PS2安全芯片26年首破:逆向工程揭开最后秘密

逆向工程师耗时 4 年,首次以光学手段提取索尼 PlayStation 2 安全芯片 CXP102064 的掩膜只读存储器内容,这颗守护 26 年的”魔法安全芯片”被彻底破解,PS2 最后一个未公开秘密就此揭晓。

MechaCon 是什么:PS2 的”门神”

据 IT之家与 PSDevWiki 资料,CXP102064 是 MechaCon(机械控制器)的主要版本,由索尼电脑娱乐于 1999 年生产,采用 16 位 SPC970 核心,工作频率约 33.87MHz。它用于早期 PS2″厚机”型号(SCPH-10000 至 SCPH-35000 系列),既控制激光器、对焦、循迹、主轴电机与光驱托盘,又承担平台安全:参与原版光盘认证(BCA 与 wobble groove 机制)、地区控制、官方记忆卡 MagicGate 加密,以及 KELF 受保护可执行文件管理。

什么是 MechaCon?

MechaCon 是每块 PS2 主板上独立的协处理器,负责光驱机械控制与安全校验。它的判定在硬件层强制执行,Emotion Engine 与 IOP 主处理器无法绕过,因此被视为 PS2 的”安全门神”。

这颗芯片被破解有何影响?

破解揭示了光盘认证密钥、MagicGate 密钥与 KELF 解密逻辑,对复古游戏保存、主机模拟器研究与硬件安全教学具有参考价值;同时提醒业界,掩膜只读存储器并非绝对安全。

为何 26 年无人能破:掩膜 ROM 的天然壁垒

CXP102064 的代码与密钥存于掩膜只读存储器(Mask ROM),该存储器在芯片制造时直接集成,无法像普通可编程芯片那样通过引脚读取。要拿到内容,必须先开盖,再对硅片表面做光学转储(optical dump),技术门槛与设备成本都极高。这也是它被称为”魔法安全芯片”、长期未被攻破的原因。

破解方法:开盖、光学转储与软件还原

据开发者 @DiscoStarslayer 在 X 平台披露,整个工程历时约 4 年,流程包括:开盖暴露硅片、对表面实施光学成像提取电路与 ROM 数据、最终形成软件方案完成内容提取。该方法与业界经典的”去封盖 + 光学成像”硬件逆向路线一致,是读取掩膜 ROM 的标准手段之一。

各早期 PS2 型号对应芯片

型号 说明 安全芯片
SCPH-10000 日本首发早期 PS2 CXP102064
SCPH-15000 日本市场修订 CXP102064
SCPH-18000 日本后续修订 CXP102064
SCPH-30000 面向更广地区 CXP102064
SCPH-35000 接近 30000 系列 CXP102064

(后续 G/H chassis 起改用基于 ARM7 的”Dragon”架构 CXR7 系列。)

与现代安全芯片对比:时代已经翻篇

维度 PS2 CXP102064(1999) 现代安全芯片
核心 16 位 SPC970 32/64 位安全内核
存储 掩膜 ROM(不可改写) 带加密的安全闪存
防护 物理不可读 硬件加密 + 侧信道防护
密钥管理 出厂固化 可更新、可撤销

现代设备如苹果安全隔区(Secure Enclave)、可信平台模块(TPM)已引入硬件加密、防侧信道与密钥可更新机制,掩膜 ROM 的物理壁垒不再是主流方案。PS2 芯片的破解,恰恰成为一段硬件安全演进史的注脚。

行业意义:复古保存与安全研究的双重价值

从积极面看,该成果有助于罕见版本游戏的归档与模拟器精度提升,推动”游戏保存”这一文化遗产议题。从安全研究看,它再次证明:任何”不可读”的承诺都需经受时间与方法的检验。对今天的芯片设计者,启示在于——安全防护必须建立在可验证的密码学之上,而非单纯的物理不可达。

本文基于 IT之家、PSDevWiki 公开技术资料与逆向工程社区披露信息,结合硬件安全分析撰写。