TIDEZINE.

ชิปความปลอดภัยรุ่นแรกของ PS2 อย่าง SPC970 ถูกเจาะทะลุแล้ว โค้ดที่ถูกปิดผนึกมา 25 ปีถูกเปิดเผยเป็นครั้งแรก

นักพัฒนา DiscoStarslayer และผู้ร่วมมืออย่าง Libby พบช่องโหว่การเขียนข้อมูลใน EEPROM ใช้เวลาสี่ปีในการอ่านไฟล์เฟิร์มแวร์ของชิปความปลอดภัย MechaCon บน PS2 รุ่นแรกออกมาได้สำเร็จ โดยไฟล์อิมเมจทั้ง 22 ชุดถูกอัปโหลดขึ้น GitHub แล้ว

ชิปความปลอดภัยรุ่นแรกของ PS2 อย่าง SPC970 ถูกเจาะทะลุแล้ว โค้ดที่ถูกปิดผนึกมา 25 ปีถูกเปิดเผยเป็นครั้งแรก

การที่ EEPROM ซึ่งเขียนซ้ำได้เพียง 1,000 ครั้งสามารถทนจนถึงวินาทีสุดท้ายได้ คือกุญแจสำคัญที่ทำให้การเจาะครั้งนี้สำเร็จ นักพัฒนา DiscoStarslayer เปิดเผยผ่านโพสต์บน Bluesky ว่า ช่องโหว่ที่เขาและผู้ร่วมมืออย่าง Libby ค้นพบนั้น ในที่สุดก็ทำให้สามารถอ่านไฟล์เฟิร์มแวร์ของชิป SPC970 MechaCon ซึ่งทำหน้าที่ตรวจสอบแผ่นดิสก์และกลไกความปลอดภัยส่วนใหญ่ของเครื่อง PlayStation 2 รุ่น "อ้วน" รุ่นแรกออกมาได้อย่างสมบูรณ์ นี่คือครั้งแรกที่มีคนได้เห็นโค้ดภายในชิปตัวนี้ นับตั้งแต่มันถือกำเนิดขึ้นมาในปี 2000

ก่อนหน้านี้ มีกลุ่มคนใช้เวลาราวสี่ปีลองวิธีที่ช้ากว่า ด้วยการแกะแพ็กเกจชิปออกมาแล้วอ่านข้อมูลโดยตรง แต่ก็ได้แค่ dump ที่หยาบและไม่สมบูรณ์ ช่องโหว่ที่ Libby ค้นพบเลือกเดินอีกเส้นทางหนึ่ง นั่นคือเริ่มต้นกระบวนการเขียนค่าคอนฟิก EEPROM แล้วบอกชิปว่าจำนวนบล็อกข้อมูลที่จะเขียนต่อไปนี้คือศูนย์ ทำให้ตัวนับภายในชิปเกิด underflow จากนั้นส่งข้อมูลที่มีขนาดเกินความจุของบัฟเฟอร์เข้าไป ทำให้ส่วนที่ล้นออกมาไปเขียนทับพื้นที่ RAM ที่เก็บงานเขียน EEPROM อยู่ ส่งผลให้ที่อยู่ต้นทางของงานนั้นถูกเปลี่ยนให้ชี้ไปที่ ROM ของชิปเอง ผลลัพธ์คือ MechaCon เข้าใจผิดและคัดลอกเฟิร์มแวร์ขนาด 256 ไบต์ของตัวเองลงไปใน EEPROM ซึ่งหลังจากนั้น PS2 ก็สามารถใช้คำสั่งมาตรฐานอ่านข้อมูลกลับออกมาได้ ทำซ้ำกระบวนการนี้ประมาณ 1,000 ครั้ง จึงจะได้ไฟล์อิมเมจเฟิร์มแวร์ขนาด 256KB ที่สมบูรณ์ แล้วบันทึกลงในแฟลชไดรฟ์

ปัญหาคือ EEPROM ไม่มี wear leveling และมีอายุการเขียนใช้งานต่ำกว่าแฟลชมาก การ dump แต่ละครั้งจึงเป็นการกินอายุการใช้งานของมันไปเรื่อยๆ ด้วยเหตุนี้ เครื่องมือ dump จึงต้องสำรองข้อมูล EEPROM ไว้ก่อน แล้วค่อยคืนค่ากลับทีละตัวอักษรในภายหลัง พร้อมตรวจสอบด้วยกระบวนการ checksum ตอนที่ชิปบูตเครื่อง ถึงอย่างนั้น เอกสารของ dumper เวอร์ชันดั้งเดิมของ Libby ก็ยังระบุความเสี่ยงไว้ชัดเจนว่า กระบวนการนี้อาจทำให้ PS2 "ทำงานผิดปกติ หรือต้องซ่อมแซมในระดับฮาร์ดแวร์" ซึ่งผู้ใช้ต้องรับความเสี่ยงเอง

ชิปความปลอดภัยรุ่นแรกของ PS2 อย่าง SPC970 ถูกเจาะทะลุแล้ว โค้ดที่ถูกปิดผนึกมา 25 ปีถูกเปิดเผยเป็นครั้งแรก

