物理试剂溶穿机械心脏
2026年9月13日,加拿大硬件爱好者 DiscoStarslayer 公开了提取初代 PS2 安全芯片 CXP102064 固件的全过程。这颗随 1999 年首批机器出厂的控制中枢,在防守了 26 年之后,最终败给了高浓度化学试剂与高倍显微镜。索尼当年设下的硬件加密重重防线,被物理层面的强行拆解抹平了门槛。
在游戏主机历史上,PS2 的全球总销量停留在 1.55 亿台这个庞大的数字上。设备基数和时间跨度注定了,只要它的核心硬件一天处于黑盒状态,后续的硬件级模拟与底层维修就始终是在绕路走。
这颗名为 MechaCon 的专属芯片并不是普通的运算单元。它直接控制着主机光驱的机械动作与闪存读写,同时也是特定存储卡加密与核心可执行文件解密的唯一硬件通道。锁死这一层密钥,等同于锁死了主机对物理介质和外部存储的最高验证权。
这批原始设备出厂时,索尼工程师将安全逻辑硬接线封装在了环氧树脂深处。依靠传统软件测试手段去遍历它的内部状态空间,计算量在当时远超算力上限。
图:被化学试剂腐蚀后露出裸片的 PS2 安全芯片。来源:Tom’s Hardware
化学药水与显微镜剥开硅片
化学开盖是一项穿着实验服与腐蚀性液体打交道的物理重工业。研究人员花费了整整四年时间,用加热的强酸溶液溶解掉芯片外层的塑料封装。直到内部微小的硅片纹路完整暴露在空气中。
光学提取紧接着补上了下一环。团队在显微镜下把裸露的硅片电路逐层拍下高清照片,再通过比对与算法拼接,将图像上的物理门电路反推回特定的数字逻辑。人类凭借工程耐力,把硬件结构强行翻译成了可读的代码。
硬件加密从来不存在绝对的物理隔绝空间。只要这块硅片还在真实世界里存在,防守方依赖的物理壁垒最终都会降级成攻击方的时间成本。
在这场拉锯战里,团队在最后阶段收获了意料之外的关键进展。安全研究员 Libby 从这批布满噪点、依然脏兮兮的光学提取数据里,顺藤摸瓜找出了一个能够被利用的纯软件漏洞,直接将获取完整固件的路径大幅缩短。
参与者划出三条技术边界
很多时候,一次硬件逆向突破会在社区传播中被过度拔高。但在技术社区报道的评论区里,参与此次提取的开发者 uyjulian 亲自给这项成果划下了明确的技术边界。
他强调,仅仅拿到这份读取出的芯片固件,还不足以立刻变出一个即插即用的硬件级光驱模拟器。现有的芯片数据提取方法仍需要对特定存储器执行大量写入操作,距离完美无损的重放还差着最后几步物理对接工作。
| 技术攻击路径 | 过去 20 年的社区替代方案 | 此次获取底层代码后的实质工程收益 |
|---|---|---|
| 运行备份游戏光盘 | 依赖记忆卡缺陷、硬盘漏洞或外部补丁 | 验证绕过不需要再依靠盲猜,直击机制弱点 |
| 制作光驱模拟器 | 仍需特定型号主板支持与专门硬件劫持 | 可制作直接替换核心验证芯片的重构板 |
| 跨区引导与权限 | 借助特定工具构建软件提权漏洞链 | 给逆向项目提供源头级别的底层代码依据 |
把技术突破限制在具体的工程收益内,比单方面宣发全盘攻陷要克制得多。游戏光盘的内容原本就未加密,除了使用在线验证的部分,这批固件数据并不会在内容解密上提供额外捷径。
图:PS2 主机的主板架构与 MechaCon 芯片布局。来源:Neoteo
软件提权与硬件倒推截然不同
在这次物理拆解之前,游戏社区对早期主机的自制系统研究主要停留在软件漏洞挖掘上。无论是广为人知的引导启动方式,还是各类通过光盘触发的缓冲区溢出,本质上都只能在厂商设计好的系统权限框架内打补丁。
专有验证芯片处于整台主机的最底层信任链基座。只要它还在黑盒模式下运转,所有尝试编写高精度主机模拟器的开发者,就永远只能对着一堆无法解释的输入输出信号去逆向模拟其行为特征。
硬件倒推的特殊之处在于它的物理根基属性。软件层面暴露的提权漏洞随时可以被后续的主机批次封堵,但一颗在 1999 年就封装进环氧树脂里的硅片,其内部晶体管的排列已经凝固在了出厂那一刻的工艺标准里。
一旦光学显微镜记录下所有只读存储器的硬连线状态,整套加密机制底牌就摊开了。花费数十个月处理模糊的光学图像成本虽高,但换来的是一套不再依赖特定漏洞的全局通解。
构筑数字时代底层基础设施
对于想绕过防线运行自制软件的人来说,这个需求早在十几年前就被五花八门的软硬件补丁满足了。晚期特定型号的主机验证组件,甚至允许用户通过注入补丁直接读取未经数字签名的光盘介质。
获取到芯片的内层逻辑,真正的发力点在于老旧硬件的底层模拟与电子遗产保存。当某台运行了 20 年的主板电容干涸、特定的加密芯片物理烧毁后,维修者将不再需要去二手市场寻找同型号的拆机完好部件。
得益于对硬件底层验证机制和可执行文件解密规则的全面解析,未来的开源社区可以用一块成本低廉的通用可编程逻辑阵列,完美重现这颗古老安全芯片的所有验证时序与信号反馈。
这类芯片的安全机制防线,从来只是一场计算与时间投入的博弈。真正的价值落点,在于把老旧硬件的维修与数字模拟生态,从依赖某个人抽屉里那颗随时可能物理失效的绝版实体,转变成一份可以无限复制、能在各种现代介质上重编译运行的代码资产。当未来的模拟器试图重现当年的运行环境时,开发者们只需要拉取这份开源的底层蓝图。
参考链接:
- Tom’s Hardware 报道
- Lobsters 讨论
- PSDev Wiki
- MechaPwn / TonyHax 项目
- DiscoStarslayer 的公开说明