Skip to main content
QUICK REVIEW

[論文レビュー] Remote Power Side-Channel Attacks on CNN Accelerators in FPGAs

Shayan Moini, Shanquan Tian|arXiv (Cornell University)|Nov 15, 2020
Physical Unclonable Functions (PUFs) and Hardware Security被引用数 5
ひとこと要約

本論文は、Xilinx FPGAsおよびAWS F1クラウドFPGAsにおけるCNNアクセラレータに対する、初めてのリモートで電力ベースの側帯攻撃を提示する。推論中の電圧変動を悪用して、バイナリ化されたCNNの入力を回復する。リモート時間-デジタルコンバータ(TDC)を用いることで、物理的アクセスやハードウェアの改造なしに、ローカルFPGAでは84%、AWSでは77%の正規化相互相関を達成した。

ABSTRACT

To lower cost and increase the utilization of Cloud FPGAs, researchers have recently been exploring the concept of multi-tenant FPGAs, where multiple independent users simultaneously share the same FPGA. Despite its benefits, multitenancy opens up the possibility of malicious users co-locating on the same FPGA as a victim user, and extracting sensitive information. This issue becomes especially serious when the user is running a machine learning algorithm that is processing sensitive or private information. To demonstrate the dangers, this paper presents the first remote, power-based side-channel attack on a deep neural network accelerator running in a variety of Xilinx FPGAs and also on Cloud FPGAs using Amazon Web Services (AWS) F1 instances. This work in particular shows how to remotely obtain voltage estimates as a deep neural network inference circuit executes, and how the information can be used to recover the inputs to the neural network. The attack is demonstrated with a binarized convolutional neural network used to recognize handwriting images from the MNIST handwritten digit database. With the use of precise time-to-digital converters for remote voltage estimation, the MNIST inputs can be successfully recovered with a maximum normalized cross-correlation of 84% between the input image and the recovered image on local FPGA boards and 77% on AWS F1 instances. The attack requires no physical access nor modifications to the FPGA hardware.

研究の動機と目的

  • 共同配置されたユーザーが側帯攻撃を実行する可能性があるクラウド環境におけるマルチテナントFPGAのセキュリティリスクを調査すること。
  • 物理的アクセスなしに、FPGAベースのディープラーニングアクセラレータで電力側帯漏洩をリモートで悪用できることを実証すること。
  • バイナリ化されたCNNの機密入力を、推論中のリモート電圧測定から回復できることを示すこと。
  • このような攻撃が、ローカルFPGAボードおよびAWS F1クラウドインスタンスの両方で実行可能で有効であるかを評価すること。

提案手法

  • 攻撃は、CNN推論中にFPGAの電圧変動を推定するために、リモート時間-デジタルコンバータ(TDC)を用いる。
  • 電力供給ラインからの電圧トレースを収集し、それらはアクセラレータ内の計算活動と相関する。
  • MNIST数字認識用のバイナリ化された畳み込みニューラルネットワーク(BNN)をXilinx FPGAsおよびAWS F1インスタンスにデプロイする。
  • 電力消費パターンと入力データとの相関を活用して、元の入力画像を再構築する。
  • 信号処理および機械学習技術を電圧トレースに適用し、高い忠実度で入力画像を推定する。
  • 本手法は、オンプレミスのFPGAボードおよびAWS F1クラウドインスタンスの両方で検証され、リモートでの実行可能性が示された。

実験結果

リサーチクエスチョン

  • RQ1FPGA上で動作するCNNアクセラレータの電力側帯漏洩を、リモートで悪用して入力を抽出できるか?
  • RQ2リモート電圧推定攻撃は、ローカル環境およびクラウド環境の両方におけるFPGAベースのCNNアクセラレータに対して、どの程度効果的か?
  • RQ3物理的アクセスやハードウェアの改造なしに、電力トレースから元の入力画像をどの程度再構築できるか?
  • RQ4ローカルFPGAボードとクラウドベースのAWS F1インスタンスとの間で、再構築品質にどのような差が生じるか?
  • RQ5実際のマルチテナントFPGAデプロイメントにおいて、このような攻撃の実用的制限および実現可能性は何か?

主な発見

  • 攻撃は、ローカルFPGAボード上で最大84%の正規化相互相関を達成し、MNIST入力画像を正常に回復した。
  • AWS F1クラウドインスタンス上では、元の画像と回復画像の間で77%の正規化相互相関を達成した。
  • 攻撃は完全にリモートで実行され、FPGAハードウェアへの物理的アクセスや改造を一切必要としない。
  • 本手法は、FPGAベースのCNNアクセラレータにおける電力側帯漏洩が、クラウド環境でも悪用可能であることを示している。
  • リモートTDCによる電圧推定により、計算活動の正確な推定が可能となり、入力の再構築が可能になった。
  • 結果は、機械学習ワークロード向けマルチテナントFPGAデプロイメントにおける深刻なセキュリティ脆弱性を浮き彫りにした。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。