ไฟล์อิมเมจ 22 ชุดเติมเต็มชิ้นส่วนที่ MechaPwn ยังขาดหายไป

ผลงานทั้งหมดถูกอัปโหลดขึ้น GitHub แล้ว รวมถึงไฟล์อิมเมจเฟิร์มแวร์ 22 ชุด ครอบคลุมตั้งแต่รุ่น SCPH-15000 ที่วางจำหน่ายเฉพาะในญี่ปุ่นเมื่อปี 2000 ไปจนถึง PS2 รุ่น "อ้วน" ซีรีส์ 39000 ในปี 2002 นอกจากนี้ยังครอบคลุมเมนบอร์ดตู้เกมอาร์เคด Namco System 246 และ 256 ที่ใช้ชิปตัวเดียวกันด้วย ส่วนชิป MechaCon เวอร์ชัน "Dragon" ที่เริ่มใช้หลังปี 2003 นั้น ถูกอ่านออกมาได้ตั้งแต่ปี 2021 แล้ว และหนึ่งเดือนต่อมาก็นำไปสู่การค้นพบช่องโหว่ MechaPwn ที่ทำให้ PS2 ปลดล็อกโซนและอ่านแผ่นแบ็กอัปได้ แต่ไฟล์ README ของ MechaPwn ในตอนนั้นก็ระบุไว้ชัดว่า เครื่องรุ่นแรกๆ ที่ไม่ได้ใช้ชิป Dragon นั้นไม่รองรับ และไม่มีแผนจะรองรับด้วย ซึ่งส่งผลกระทบต่อรุ่นเครื่องราว 20 รุ่นในช่วงปี 2000 ถึง 2003 แม้เครื่องรุ่นแรกๆ เหล่านี้จะยังสามารถรันแผ่นแบ็กอัปได้ผ่านช่องโหว่ของการ์ดความจำและฮาร์ดดิสก์ แต่ในระดับชิปกลับไม่สามารถปลดล็อกได้เลย เพราะไม่มีใครมองเห็นโค้ดข้างในของมัน จนกระทั่งตอนนี้

เนื่องจากแผ่นเกม PS2 เองไม่มีการเข้ารหัส การดัมพ์เฟิร์มแวร์ครั้งนี้จึงไม่ได้ทำให้อะไร "ถูกปลดล็อก" เพื่อใช้แคร็กเกม สิ่งที่มันเปิดเผยออกมาจริงๆ คือโค้ดของกลไกเข้ารหัสการ์ดความจำ "MagicGate" ของ Sony รวมถึงตรรกะเบื้องหลังรูปแบบไฟล์ปฏิบัติการ KELF ที่ PS2 ใช้ในการบูตจากแผ่นและการ์ดความจำ ผู้สนับสนุนอย่าง uyjulian ระบุว่าข้อมูลเหล่านี้ในอนาคตมีโอกาสถูกนำไปป้อนเข้าสู่ "การจำลองระดับระบบแบบ low-level เต็มรูปแบบ" ปัจจุบันอีมูเลเตอร์อย่าง PCSX2 ยังไม่ได้รันโค้ดของ MechaCon จริงๆ แต่ใช้วิธีเขียนชุดคำสั่งของมันขึ้นใหม่ด้วย C++ แล้วอ่านไฟล์ NVRAM ขนาด 1KB กับเลขเวอร์ชันสี่ไบต์มาเป็นข้อมูลตัวแทน DiscoStarslayer เองก็ดูแลฟอร์กของ PCSX2 ชื่อ Reliquary ที่มุ่งเน้นกระบวนการยืนยันตัวตนของ PS2 โดยเฉพาะ และไฟล์ README ของมันก็ยอมรับว่า เมื่อการตรวจสอบความปลอดภัยต้องเทียบค่าอัตลักษณ์ของเครื่อง ข้อมูลตัวแทนที่สร้างขึ้นมาก็ไม่สามารถทดแทนค่าฮาร์ดแวร์จริงได้

เป้าหมายต่อไป ตามที่ uyjulian บอก คือการหาช่องโหว่แบบ MechaPwn ที่สามารถปลดล็อก SPC970 ได้ แต่ความคืบหน้าคงไม่เร็วเท่ากับตอนชิป Dragon สมัยนั้นนักวิจัยใช้เวลาแค่เดือนเดียวก็เจาะทะลุ Dragon ได้ เพราะ Sony ออกแบบให้มันรองรับการอัปเดต firmware ซึ่งเท่ากับเปิดช่องโหว่ที่หาเจอได้ไว้ตั้งแต่ต้น แต่ SPC970 ไม่ได้เป็นแบบนั้นเลย โค้ดของมันถูกเผาลงใน mask ROM ตั้งแต่ปี 2000 และไม่เคยเปลี่ยนแปลงอีกเลยนับจากนั้น จึงไม่มีกลไกอัปเดตแบบเดียวกันให้ใช้เจาะช่องโหว่ได้

