2026年9月、複数の独立系開発者や研究チームが、ESP32チップに公式ドキュメント未記載のハードウェア機能が存在することをほぼ同時に発見した。専用のカスタムファームウェアを書き込むだけで、わずか数ドルのマイコンが固定されたWi-FiやBluetoothのモデム処理をバイパスし、2.2〜2.7GHz帯(最新モデルでは5GHz帯まで)の生IQベースバンド信号を直接取得できるようになった。本来はスマート家電などを制御するための安価なチップが、広帯域な信号傍受能力を備えたソフトウェア無線(SDR)へと姿を変えたのである。
80MS/sのサンプリングが破るブラックボックス:物理的な制約がコードへと還る
長年にわたり、汎用マイコンの高周波(RF)フロントエンドは開発者にとって完全なブラックボックスだった。エンジニアに許されていたのは高水準APIを通じたパケット送受信のみであり、電磁波の信号処理は不可視のハードウェア回路内に固く封印されていた。
だが、今回発覚したESP32の隠し機能はその物理的制約を根底から打ち破った。テストデータによると、この安価なチップは最大80MS/sのサンプリングレートに対応している。生IQデータをPCへ連続転送する際の位相ノイズとスループットの問題に対処するため、独立系開発者のh0m3us3r氏はFPGAを導入し、I2Sマスターインターフェースを介してESP32の基準クロックを同期させることでベースバンド信号の確実なストリーミングを実現させた。
図:ESP32から80MHz帯域で出力されたスペクトラムをSDR++で表示した様子。IoT向けマイコンが実用的なIQデータを出力できることが証明された。提供:RTL-SDR.com
ハードウェア設計の壁はコードによって軽々と飛び越えられた。メーカーが固定した通信プロトコルはもはや物理的な障壁ではない。生のRFデータがメモリ上に展開される以上、いかなる独自プロトコルもリバースエンジニアリングしてソフトウェア上で再構築できる。最新のESP32-S31では、ギガビットイーサネット経由で最大16MS/sの連続ストリーミングが可能となっており、汎用マイコンと専用RF受信機との間にあった性能の溝を一気に埋め尽くそうとしている。
5ドルのシリコンが壊した規制体系:ハードウェアの定義をすり抜けるRF機能
電子機器に対する各国の規制や認証制度は、ハードウェアの機能が事前に網羅・分類できるという前提の上に成り立っている。スマート電球やスマートプラグを認証ラボに提出しても、試験されるのは公称周波数帯における規定の送受信スペックだけであり、全周波数の生IQ信号をスキャンする能力が潜んでいないかまで検証されることはない。
ESP32をベースにしたESPARGOSチームのハードウェアシステムは、すでに位相コヒーレントなIQキャプチャを実証している。デバイスは通常のWi-Fi受信の枠組みを完全にバイパスし、2.4GHz帯内の任意のRF信号に対して高精度な到来方向(DoA)推定を実行できる。エッジセンサーがわずか数秒で電波測位インターセプターに切り替わる現在、製品カタログの仕様書に基づいた事前審査システムは事実上の形骸化を迎えている。
図:多数のESP32で構成されたESPARGOSチームのフェーズドアレイ機器。チップ内部の隠されたRF機能を暴き出し、現在では位相コヒーレントな電波測位まで実現している。提供:espargos.net
IoT機器は世界中で数億台規模で稼働している。家庭や工場に設置された無数のコネクテッドチップが広帯域ベースバンドの傍受能力を秘めているとすれば、かつて巨額の費用を投じて構築されていた分散型スペクトラム監視網を、攻撃者は追加ハードウェアコストほぼゼロでいつでも立ち上げられることになる。
送信機能の自主規制と技術者の倫理:守るべき防壁の脆弱さ
受信機能の全貌を明らかにした後、ESPARGOSチームは技術公開にブレーキをかけた。チームは公開資料の中で、既存のハードウェアアーキテクチャ上で位相コヒーレントな電波送信が十分に実現可能であることを認めつつも、悪意あるスペクトラム妨害やジャミングへの悪用を防ぐため、送信機能の実装コードは公開しない方針を表明した。
公共の電波セキュリティの安全弁をハッカーコミュニティの倫理観に委ねる現実は、ハードウェアレベルの防御壁がすでに突破されたことを意味している。送信コードを伏せることは時間稼ぎに過ぎない。関連するレジスタ構造や呼び出しパスがすでに解明された以上、送信側を補完するのは時間の問題である。ESP32-C5を用いて5.8GHzのアナログFPV映像信号の受信・復調に成功した「C5VRX」プロジェクトの存在も、コミュニティによるリバースエンジニアリングの進展が当初の想定を遥かに超えていることを物語っている。
冗長設計が招いた権限逸脱:崩壊するデバイスの境界線
半導体メーカーがチップ上に未公開レジスタやデバッグ用インターフェースを残すのは、ウェハーテストの効率化と製造コスト削減を目的とした業界の一般的な慣例である。組み込みチップの計算資源が乏しかった時代には、想定外の高度な機能を実行できる余力など物理的になかったため、そうした冗長設計が問題視されることはなかった。
しかし、単価わずか5ドルのチップが数十メガヘルツ幅のベースバンド信号を処理できるほどの余剰性能を手に入れた瞬間、安全保障の天秤は不可逆的に崩壊した。規制、認証、そして機器の分類体系はすべて「機能は物理的に固定されている」という仮定の上に築かれていたが、その前提は5ドルのシリコンによって覆されたのである。「この機器は何であるか」を規定する境界線は消失した。機器の真の機能はSRAM上で実行されるファームウェアが決めるのであり、工場出荷時の外観や定格スペックは何の保証にもならない。
参考リンク:
- HN ディスカッション (item?id=49922674)
- RTL-SDR.com
- ESPARGOS プロジェクト公式