700美元猫砂盆被逆向:云服务只是ESP32的锁客枷锁

700美元猫砂盆被逆向:云服务只是ESP32的锁客枷锁

智能家居逆向工程ESPHomeHome Assistant

数据源:Hackaday + Codeberg

硬件双芯片隔离:云端只是串口外壳

开发者 Joseph DiGiovanni 是 Litter Robot 4 的用户。这款售价约 700 美元的自动猫砂盆能自己清理猫砂、称重、除臭,但他想做的是基于猫砂盆运行状态的本地自动化——前提是不把设备数据交给厂商的云服务。于是他决定逆向这台机器,自己写固件。

Litter Robot 4 在硬件架构上采用了典型的双芯片方案。PIC 微控制器负责底层硬件控制,所有安全关键逻辑都在它上面;ESP32 芯片只负责 WiFi 连接,作为 WiFi 到 UART 的桥接器,把云端指令转发给 PIC,再把 PIC 的状态数据传回云端。这种架构把所有安全临界逻辑放在本地 PIC 上,ESP32 只是协议转换器,为用户剥离厂商云服务保留了物理通道。 项目说明里写得很清楚:替换 ESP32 固件不会以任何方式损害设备的安全机制。

Hackaday 报道配图 图:Hackaday 对 Litter Robot 4 逆向工程的报道配图。来源:Hackaday

抓包与协议还原:LLM 辅助逆向工程

逆向的关键在于弄清 ESP32 和 PIC 之间到底怎么通信。Joseph 的做法是数据嗅探加抓包,把设备正常运行时的通信数据捕获下来,再用 LLM 辅助处理这些数据,还原协议结构,最终在自己的固件里完整模拟 ESP32 的行为。

改造视频封面 图:开发者 Joseph DiGiovanni 发布的改造视频《I Hacked My Cat’s Litter Box》封面。来源:YouTube / Joseph DiGiovanni

协议还原之后,他在 ESPHome 框架下写了一套自定义固件,把设备干净地接入了 Home Assistant。ESPHome 是智能家居圈常用的开源固件体系,基于 Espressif 硬件,社区生态成熟,写配置比从零写 C 工程省事得多。项目代码发布在 Codeberg 的 Joseph-DiGiovanni/esphome-litter-robot 仓库,谁都可以拿去改。

700 美元设备的逻辑倒置:智能化成为锁客手段

这台设备最有意思的地方在于成本结构倒置。700 美元买的是机械结构、传感器和 PIC 主控,云服务反而是最便宜的部分——但厂商把「智能」包装成云端能力,让用户以为离开了 App 和服务器,猫砂盆就只剩半条命。

实际架构说明了一切:机械功能、安全逻辑全在本地,云端只负责远程查看和推送。厂商把本地就能完成的事绕道云端做一遍,用户换掉 ESP32 固件后功能一个不少,还能获得本地直连的响应速度和隐私。 这正是智能家居行业普遍矛盾的缩影:用户购买了硬件所有权,软件层的自治权却绑在厂商服务器上,服务器一关,设备就变砖。

离线自治的社区演进:同类改造的必然爆发

Litter Robot 4 在逆向改造历史上并不孤立。2023 年,安全团队 elttam 就完成了 Litter Robot 3 的 ESP32 固件提取与协议解析;同年,基于涂鸦(Tuya)平台的 Tonepie 猫砂盆也被极客刷入 ESPHome 固件,把托盘从 Tuya 云服务里解耦出来。

从 Litter Robot 3 到 4 代,再到各类 Tuya 方案的破解,社区已经积累出一套成熟的 ESP32 逆向范式。Hackaday 在报道里说得很直白:这不是我们第一次关注猫砂盆管理,也不会是最后一次。当越来越多的消费级硬件采用通用 ESP32 或涂鸦模组时,ESPHome 生态给了用户极低门槛的接管手段,硬件厂商想用串口转 WiFi 模块锁住用户,只会招来开源社区的技术解构。

硬件能力边界决定设备主权

Litter Robot 4 的案例给智能家居行业提供了一个清晰的样本。一台 700 美元的猫砂盆,核心功能全在本地 PIC 芯片上,ESP32 只是云连接器。用户换掉 ESP32 固件就能完全摆脱厂商云服务,同时不损失任何安全功能。

智能家居设备的「智能化」往往只是云服务的锁客手段,硬件本身的能力边界远大于厂商允许你使用的范围。当用户把视角从云端控制拉回物理硬件本身,设备的主权应当归还给付费购买它的人。

参考链接:

  • Hackaday 报道
  • Codeberg 开源项目