บทความที่เกี่ยวข้อง

iPhone 18 Pro Max เจอปัญหาสัญญาณ SOS แอปเปิลยืนยันผู้ใช้ AT&T ต้องอัปเดตหรือเปลี่ยนเครื่อง
Tech

iPhone 18 Pro Max เจอปัญหาสัญญาณ SOS แอปเปิลยืนยันผู้ใช้ AT&T ต้องอัปเดตหรือเปลี่ยนเครื่อง

แอปเปิลยืนยันว่า iPhone 18 Pro Max บางเครื่องที่ใช้เครือข่าย AT&T เกิดปัญหาสัญญาณหาย ขึ้นข้อความ SOS โดยได้ปล่อยแพตช์ iOS 27.0.1 ออกมาแก้ไขแล้ว แต่เครื่องที่โดนปัญหาไปแล้วต้องเปลี่ยนฮาร์ดแวร์

พาราเมาท์ควบรวมวอร์เนอร์ บราเธอร์ส ใช้ชื่อ Skydance, Ellison ประกาศด้วยตัวเอง
Tech

พาราเมาท์ควบรวมวอร์เนอร์ บราเธอร์ส ใช้ชื่อ Skydance, Ellison ประกาศด้วยตัวเอง

ดีลควบรวมพาราเมาท์กับวอร์เนอร์ บราเธอร์ส มูลค่า 1.1 แสนล้านดอลลาร์สหรัฐฯ ใช้ชื่ออย่างเป็นทางการว่า Skydance แล้ว โดย CEO David Ellison ประกาศด้วยตัวเองผ่านโพสต์แรกบนบัญชี X ที่เพิ่งเปิดใหม่ คาดว่าดีลจะปิดดีลได้ภายในเดือนนี้

นิวยอร์กประกาศกฎ "ยกเลิกด้วยคลิกเดียว" เป็นเมืองแรกในสหรัฐฯ ฝ่าฝืนปรับขั้นต่ำ 525 ดอลลาร์
Tech

นิวยอร์กประกาศกฎ "ยกเลิกด้วยคลิกเดียว" เป็นเมืองแรกในสหรัฐฯ ฝ่าฝืนปรับขั้นต่ำ 525 ดอลลาร์

นิวยอร์กเริ่มบังคับใช้กฎหมายระดับเมืองฉบับแรกในสหรัฐฯ "ยกเลิกด้วยคลิกเดียว" ตั้งแต่ 1 ตุลาคม กำหนดให้ธุรกิจต้องทำให้การยกเลิกสมัครสมาชิกง่ายพอๆ กับการสมัคร ผู้ฝ่าฝืนอาจถูกปรับทางแพ่งและต้องคืนเงินให้ผู้บริโภค

A24 ข้ามเส้นต้องห้ามของชุมชน SCP, Neon รับไม้ต่อสัญญาเปิดลิขสิทธิ์ทำหนังสยองขวัญรวมเรื่อง
Tech

A24 ข้ามเส้นต้องห้ามของชุมชน SCP, Neon รับไม้ต่อสัญญาเปิดลิขสิทธิ์ทำหนังสยองขวัญรวมเรื่อง

A24 ประกาศดัดแปลง SCP Foundation โดยไม่ได้รับความยินยอมจากชุมชน จนเกิดกระแสวิจารณ์ ต่อมา Neon ค่ายที่ปล่อย "Parasite" และ "Anora" ประกาศรับช่วงต่อธีมเดียวกัน สัญญาทำตามสัญญาอนุญาต CC BY-SA ผลิตหนังสยองขวัญรวมเรื่องที่จะเข้าฉายปี 2027

Amazon เปิดตัว Fire TV Stick 4K รุ่นใหม่ เน้นเปิดเครื่องเร็ว ตัวเครื่องบางลง รีโมทใหม่จำตำแหน่งได้ด้วยการสัมผัส
Tech

Amazon เปิดตัว Fire TV Stick 4K รุ่นใหม่ เน้นเปิดเครื่องเร็ว ตัวเครื่องบางลง รีโมทใหม่จำตำแหน่งได้ด้วยการสัมผัส

Amazon เปิดตัว Fire TV Stick 4K รุ่นใหม่ โดยอ้างว่าความเร็วในการเปิดเครื่องและเปิดแอปเร็วกว่าคู่แข่งในระดับราคาเดียวกันถึง 20-40% ราคาขาย 60 ดอลลาร์สหรัฐ และจะลดลงเหลือ 30 ดอลลาร์ในช่วง Prime Big Deal Days

Xbox เปิดตัว Mythic Achievements เติมเต็มความรู้สึกไล่ล่าถ้วยรางวัลแพลตินัมที่ตามหามานานกว่าสิบปี
Tech

Xbox เปิดตัว Mythic Achievements เติมเต็มความรู้สึกไล่ล่าถ้วยรางวัลแพลตินัมที่ตามหามานานกว่าสิบปี

Xbox ประกาศระบบใหม่ Mythic Achievements ผู้เล่นที่ปลดล็อกความสำเร็จดั้งเดิมของเกมครบทั้งหมดจะได้รับรางวัลนี้ ระบบสามารถย้อนกลับไปถึงเกมยุค Xbox 360 ได้ ปัจจุบันเปิดให้เฉพาะ Xbox Insider ทดสอบเท่านั้น