逆向工程师耗时 4 年,首次以光学手段提取索尼 PlayStation 2 安全芯片 CXP102064 的掩膜只读存储器内容,这颗守护 26 年的”魔法安全芯片”被彻底破解,PS2 最后一个未公开秘密就此揭晓。

MechaCon 是什么:PS2 的”门神”
据 IT之家与 PSDevWiki 资料,CXP102064 是 MechaCon(机械控制器)的主要版本,由索尼电脑娱乐于 1999 年生产,采用 16 位 SPC970 核心,工作频率约 33.87MHz。它用于早期 PS2″厚机”型号(SCPH-10000 至 SCPH-35000 系列),既控制激光器、对焦、循迹、主轴电机与光驱托盘,又承担平台安全:参与原版光盘认证(BCA 与 wobble groove 机制)、地区控制、官方记忆卡 MagicGate 加密,以及 KELF 受保护可执行文件管理。
什么是 MechaCon?
MechaCon 是每块 PS2 主板上独立的协处理器,负责光驱机械控制与安全校验。它的判定在硬件层强制执行,Emotion Engine 与 IOP 主处理器无法绕过,因此被视为 PS2 的”安全门神”。
这颗芯片被破解有何影响?
破解揭示了光盘认证密钥、MagicGate 密钥与 KELF 解密逻辑,对复古游戏保存、主机模拟器研究与硬件安全教学具有参考价值;同时提醒业界,掩膜只读存储器并非绝对安全。
为何 26 年无人能破:掩膜 ROM 的天然壁垒
CXP102064 的代码与密钥存于掩膜只读存储器(Mask ROM),该存储器在芯片制造时直接集成,无法像普通可编程芯片那样通过引脚读取。要拿到内容,必须先开盖,再对硅片表面做光学转储(optical dump),技术门槛与设备成本都极高。这也是它被称为”魔法安全芯片”、长期未被攻破的原因。
破解方法:开盖、光学转储与软件还原
据开发者 @DiscoStarslayer 在 X 平台披露,整个工程历时约 4 年,流程包括:开盖暴露硅片、对表面实施光学成像提取电路与 ROM 数据、最终形成软件方案完成内容提取。该方法与业界经典的”去封盖 + 光学成像”硬件逆向路线一致,是读取掩膜 ROM 的标准手段之一。
各早期 PS2 型号对应芯片
| 型号 | 说明 | 安全芯片 |
|---|---|---|
| — | — | — |
| SCPH-10000 | 日本首发早期 PS2 | CXP102064 |
| SCPH-15000 | 日本市场修订 | CXP102064 |
| SCPH-18000 | 日本后续修订 | CXP102064 |
| SCPH-30000 | 面向更广地区 | CXP102064 |
| SCPH-35000 | 接近 30000 系列 | CXP102064 |
(后续 G/H chassis 起改用基于 ARM7 的”Dragon”架构 CXR7 系列。)
与现代安全芯片对比:时代已经翻篇
| 维度 | PS2 CXP102064(1999) | 现代安全芯片 |
|---|---|---|
| — | — | — |
| 核心 | 16 位 SPC970 | 32/64 位安全内核 |
| 存储 | 掩膜 ROM(不可改写) | 带加密的安全闪存 |
| 防护 | 物理不可读 | 硬件加密 + 侧信道防护 |
| 密钥管理 | 出厂固化 | 可更新、可撤销 |
现代设备如苹果安全隔区(Secure Enclave)、可信平台模块(TPM)已引入硬件加密、防侧信道与密钥可更新机制,掩膜 ROM 的物理壁垒不再是主流方案。PS2 芯片的破解,恰恰成为一段硬件安全演进史的注脚。
行业意义:复古保存与安全研究的双重价值
从积极面看,该成果有助于罕见版本游戏的归档与模拟器精度提升,推动”游戏保存”这一文化遗产议题。从安全研究看,它再次证明:任何”不可读”的承诺都需经受时间与方法的检验。对今天的芯片设计者,启示在于——安全防护必须建立在可验证的密码学之上,而非单纯的物理不可达。
本文基于 IT之家、PSDevWiki 公开技术资料与逆向工程社区披露信息,结合硬件安全分析撰写。







