← 最新论文
💻 computer science

Voltage and Electromagnetic Fault Injectioin in TinyML: Attacks and Countermeasures

本文证明了受限物联网设备上的 TinyML 模型容易受到隐蔽的电压和电磁故障注入攻击,这类攻击会降低准确率或强制产生可预测的输出,并提出了随机自归约(Randomized Self-Reduction)和多数投票法作为增强其鲁棒性的有效对策。

原作者: Srilalith Nampally, Anthony Etim, Aubtin Rasouli, Dustin Mazza, Tinghung Chiu, Ferhat Erata, Leyla Nazhandali, Jakub Szefer, Wenjie Xiong

发布于 2026-08-31
📖 1 分钟阅读☕ 轻松阅读

原作者: Srilalith Nampally, Anthony Etim, Aubtin Rasouli, Dustin Mazza, Tinghung Chiu, Ferhat Erata, Leyla Nazhandali, Jakub Szefer, Wenjie Xiong

原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一个这样的世界:微小的计算机,体积不大于一枚硬币,被嵌入到从智能门铃到医疗传感器的一切事物中。这些被称为微控制器的设备,是物联网背后的无声引擎。它们的设计初衷是小型化、廉价且高效,通常运行着复杂的软件,使其能够识别语音指令、检测跌倒的人员,或是在嘈partous的嘈杂环境中识别特定的声音。这种能力源于一个被称为“微型机器学习”(Tiny Machine Learning)的领域,在该领域中,复杂的数学模型被缩小以适配这些受限的设备。由于这些计算机经常被放置在公共场所或偏远地区,它们在物理上是任何人都可以接触到的。这种可及性创造了一个独特的漏洞:攻击者不需要远程黑入软件代码,相反,他们只需触摸设备,利用一次电涌或一个集中的磁脉冲来扰乱计算机的大脑,导致其产生错误。

一个研究小组致力于了解这些微小且智能的设备究竟有多容易被欺骗。他们专注于两种干扰计算机思考的具体方式:电压故障注入(voltage glitching)和电磁故障注入(electromagnetic fault injection)。电压故障注入就像是给设备的电源提供一个突然的、微小的冲击,导致它在瞬间踉跄一下。电磁故障注入与之类似,但它使用磁脉冲在不接触电源线的情况下震动内部电路。研究人员想要知道,这些物理性的冲击是否能迫使机器学习模型误判它所看到或听到的内容,以及攻击者是否可以控制这种错误,使其以特定的方式发生。他们在两种不同类型的微控制器上,针对四种不同类型的模型进行了测试,模拟了设备无人看管的现实场景。

实验结果显示,这些微型计算机出人意料地脆弱。当研究人员施加经过精心定时设计的电压故障时,他们发现可以诱发一些不会导致设备崩溃、但会导致其输出错误答案的错误。在许多情况下,设备并不仅仅是在随机猜测;它被引导向了一个特定的、可预测的错误。例如,一个旨在识别手写数字的模型可能会被强迫始终说出“零”或“七”,无论实际写的是什么。这是因为在计算机计算结果的精确时刻,电学扰动翻转了内存中的一个数据位。由于这些模型非常小且运行速度极快,计算过程中的单个位翻转会波及整个后续过程,导致最终决策完全错误。研究人员发现,通过将故障调整到纳秒级的精度,他们可以自主选择设备会犯哪种错误。

电磁攻击被证明对物理设置更加敏感。研究人员使用探头向计算机芯片的不同位置发送磁脉冲。他们发现,仅仅移动几毫米探头,结果就会发生彻底改变。在某些位置,脉冲会导致设备重置并重启;而在另一些位置,它会导致设备冻结在一个状态中,使其不断重复给出同一个错误答案。这种“持续性损坏”特别危险,因为设备无法自行恢复,必须进行手动重启。研究表明,虽然电压故障更容易复制,但如果攻击者知道精确的瞄准位置,电磁脉冲可以造成更严重、更持久的破坏。

研究人员还观察了这些攻击如何影响不同类型的模型。他们发现,一种紧凑型的图像识别模型最为脆弱,其准确率在受到攻击时大幅下降。一个旨在检测唤醒词(如“嘿,Siri”)的模型也容易受到攻击,经常被诱导将随机噪声误认为唤醒词。然而,研究人员不仅发现了问题,还提出了解决方案。他们开发了一种称为“随机自还原”(Randomized Self-Reduction)的方法,这本质上是要求计算机以略微不同的方式多次解决同一个问题,然后比较答案。如果其中一次计算被故障破坏,其他正确的计算将会通过投票胜出,从而让设备恢复出正确答案。虽然这种保护措施需要设备承担更多工作,但研究人员表明,这种方法可以在不显著降低设备速度的情况下实现,为增强这些微型计算机抵御物理篡改的能力提供了一种切实可行的方法。

这项工作凸显了现代技术中一个关键的安全缺口。随着我们将更强大的人工智能放入更小、更便宜的设备中,我们也必须考虑到这些设备可能会受到物理操控。研究表明,拥有物理接触权限的攻击者可以可靠地迫使机器学习模型失效,并且在某些情况下,可以迫使模型以有利于攻击者的方式失效。研究结果表明,仅仅让软件变得更聪明是不够的;硬件本身也需要新的保护层,以确保这些智能设备在现实世界中是可以被信任的。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →