
Екип от Университета на Торонто публикува на 25 август атаката GPUThor — първият Rowhammer метод, който пробива през кода за корекция на грешки (ECC) на графичните ускорители на Nvidia. Резултатът е от една страна отказ на услугата, а от друга — повишаване на привилегиите до root върху машината. Уязвимите карти са Ampere моделите с GDDR6 памет: RTX A4000, A4500, A5000 и A6000, които се въртят в безброй облачни инстанции за AI задачи. Nvidia е уведомена на 29 април и обнови бюлетина си за Rowhammer на 21 август, но CVE номер още няма.
Какво е Rowhammer и защо GPU-тата бяха смятани за защитени
Rowhammer е физически ефект в DRAM: при многократно и бързо активиране на един ред от паметта съседните редове губят заряд и някой бит се обръща от 1 на 0 или обратно. Никакъв софтуерен бъг не е нужен — просто електричество.
Отговорът на индустрията досега беше двоен. Първо, Target Row Refresh (TRR) — контролерът следи кои редове се „чукат“ прекалено често и ги опреснява предсрочно. Второ, ECC — при засечена единична грешка в думата тя се поправа в движение.
Именно ECC беше аргументът, с който предишните атаки GPUHammer и GPUBreach бяха обявени за неутрализирани: включвате ECC и проблемът изчезва. GPUThor показва, че това не е вярно.
Снимка: gputhor.com, Университет на Торонто
Как работи атаката
Авторите — Chris S. Lin, Joyce Qu, Aditya Rajeev и Gururaj Saileshwar — са реверсирали две недокументирани поведения на GPU-то: как драйверът и хардуерът обединяват (coalesce) повтарящите се заявки към паметта и колко често реално се задейства TRR.
С тези две знания те заменят равномерното „чукане“ с неравномерен модел, който минава под радара на TRR и същевременно натоварва целевите редове много по-плътно. Ефектът е 6,6 пъти повече активации на редовете-агресори спрямо предишните техники.
Числата в статията за CCS 2026 са неприятно конкретни:
- 72 000 до 377 000 обърнати бита на гигабайт памет, в зависимост от модела;
- това е между 4 548 и 23 597 пъти повече от GPUHammer;
- предизвикани са 387 двубитови и 2 трибитови грешки — точно случаите, които обикновеното ECC не може да поправи.
Тук е и същината. ECC на GDDR6 коригира един бит в дума и засича два. Когато в една и съща дума паднат два или три бита, защитата или се предава с некоригируема грешка, или — при трибитовите — мълчаливо връща грешни данни.
От бит флип до root
Двата демонстрирани сценария се различават по амбиция.
Отказ на услугата. При RTX A6000 некоригируемите грешки водят до рестарт на GPU-то средно на всеки два часа. За споделен облачен хост това означава прекъснато обучение и загубени часове изчисления за всички наематели на картата.
Повишаване на привилегиите. По-сериозният вариант поврежда таблиците със страници на GPU-то. След това атакуващият адресира произволна физическа памет и стига до root. Реалната промяна е в скоростта: същият тип експлойт при по-старите методи е отнемал 21,9 часа, а с GPUThor — 1,1 минути. Разликата между „теоретично възможно“ и „оперативно приложимо“ е точно тази.
Изследователите отбелязват, че A100 от сървърния клас и част от Blackwell картите вероятно също са засегнати, макар демонстрацията да е върху четирите работни станции модела.
Какво препоръчва Nvidia и какво — авторите
Nvidia остава при познатите съвети: включен System-Level ECC, изолация през IOMMU/DMA, наблюдение на телеметрията за грешки и ограничаване на споделянето на карти между ненадеждни клиенти.
Авторите са по-скептични и настояват за защити, които днес просто не съществуват в GPU паметта:
- многобитова корекция от клас Chipkill вместо еднобитовия ECC;
- хардуерни механизми като Refresh Management (RFM) и Per-Row Activation Counting (PRAC), които вече влизат в DDR5 стандарта;
- редовна проверка на броячите за коригирани грешки — рязък скок е индикатор за атака.
Ако ползвате споделени GPU инстанции при доставчик на облак, включеният ECC вече не е достатъчен аргумент. Питайте изрично дали картата е dedicated и дали се следят броячите за некоригируеми грешки.
Кодът и артефактите ще станат публични на 15 ноември 2026 г., когато работата ще бъде представена на конференцията ACM CCS в Хага.
Заключение
GPUThor е поредното напомняне, че защитите на паметта в GPU-тата изостават с едно поколение от тези в процесорната RAM — а точно там днес седят най-скъпите изчисления. Индустрията вече мести контролера в самия стек с памет като NVHBM, но за милионите Ampere карти в експлоатация няма кръпка, само конфигурация. Както при активно експлоатираните дупки в самохоствани платформи, интервалът между публикувана статия и работещ експлойт се мери в седмици — а тук датата е известна предварително.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google