Aydin Aysu, Samira Mirbagher Ajorpaz

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇论文讲述了一个关于AI 隐私泄露的新发现,起名叫 FEATUREBLEED(特征渗漏)。

为了让你轻松理解,我们可以把整个过程想象成一家**“超级智能餐厅”**。

1. 背景:这家餐厅怎么运作?

想象你走进一家餐厅(比如 Uber 叫车或医院问诊系统),你只告诉服务员你的ID想去的地方(比如“我要去机场”)。

但是,为了给你最好的服务(比如推荐最合适的司机,或者给出最准确的医疗建议),餐厅的后厨(后端系统)会偷偷去查你的秘密档案

  • 你过去常去哪些地方?
  • 你的信用评分是多少?
  • 你是否有某种特定的病史?

这些秘密信息永远不会直接告诉你,也不会显示在菜单上。它们只在后厨的电脑里,用来辅助厨师(AI 模型)做决定。

2. 问题出在哪里?(核心漏洞)

现在的后厨为了,使用了一种叫**“零跳过”(Zero-Skipping)**的超级加速技术。

  • 通俗解释:这就好比厨师在切菜。如果切到的是土豆(普通数据),他得一刀一刀切,很花时间。但如果切到的是空气(数据中的"0"或空值),为了省时间,他会直接跳过,不切也不花力气。
  • 后果:不同的秘密档案会导致后厨遇到不同比例的“土豆”和“空气”。
    • 如果你是个健康人(数据里"0"很多),厨师能跳过很多步骤,出餐极快
    • 如果你有某种特定疾病(数据里"0"很少,全是实打实的肉),厨师没法跳过,必须全切,出餐变慢

3. 黑客是怎么偷窥的?(FEATUREBLEED 攻击)

以前,黑客想偷看秘密,得想办法混进后厨,或者偷听厨师说话(这需要物理接触或复杂的网络攻击)。

但这篇论文发现,黑客根本不需要进后厨,只需要站在餐厅门口看手表就行:

  1. 观察:黑客假装成普通顾客,输入自己的 ID,然后精确测量从点餐到收到回复花了多少时间。
  2. 建立档案:黑客发现,如果回复时间是 3.8 秒,那这个 ID 背后的人大概率是“肾脏有问题”;如果是 4.2 秒,那可能是“心脏有问题”。
  3. 推理:即使餐厅把菜单上的“诊断结果”涂黑了(不显示具体病名),但出餐速度的差异已经暴露了秘密。

比喻:就像你听一个人走路的声音。如果他是轻装上阵(数据稀疏),脚步声很轻很快;如果他是背着沉重行囊(数据密集),脚步声就重且慢。黑客不需要看到行囊里是什么,光听脚步声就能猜出里面装的是“书”还是“石头”。

4. 这个漏洞有多严重?

  • 无处不在:论文测试了三种不同的“厨房设备”(Intel 的 CPU、Intel 的专用加速芯片 AMX、NVIDIA 的显卡),发现全都有这个问题
  • 非常精准:在医疗数据测试中,黑客猜对病人具体得了哪种病的准确率高达 98% 以上。
  • 防不胜防:以前用来保护隐私的“模糊处理”(比如不告诉用户具体的置信度)在这里完全没用,因为时间差是硬件物理特性决定的,改不了。

5. 怎么解决?(修补方案)

既然“零跳过”是为了快,那能不能关掉它?

  • 关掉它:就像强迫厨师不管切到什么都必须一刀一刀切。
    • 代价:餐厅效率会暴跌 100%(变慢一倍),而且更费电(多耗 25% 的电)。这对商业公司来说太贵了。
  • 论文提出的新方案(Padding/填充)
    • 比喻:不管厨师实际上切菜用了 3 秒还是 5 秒,餐厅规定:所有订单必须统一在 5 秒后出餐
    • 如果厨师 3 秒切完了,他就假装在发呆,等到 5 秒再端出来。
    • 效果:这样黑客就听不出脚步声的快慢了,因为所有人的出餐时间都一样。
    • 代价:餐厅平均只慢 7%,而且不需要多费电(发呆不耗能)。

总结

这篇论文告诉我们:为了追求速度而做的硬件优化(跳过空数据),无意中在 AI 系统中留下了一个“时间裂缝”。

黑客不需要高科技入侵,只需要掐表计时,就能通过 AI 回答问题的快慢,推断出你藏在后台的隐私秘密(如病史、信用分等)。

一句话总结

你的秘密虽然被锁在后厨,但后厨干活快慢的声音,已经把你出卖了。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →