史上第一GPU漏洞!英伟达170 HX矿卡被破解:最高解锁80 GB显存
快科技8月3日消息, 近日亚利桑那州立大学研究员公开了针对英伟达CMP 170HX专用矿卡的破解方案。 通过利用GPU安全协处理器的栈溢出漏洞,研究人员成功绕过了官方的物理熔丝锁定,实现了算力与显存的双重解锁。
破解后该卡最高显存可以达到80GB,AI算力提升约31倍, 消息一经传出,该卡二手市场价格迅速飞涨,目前国内价格已经从300-500元,飙升到3000-4000元,国外市场甚至卖到1500美元(约合人民币10131元)。
矿卡起源与安全机制
CMP 170HX是英伟达于2021年加密货币挖矿热潮期间推出的专用矿卡,搭载与数据中心旗舰A100完全相同的GA100核心及HBM2e显存封装,首发售价约5000美元(约合人民币33772元)。
2022年以太坊转向权益证明(PoS)机制后,该卡迅速退役,二手价格一度跌至400-500美元(约合人民币2880-3600元)。
英伟达官方此前声明,该卡通过OTP熔丝(一次性可编程熔丝,物理熔断后不可恢复)在出厂时施加了多层硬件限制,理论上不可逆转。
但实际上CMP 170HX是一张被固件和OTP熔丝联合锁定的阉割版A100,其GA100芯片物理完整,HBM2e显存带宽高达1500 GB/s, 但出厂时被施加了四道硬限制:
第一、FP32 FMA/MAD吞吐量压制至0.39 TFLOPS,仅为完整A100标称FP32算力(约19.5 TFLOPS)的2%。
第二、显存容量通过固件限制在8GB或10GB,而物理封装的HBM裸片远超此容量。
第三、PCIe从Gen4 x16降至Gen1 x1,实际带宽仅约1GB/s,且PCB上有12对差分信号线的交流耦合电容在出厂时直接省略未焊接。
第四、NVLink多卡互连功能完全禁用。
破解原理
研究团队在破解该卡时没有尝试直接对抗OTP熔丝的物理锁定, 而是从英伟达GPU的安全架构本身找到了突破口。
英伟达GPU的安全模型分为三层:底层是OTP熔丝,记录物理熔断状态。中层是运行在硬件隔离区的固件,负责读取熔丝并执行对应限制。顶层是签名校验与栈保护等内存安全机制,用于阻止中层固件被篡改。
该论文展示的攻击链利用了其中三个设计缺陷, 首先是Falcon安全协处理器的栈保护参考值(stack canary)被工具链默认放置在可写的数据段末尾,且该区域没有MPU只读映射,也没有RELRO保护。
攻击者通过签名缓冲区的线性溢出,用一个统一值同时覆盖canary副本和返回地址,使栈校验直接通过。
其次是由于攻击入口是一个无边界检查的DMA传输,签名验证例程通过DMA从主机拉取签名数据时,传输长度由攻击者可控的结构体字段决定,目标缓冲区不做边界校验。
因为DMA传输在代码层面仅为几条寄存器写入指令,常规静态分析工具无法将其识别为一次内存拷贝,导致该漏洞近乎隐形,无法触发代码审计。
最后的缺陷则是Falcon微码在HS模式下的执行环境完全确定,无并发、无中断、无动态内存分配。
实操方法
研究团队据此搭建了周期精确的离线模拟器,可精确还原溢出瞬间的内存布局,无需实时反馈即可完成攻击。
主题:CMP170HX