花266美元请AI越狱:亚马逊强行关停用户平板

花266美元请AI越狱:亚马逊强行关停用户平板

智能硬件AI安全开源社区

数据源:HN + web research

挂在墙上的设备,究竟归谁所有

2026年8月16日下午4点34分,安全工程师埃里克·帕迪(Eric Pardee)在终端里敲下最后一击,成功拿到了自己那台亚马逊 Fire HD 10 平板的最高控制权。为了这一刻,他向四个 AI 大模型累计支付了 266 美元 API 费用,经历了 500 多次系统崩溃与重启。这场跨越数月的攻防战,起源于亚马逊对一台二手设备的远程强行干预。

2022年11月,埃里克在 eBay 上花费 114.26 美元购买了一台 2021 款亚马逊 Fire HD 10 平板,计划作为智能家居监控面板 24 小时挂墙运行。然而到了第二年冬天,这台平板开始频繁自动关机,有时一天高达两次。设备日志明确记载着系统触发了 LifeCycleReason: Software_Shutdown,意味着亚马逊的前台软件正在主动剥夺设备的运行状态。

廉价硬件背后是厂商通过软件服务变现的商业逻辑,设备售价低廉的前提是用户接受广告与软件绑架。埃里克最初尝试借助 Claude Code 禁用系统后台服务,成功封禁了 5 个拥有重启权限的亚马逊应用。然而系统更新后,程序弹出了 SecurityException: Cannot disable a protected package 警告。亚马逊将核心控制包设为受保护状态,彻底关上了通过常规手段关闭遥测与关机逻辑的大门。

补丁延迟两年,未修补漏洞成了越狱钥匙

面对被焊死的底层引导固件(bootrom),社区早早给出了「无法获取 root 权限」的结论。埃里克决定打破传统越狱路径,在 2026 年 8 月 13 日调出 opencode 命令行,邀请国产大模型 Kimi K3 介入系统分析。Kimi K3 从亚马逊官方镜像中提取出对应的内核二进制文件,开始逐个比对 Mali GPU 的已知安全漏洞。

深入分析后,Kimi K3 锁定了一个编号为 CVE-2022-38181 的内存释放后重用漏洞(use-after-free)。该漏洞早在 2022 年 10 月就被 Arm 官方修复,并于 2023 年进入安全机构的已知利用漏洞清单。然而亚马逊直到 2024 年 6 月的 Fire OS 7.3.2.9 版本才推送补丁,而埃里克的平板固件停留在 7.3.2.6 版本,从未收到这项安全更新。

Kimi K3 确认漏洞对话截图 图:Kimi K3 宣布找到 CVE-2022-38181 可利用漏洞的对话截图。来源:ericpardee.github.io

在接下来的 30 小时里,Kimi K3 消耗了 621 条消息和 164.25 美元 API 费用,尝试构建完整的漏洞利用链。由于目标内存分配位于内核最活跃的缓存区,大部分尝试直接导致了系统崩溃重启。自动化脚本在每次开机后重试 6 次,累计碰撞超过 500 次,展现了 AI 在底层攻防中惊人的穷举效率。

美国 AI 的护栏高墙,与大模型的错判对打

就在漏洞利用即将突破的关键时刻,OpenRouter 接口支付触发风险拦截,埃里克不得不拉入第二个模型 GLM-5.2 进行对打审计。GLM-5.2 在消耗 21.90 美元后给出了诊断报告,认为连续 500 次崩溃是因为芯片遇到了硬件级缓存一致性限制。模型甚至建议埃里克放弃代码尝试,断言软件层面无法跨越硬件限制。

面对这一结论,埃里克向美国主流模型寻求第二意见,却撞上了严苛的 AI 安全护栏。Claude Opus 4.8 拒绝总结先前关于该设备的排错日志,理由是触发了安全防护中的网络攻击标记。OpenAI Codex 同样拒绝回答关于 CPU 缓存一致性的纯内核工程问题,安全系统将底层技术探讨直接归类为潜在违规。

Claude 安全护栏拦截截图 图:Claude 安全护栏两次拦截截图,罪名是「总结自己设备的日志」。来源:ericpardee.github.io

美国前沿模型设立了高耸的安全护栏,导致合法用户在夺回设备控制权时面临工具封锁。这种护栏设计原本为了防止恶性网络攻击,但当防护规则缺乏场景理解能力时,用户甚至无法要求模型分析自己拥有的硬件日志。AI 安全边界的模糊划定,让普通用户在面对厂商控制时陷入孤立无援的境地。

偏移量差了 0x5C000:8小时推翻硬件缺陷假说

8 月 14 日,具备增强代码能力的新模型 GLM-5.3 发布,埃里克通过 Z.ai 订阅服务接管了前面的接续文档 HANDOFF.md。GLM-5.3 入场后迅速推翻了之前的硬件缺陷假说,定位到了被忽视的编译偏移误差。官方 OTA 镜像与设备实际内核之间存在 0x5C000 的固定地址偏移,导致之前的写原语指令一直在写入错误内存。

修正了 MediaTek GPU 页表格式与内存偏移后,硬件缓存一致性立刻恢复正常运行。8 月 16 日下午 4 点 34 分,GLM-5.3 在接管任务仅 8 小时 5 分钟后成功获取系统最高控制权。为了验证可靠性,模型在埃里克提出质询后主动执行冷重启,在 4 分钟内重新完成了全套越狱流程。

GLM-5.3 root 验证成功的实时截图 图:GLM-5.3 root 验证成功的实时截图。来源:ericpardee.github.io

获取控制权后,GLM-5.3 协助埃里克卸载了近百个预装应用与遥测组件,彻底清理了带有强制重启权限的系统包。在处理高风险固件分区时,模型明确拒绝修改可能导致设备变砖的底层代码。这种具备推理能力的边界把控,在协助用户拿回控制权的同时保护了物理硬件的安全。

信任危机下沉:从软件协议到固件掌控权

埃里克在技术总结中写道,停止厂商对设备的远程操纵是这项工程的核心诉求。作为拥有 20 年经验的技术老兵,他自嘲在 2026 年扮演了依靠 AI 的提示词操作员。他的核心价值在于把握整体方向,在模型陷入思维定势时及时更换策略,并引导不同大模型进行交叉审计。

花费 266 美元去改造一台 114 美元的设备,在经济账面上显得并不划算。这笔账背后的关键议题,是数字时代用户对物理资产的真正掌控力。当厂商可以通过远程推送随时杀死用户手中的设备,谁来协助用户捍卫资产权利就成为了新的行业课题。

在笔者看来,这场发生在 2026 年夏天的越狱实践表明,数字信任危机已经从软件服务协议下沉到了硬件固件层。安全护栏不应成为厂商封锁设备所有权的壁垒,而应在保护网络安全与尊重用户所有权之间找到平衡。在软硬件权力重新分配的今天,用户拿回属于自己的设备控制权,才刚刚迈出第一步。

参考链接:

  • Hacker News 讨论 (item?id=49409073)
  • Eric Pardee 个人博客文章
  • CISA 已利用漏洞目录 (CVE-2022-38181)