EdigE
← ЛЕНТА

RP2350 выдал координаты защитного регистра собственными фотонами

Атака на RP2350-A4 началась не с перебора координат лазером. На кристалле требовалось найти два конкретных бита регистра DEBUGEN — PROC1 и PROC1_SECURE, которые способны вернуть Secure debug даже после постоянного отключения через OTP. Среди миллионов транзисторов такая цель слишком мала для слепого сканирования.

Кристалл сам показал нужные триггеры

Ledger Donjon использовала photon-emission microscopy. Переключающийся CMOS испускает крайне слабые near-IR фотоны. Тестовая secure-прошивка циклически меняла маски DEBUGEN; для каждого состояния снимали и усредняли по 200 кадров, после чего вычитали два средних изображения. Статический фон и большая часть посторонней активности исчезли, а связанные с конкретными битами области остались. Поисковая зона сократилась до нескольких микрометров.

Это важнее эффектной картинки: пассивное измерение сразу дало координаты для активного воздействия. Backside кристалла облучали лазером 980 нм мощностью около 1.2 Вт, с импульсом 100 нс и объективом 50×. Две точки в нескольких микрометрах друг от друга позволяли отдельно воздействовать на PROC1 и PROC1_SECURE. С объективом 20× атака уже не срабатывала — увеличенное пятно, вероятно, одновременно затрагивало области с противоположным эффектом.

Secure boot остался на месте

Результат нельзя описывать как обход проверки подписи. Secure boot продолжает выполнять свою работу. Лазерное воздействие восстанавливало Secure SWD, после чего исследователи использовали ещё одну архитектурную особенность — rescue reset через всегда доступный RP-AP.

После такого сброса Boot ROM останавливается до пользовательской firmware. Постоянные OTP permissions уже восстановлены, но runtime-код ещё не успел закрыть нужную OTP page. В этом коротком состоянии восстановленный Secure Mem-AP позволил прочитать 128-битный challenge secret.

Защищённый флаг и незащищённый обход

Критические OTP-биты RP2350 защищены redundancy и majority voting. Однако DEBUGEN, способный переопределить их результат, сопоставимой избыточности не имеет. Слабым местом оказалась не одна примитивная проверка, а композиция трёх механизмов: постоянного запрета debug, override-регистра и семантики rescue reset.

Raspberry Pi подтвердила результат и не планирует новый silicon respin. Угроза остаётся дорогой и разрушительной: нужен decapsulation, лаборатория анализа полупроводников и оборудование примерно на 250 тысяч долларов. При уникальных ключах на устройство компрометация также не должна автоматически переноситься на остальные экземпляры.

Переносимый инженерный приём здесь — дифференциальное измерение. Ни один отдельный кадр не обязан выглядеть информативным: коррелированный сигнал появляется после многократного повторения двух состояний и вычитания общего фона. Чип сначала сам локализовал интересующий регистр, и только затем эта карта стала прицелом для fault injection.