Im September 2026 entdeckten mehrere unabhängige Entwickler und Forschungsteams nahezu zeitgleich eine undokumentierte Hardwarefunktion im allgegenwärtigen ESP32-Mikrocontroller. Durch das Aufspielen spezieller Firmware können Entwickler die fest verdrahteten WLAN- und Bluetooth-Modems umgehen und direkte IQ-Basisband-Abtastwerte im Frequenzbereich von 2,2 bis 2,7 GHz (sowie bis zu 6 GHz bei neueren Varianten) abgreifen. Ein spottbilliger Baustein, der eigentlich für die Steuerung einfacher Smart-Home-Geräte gedacht war, verwandelt sich damit in ein leistungsfähiges Software Defined Radio (SDR).
80 MS/s knacken die Blackbox: Wenn physikalische Isolation zu Code wird
Lange Zeit galt das HF-Frontend von Mikrocontrollern als strikte Blackbox für Embedded-Entwickler. Ingenieure mussten sich mit High-Level-APIs für den Paketversand begnügen; die Verarbeitung elektromagnetischer Signale blieb tief in proprietären Hardwareschaltkreisen versiegelt.
Die nun zutage geförderten Fähigkeiten des ESP32 reißen diese Grenze ein. Messdaten belegen, dass der Niedrigpreis-Chip Abtastraten von bis zu 80 MS/s unterstützt. Um Phasenrauschen und Bandbreitenengpässe beim kontinuierlichen Streaming der rohen IQ-Daten an einen PC zu beherrschen, schaltete der unabhängige Entwickler h0m3us3r ein FPGA vor und synchronisierte den Takt des ESP32 über die I2S-Master-Schnittstelle, um den Datenstrom abzufangen.
Abbildung: Vom ESP32 mit 80 MHz Bandbreite ausgegebene Spektrum-Anzeige in SDR++, die belegt, dass der IoT-Chip tatsächlich verwertbare IQ-Basisbanddaten liefert. Quelle: RTL-SDR.com
Die Barrieren des Hardwaredesigns wurden überwunden. Vom Hersteller fest vorgegebene Funkprotokolle stellen kein unüberwindbares Hindernis mehr dar: Sobald die rohen HF-Daten im Speicher zugänglich sind, lässt sich jedes proprietäre Protokoll per Software per Reverse Engineering rekonstruieren. Der neuere ESP32-S31 kann über seine Gigabit-Ethernet-Schnittstelle kontinuierlich mit bis zu 16 MS/s streamen und schließt damit die Leistungslücke zwischen simplen Controllern und dedizierten Funkempfängern.
Wie ein 5-Dollar-Chip Zulassungen aushebelt: Funk-Compliance verliert ihr Fundament
Zertifizierungsverfahren für elektronische Geräte beruhen auf der Grundannahme, dass Hardwarefunktionen fest umrissen und vorab aufzählbar sind. Wird eine smarte Glühbirne im Prüflabor getestet, prüfen Ingenieure lediglich die vorgegebenen Grenzwerte im Nennerband. Niemand überprüft, ob der verbaute Chip heimlich ein breitbandiges IQ-Spektrum erfassen kann.
Das vom ESPARGOS-Team aufgebaute Hardwaresystem führt die praktischen Konsequenzen vor Augen: Auf Basis mehrerer ESP32 gelang ihnen die phasenstarre Erfassung von IQ-Abtastwerten. Das System hebelt das reguläre WLAN-Protokoll vollständig aus und ermöglicht hochpräzise Peilungen (Direction of Arrival, DoA) beliebiger Funksignale im 2,4-GHz-Band. Wenn ein einfacher Randsensor binnen Sekunden zum Funkpeilempfänger umfunktioniert werden kann, verkommt das klassische Typenzulassungsverfahren zur Farce.
Abbildung: Das aus zahlreichen ESP32 aufgebaute Phased-Array des ESPARGOS-Teams, das die verborgenen HF-Fähigkeiten aufdeckte und nun phasenstarre Funkpeilung ermöglicht. Quelle: espargos.net
Die weltweite Installationsbasis von IoT-Chips geht in die Hunderte Millionen. Wenn jeder unauffällige Chip in Wohnzimmern und Produktionshallen das Potenzial zur Breitband-Basisbanderfassung in sich trägt, lassen sich verteilte Spektrum-Überwachungsnetze, die früher Millioneninvestitionen erforderten, praktisch zum Nulltarif aktivieren.
Freiwilliger Verzicht auf Sendefunktionen: Eine Brandmauer aus reiner Ethik
Nachdem die Empfangsfähigkeiten der Chips vollständig aufgedeckt waren, zog das ESPARGOS-Team bewusst die Notbremse. In ihrer Dokumentation räumen die Forscher unumwunden ein, dass phasenstarres Senden auf der bestehenden Hardwarearchitektur machbar ist. Auf eine Implementierung von Sendefunktionen verzichteten sie jedoch ganz bewusst, um Missbrauch zur gezielten Funkstörung abzuwenden.
Die Funkraumsicherheit in die Hände der moralischen Selbstverpflichtung von Hackern zu legen, gleicht dem Eingeständnis, dass die architektonischen Schutzwälle gefallen sind. Das Zurückhalten des Sendecodes verschafft lediglich Zeit: Da Register und Steuerpfade offengelegt wurden, ist die Ergänzung der Sendekette nur eine Frage der Zeit. Das Projekt C5VRX, dem mit einem ESP32-C5 der Empfang und die Demodulation analoger 5,8-GHz-FPV-Videosignale gelang, demonstriert eindrucksvoll, wie schnell das Reverse Engineering der Community voranschreitet.
Redundantes Chipdesign und die Erosion von Gerätegrenzen
Halbleiterhersteller integrieren routinemäßig ungenutzte Testregister und undokumentierte Debug-Engines, um Wafer-Tests in der Fertigung zu beschleunigen und Stückkosten zu senken. In Zeiten knapper Rechenleistung war das unbedenklich, da die Prozessoren schlicht nicht die Leistung besaßen, um mit unvollständigen Rohdatenströmen sinnvolle Funktionen auszuführen.
Dieses Sicherheitsgefüge gerät ins Wanken, wenn ein 5-Dollar-Baustein über ausreichende Rechen- und Speicherressourcen verfügt, um zweistellige Megahertz-Bandbreiten an HF-Signalen zu verarbeiten. Regulierung, Zertifizierung und Geräteklassifikationen basieren auf der Fiktion, dass Hardware ihre Funktion fest vorgibt – eine Fiktion, die durch einen Billigchip widerlegt wurde. Die Definition dessen, was ein Gerät eigentlich ist, hat sich aufgelöst: Seine wahre Funktion bestimmt allein die im RAM geladene Firmware, während das werkseitige Plastikgehäuse kaum noch Aussagekraft besitzt.
Referenzlinks:
- Hacker News Diskussion (item?id=49922674)
- RTL-SDR.com
- ESPARGOS-Projektseite