← 最新论文
💻 computer science

SLAC: Access-Driven CPU-to-GPU Side-channel Attacks via System-Level Cache on Apple Silicon

本文介绍了 SLAC,这是一种针对 Apple Silicon 的新型细粒度、访问驱动型侧信道攻击,它通过利用共享的系统级缓存足迹,使无特权 CPU 进程能够监测 GPU 工作负载,从而实现针对图神经网络和大型语言模型的高精度隐私泄露。

原作者: Tianhong Xu, Saion K. Roy, Ruyi Ding, Aidong Adam Ding, Yunsi Fei

发布于 2026-08-11
📖 1 分钟阅读☕ 轻松阅读

原作者: Tianhong Xu, Saion K. Roy, Ruyi Ding, Aidong Adam Ding, Yunsi Fei

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你和一位朋友正在繁忙城市中心共享一个高速图书馆。你们都有自己的私人书桌,用来存放自己喜爱的书籍,但当需要寻找自己没有的书时,你们都会跑到共享图书馆去取。这个图书馆就是“系统级缓存”(System-Level Cache, SLC),它是计算机的大脑(CPU)和图形处理强力引擎(GPU)共同享有的超快速存储空间。在现代计算的世界里,这两个部分就像住在同一个小公寓里的室友一样,共处在同一块芯片上,并且必须共享这个图书馆来提高工作效率。

现在,棘手的地方在于:尽管你看不见你的朋友在他们的私人书桌上阅读什么,但你可以观察这个图书馆。如果你的朋友拿走了一本书,那本书会在瞬间从图书馆的架子上消失。如果他们没有拿,书就会留在原处。通过精确测量检查某本书是否在架子上所需的时间,一个狡猾的观察者就能推断出你的朋友正在阅读什么,即使他们从未亲眼看到那本书。这被称为“侧信道攻击”(side-channel attack)。这就像是通过听隔壁厨房里锅碗瓢盆碰撞的声音,来猜出别人的秘密食谱。随着我们越来越依赖计算机来处理私人照片、医疗记录和人工智能对话,弄清楚这些“厨房噪音”是否会泄露秘密,对于保障我们的数字生活安全至关重要。


论文:SLAC —— “图书馆观察者”攻击

在这篇论文中,来自东北大学和路易斯安那州立大学的研究团队决定测试他们是否能对苹果新款 Silicon 芯片(如 M1)进行一种非常特定的“厨房噪音”式窥探。他们想知道:一个普通的计算机程序(运行在 CPU 上)能否仅仅通过观察共享的图书馆,来监视一个秘密的图形程序(运行在 GPU 上)?

此前,人们已知你可以进行相反方向的窥探(GPU 监视 CPU),或者你可以获得关于 GPU 活动的一个非常模糊、低分辨率的视图(比如知道图书馆很“忙”,但不知道具体触碰了哪些书)。但还没有人发现如何从 CPU 端获取 GPU 活动的高清、高分辨率视图。研究人员将他们的新方法称为 SLAC

他们是如何破解密码的

为了实现这一点,团队首先必须解决两个巨大的谜题。

  1. 秘密地图: 苹果 M1 芯片使用一种非常奇特的方式来组织其图书馆。它不是按顺序摆放书籍(书 1、书 2、书 3),而是使用一个复杂的、秘密的数学公式(哈希函数)来决定一本书该放在哪个书架上。这就像一位根据秘密代码来重新排列书籍的图书管理员。研究人员必须逆向工程出这个代码。他们通过测试数百万个地址,查明了芯片如何决定存放数据的位置。他们发现该芯片使用了一个 12 位索引,这意味着图书馆中有 4,096 个不同的“书架”(缓存组/cache sets)。
  2. “排他性”规则: 他们还发现了关于 CPU 和 GPU 如何使用该图书馆的一个奇怪规则。当 CPU 查看一本书时,它会在自己的桌子上保留一份副本,除非空间不足,否则不会将其放入共享库中。但当 GPU 查看一本书时,它会直接将其放入共享库中。这种“排他性”行为意味着研究人员必须更加聪明。他们不能简单地从 CPU 端填满图书馆;他们必须先填满 CPU 的私人书桌,然后迫使 CPU 将旧书踢出到共享库中,从而为攻击做好准备。

攻击手段:CPrime 与 GPrime

一旦掌握了地图并理解了规则,他们构建了两种窥探方式,称之为 CPrime+CProbeGPrime+CProbe

  • CPrime(CPU 间谍): 这种方法仅使用 CPU。攻击者用自己的“诱饵”书填满共享图书馆。然后,他们让受害者(GPU)运行其秘密程序。如果受害者触碰了攻击者放置在那里的某本书,攻击者的书就会被踢出去。当攻击者再次检查图书馆时,他们会看到延迟(“缺失”/miss),从而得知:“啊哈!GPU 触碰了那个特定的书架!”
    • 代价: 这种方法很慢,因为 CPU 需要承担大量繁重的工作来填满图书馆。设置陷阱大约需要 7 毫秒
  • GPrime(GPU 间谍): 这是超级加强版。如果攻击者也能在 GPU 上运行代码(这在许多场景下是允许的),他们可以利用 GPU 的巨大速度在瞬间填满图书馆。
    • 结果: 这种设置比仅靠 CPU 的版本快 6.4 倍,仅需 0.7 毫秒

他们的发现:窥探秘密

研究人员不仅停留在搭建陷阱,他们还利用它来窃取真实的秘密。他们测试了两种场景:

  1. 窃取社交网络图谱(GNNs): 他们攻击了一个图神经网络(GNN),这是一种用于分析社交网络或医疗数据的 AI 类型。这里的“秘密”是人与人或节点之间的连接(边)。通过观察 GPU 触碰了哪些图书馆书架,攻击者可以重建这张地图。

    • 得分: 他们在五个不同的数据集上成功恢复了 90% 的连接(边)。使用更快的基于 GPU 的方法,在某些地图上,他们的准确率甚至接近 99.9%
  2. 读取你的心智(LLMs): 他们攻击了大语言模型(如驱动聊天机器人的模型)。这些模型在巨大的字典(嵌入表/embedding table)中查找单词,以理解你输入的内容以及它们应该如何回应。

    • 输入窥探: 他们尝试猜测你输入的关键词(例如某种疾病名称或股票代码)。他们以高达 94.8% 的准确率恢复了输入关键词。
    • 输出窥探: 他们尝试猜测 AI 对你的回应内容。他们以高达 88.9% 的准确率恢复了 AI 的回复词汇。

结论

论文得出结论,苹果 Silicon 芯片上的共享图书馆是一个“漏风的伙伴”。尽管 CPU 和 GPU 理应是分离的,但它们共享此快速内存的方式创造了一个隐藏通道,允许一个普通的、无特权的程序以惊人的精度监视敏感的图形工作负载。

研究人员在真实硬件(苹果 M1 芯片)上测量了这些结果,并发现这些攻击是可靠的,而不仅仅是在理论上可行。他们指出,未来的计算机设计需要更加谨慎地处理内存共享问题,否则我们私密的 AI 对话和数据可能会仅仅通过监听共享图书馆里的“锅碗瓢盆碰撞声”而被窃听。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →