该论文提出了一种名为 SparSEEty 的新型令牌提取攻击,针对利用激活稀疏性优化推理性能的大语言模型(LLM)服务系统。现代 LLM 在推理时仅激活部分神经元,这一特性被许多服务系统用于跳过非激活神经元的权重访问和计算,从而提升效率。然而,这种优化导致权重访问模式依赖于输入令牌,进而可能通过侧信道泄露敏感信息。SparSEEty 利用这一漏洞,构建了一个端到端的令牌提取攻击框架。其核心方法分为三步:首先,通过神经元权重访问侧信道构造神经元激活预言机(neuron-activation oracle);其次,在推理过程中高效地监控神经元激活状态,以降低被检测的风险;最后,将部分二进制的激活轨迹逆向映射为原始输入令牌。作者在 Intel TDX 机密虚拟机(CVM)保护的 LLM 服务系统中实例化了该攻击,并解决了三个关键挑战:利用 CVM 暴露的侧信道组合构建激活预言机、减少推理时监控开销以增强隐蔽性、以及准确地将不完整的激活轨迹反转为令牌。实验表明,SparSEEty 能在多种模型和数据集上以高 BLEU 分数(>0.95)重建提示词和响应令牌,同时仅引入 3.7% 至 7.2% 的监控开销。该研究揭示了稀疏性优化与机密计算结合时的新安全风险,强调 LLM 服务系统即使运行在可信执行环境中,仍可能面临侧信道泄露。
💡 推荐理由: 该攻击首次证明,即使 LLM 服务部署在 Intel TDX 等机密虚拟机内,利用稀疏性优化仍可通过神经元激活侧信道完整重建输入输出令牌,打破了机密计算提供安全边界的假设。对使用稀疏性加速的 LLM 服务商和依赖 TEE 保护数据的企业具有重要警示意义。
🎯 建议动作: 研究跟进:深入了解攻击细节,评估自身 LLM 服务是否采用稀疏性优化及 TEE 防护,并开展内部威胁建模与漏洞验证