AI 硬件安全
LLMscope 以雷射電壓成像讀取 FPGA 上的模型權重與推論狀態
WPI 團隊展示如何從 FPGA 的暫存器與區塊記憶體恢復量化權重、activation 及其他 LLM 資產。攻擊需要晶片實體存取與可重播狀態,而且實驗並未完整抽取一個商用大模型。

Worcester Polytechnic Institute 團隊提出 LLMscope,將雷射電壓成像(LVI)用於邊緣 LLM 加速器的實體旁通道攻擊。研究人員利用 electro-optical frequency mapping(EOFM),從晶片背面向電路施加調變雷射,再依局部電壓造成的反射變化,定位並解碼 flip-flop 與 block RAM 中的位元。這些結構在推論期間會承載 embedding、量化 MLP 權重、activation、注意力中間值及 KV cache,因此加密儲存或安全載入並不保證運算中的資料不外洩。
實驗在 Xilinx Kintex-7 FPGA 上進行。團隊以可重播輸入建立穩定的週期性對比,成功從密集暫存器及8位元、16位元 BRAM 配置直接恢復資料。當部分位元無法成像時,LLMscope 會把已讀取的輸入、輸出及權重寫成線性約束:在測試的小型2×2矩陣中,即使權重與輸出各隱藏8位元,508組遮罩案例仍有421組、即82.87%,能唯一還原原矩陣;已知矩陣時,856種缺失輸入配置則全部由下游狀態補回。
真正重要的發現是資料路徑可重用。FPGA 會讓不同地址、tile及模型層反覆經過同一組實體 buffer,攻擊者不必為每個參數重新定位電路。不過,擴展成本仍相當高:論文估算,一個4,096元素 FP16 activation 在其觀察寬度下至少需832張影像;若每張耗時五分鐘,便接近69小時。完整遍歷一個4,096×4,096的4-bit投影,在512-bit資料路徑上更至少需要131,072個重播狀態。
因此這不是遠端竊取模型,也不是已證明能完整複製大型商用加速器。攻擊需要昂貴光學設備、晶片背面存取、穩定時序及可控制或重播的執行;主要驗證亦只涵蓋一款 FPGA 與小型矩陣資料路徑。工程上值得追蹤的是封裝遮蔽、光學感測器、隨機化資料配置與運算時序,能否在不抵銷邊緣推論效率的前提下阻斷這類量測。