Параметры локальной модели прочитали лазером прямо с работающего чипа — 27 августа 2026 г. в 12:33:45.694
Параметры локальной модели прочитали лазером прямо с работающего чипа Локальная модель не отправляет запросы в облако. Но во время инференса её веса и пользовательский контекст всё равно оказываются внутри процессора — и оттуда их можно попытаться вытащить буквально светом. Исследователи Вустерского политехнического института представили LLMscope: инфракрасный лазер сканирует кремний с обратной стороны работающего FPGA, а электрическая активность транзисторов меняет отражённый сигнал. Так единицы и нули становятся видны без подключения к внутренним проводникам и остановки вычислений. Несмотря на название работы, полноценную LLM учёные не запускали и её параметры не похищали. Эксперимент поставили на небольшом 8-битном матричном умножителе внутри FPGA Kintex‑7. Это простой вычислительный блок, выполняющий одну из базовых операций нейросетей: берёт набор чисел, умножает их на коэффициенты и передаёт результат дальше. Лазер сканировал кремний с обратной стороны. Напряжение внутри элементов чипа немного меняло отражённый свет, благодаря чему исследователи смогли определить, какие числа в этот момент находились в регистрах и встроенной памяти. Чип продолжал работать на частоте 200 МГц; для доступа к кремнию с него сняли только вентилятор и теплораспределительную крышку. При чём здесь LLM? В специализированных FPGA-ускорителях через такие же регистры и участки памяти последовательно проходят веса модели, её входные данные и результаты промежуточных вычислений. Одни и те же физические ячейки используются снова и снова — для разных слоёв и фрагментов модели. Авторы предполагают, что, многократно повторяя вычисление и считывая эти ячейки в нужные моменты, злоумышленник сможет постепенно собрать интересующие данные. Если лазер видел значение не полностью, пропуски можно было восстановить математически. Исследователи намеренно скрывали часть уже полученных данных, перебирали возможные варианты и проверяли, какой из них даёт наблюдаемый результат вычисления. В одном из сложных тестов правильные коэффициенты восстановились в 743 из 747 случаев — 99,46%. Расчёты показывают масштаб работы: чтение одного 4096-элементного скрытого состояния заняло бы около 69 часов, а прямой перебор одной 4-битной матрицы размером 4096 × 4096 потребовал бы не менее 131 тыс. воспроизведений её состояния. Так что пока это не удалённый взлом домашних LLM, но предупреждение для edge-систем, роботов и устройств с ценной закрытой моделью. «Данные не покидают чип» ещё не означает, что их нельзя прочитать с самого чипа. @anti_agi

