一张矿卡解锁成 A100,只差一个漏洞的距离

亚利桑那州立大学研究人员利用 Falcon 安全协处理器栈溢出漏洞,绕过了英伟达 CMP 170HX 矿卡的物理熔丝锁定,解锁出 94 TFLOPS 算力和 80GB 显存。

✓ 已核实 来源 快科技 ⚑ GPU Crack

60 秒版本

ASU 团队利用 Falcon 安全协处理器 DMA 溢出漏洞,绕过 OTP 物理熔丝,将英伟达 CMP 170HX 矿卡解锁为接近完整 A100 的 GPU,获得 80GB 显存和 94 TFLOPS 算力。

要点

  • CMP 170HX 与 A100 使用完全相同的 GA100 核心和 HBM2e 封装,但出厂时被 OTP 熔丝三锁:算力、显存、PCIe 带宽。
  • 攻击链:DMA 缓冲区溢出 → 劫持 Falcon 安全协处理器 → 重写特权掩码 → 解锁 SM 速率、显存和 PCIe 寄存器。
  • 解锁效果:0.39→94 TFLOPS FP32,8GB→80GB 显存,PCIe Gen1 x1→Gen2 x16。
  • 二手价从 300 元飙升至 3000 元。风险:无长期稳定性数据,需水冷改装,有欺诈风险。
  • 论文发表不足两个月,性能数据尚待第三方独立验证。

结论. 一次漂亮的硬件破解,让电子垃圾重获新生。但买前请三思:长期稳定性未知、水冷是刚需、市场已开始涨价,这是发烧友的玩具,不是生产环境的方案。

核心发现一张矿卡,骨子里是 A100

如果告诉你,一张二手卖 300 块的矿卡,其实和 15 万块的 A100 数据中心 GPU 用的是同一颗芯片,你会怎么想?

CMP 170HX 是英伟达 2021 年加密货币热潮期间推出的专用矿卡。它搭载的 GA100 核心和 HBM2e 显存封装,与旗舰数据中心卡 A100 完全一致。唯一的区别?英伟达在出厂时用 OTP 熔丝(一次性可编程熔丝,物理熔断不可恢复)给它加了三把锁。

第一把锁:FP32 算力压制到 0.39 TFLOPS,仅为完整 A100 的 2%。第二把锁:显存限制在 8GB 或 10GB,而物理封装的 HBM 裸片远超此容量。第三把锁:PCIe 从 Gen4 x16 降到 Gen1 x1,带宽只剩约 1GB/s。

以太坊转 POS 后,这些矿卡大批退役,二手价一度跌到 300–500 元。然后亚利桑那州立大学的研究团队发了一篇论文——三把锁全解了。

漏洞分析Falcon 协处理器:最坚固的盾,从内部被攻破

研究团队没有去硬碰 OTP 熔丝——物理熔断的东西碰不了。他们找到了 GPU 安全架构本身的突破口:Falcon 安全协处理器。

英伟达 GPU 的安全模型分三层:底层是 OTP 熔丝(物理熔断状态);中层是运行在硬件隔离区的 Falcon 固件(负责读取熔丝并执行限制);顶层是签名校验和栈保护。

论文展示了三个设计缺陷的完美配合:

  • 1. 栈保护值被放在可写内存。 Falcon 的 stack canary 被工具链默认放在可写数据段末尾,既没有 MPU 只读映射,也没有 RELRO 保护。攻击者用一个统一值同时覆盖 canary 和返回地址。
  • 2. 无边界检查的 DMA 传输。 签名验证例程通过 DMA 从主机拉取数据,传输长度由攻击者可控的结构体字段决定,目标缓冲区不做边界校验。因为 DMA 传输在代码层面只是几条寄存器写入指令,静态分析工具无法将其识别为内存拷贝。
  • 3. 完全确定的执行环境。 Falcon 微码在 HS 模式下无并发、无中断、无动态内存分配。团队搭建了周期精确的离线模拟器,可精确还原溢出瞬间的内存布局。

攻击链:无界 DMA 溢出 → 劫持程序计数器 → 获取 HS 权限 → 重写特权级掩码 → 将只读的熔丝覆盖寄存器开放为可写 → 通过 PCIe BAR0 逐一修改速率、显存和带宽寄存器。

解锁效果94 TFLOPS、80GB 显存,以及暴涨的市场

解锁后的数据令人咋舌:

项目解锁前
FP32 算力0.39 TFLOPS
FP64 算力0.2 TFLOPS
显存8–10 GB
PCIe 带宽Gen1 x1 (~250 MB/s)
Tensor Core受限

解锁后的卡可直接使用标准英伟达驱动,Windows 和 Linux 均能识别为计算设备。不同批次的 CMP 170HX 使用不同 HBM 颗粒:16Gb 版(出厂标称 10GB)可解锁至 40GB 或 80GB;8Gb 版(出厂标称 8GB)上限约 64GB。

94TFLOPS FP32 (解锁后)
80GB HBM2e (最大解锁)
~241×算力提升 (0.39→94 TFLOPS)
3000元 当前二手价

市场反应从 300 元电子垃圾到 3000 元抢手货

消息一出,二手市场瞬间炸锅。国内价格从 300–500 元飙升到 3000–4000 元,国外甚至卖到 1500 美元。B 站和 YouTube 已经有多位 UP 主展示了解锁后的卡运行 ComfyUI 进行 AI 图像和视频生成的实际效果。

这张卡发售价是 5000 美元(约 33772 元)。矿难后跌到 300 元。现在回到 3000 元——仍然比 A100 的 15 万或 H100 的 30 万便宜得多。

购买警告先别急着下单

论文发表至今不足两个月,这意味着三件事:

  • ⚠️ 没有长期稳定性数据。 持续负载下的温度、显存错误率、Falcon 固件稳定性均缺乏独立第三方测试。
  • ⚠️ 需要水冷改装。 原卡是机房强制风冷设计,在家用机箱中通常需要改装水冷。
  • ⚠️ 有涨价和欺诈风险。 部分商家可能借破解消息抬价,实际出货为未解锁或无法解锁的卡。

如果你是喜欢折腾的水冷玩家,这是个极好的项目。如果你想找一张可靠的 AI 推理卡跑生产环境,建议等更多数据。

总结硬件锁可以被攻破,但代价不一定只是钱

ASU 的破解是真正的技术成就——利用安全协处理器的 DMA 溢出绕过物理熔丝,这种级别的黑客攻击足以载入硬件安全史册。

但它也揭示了一个更深层的问题:当英伟达把一块和 15 万旗舰完全相同的芯片物理阉割成矿卡时,这不是安全边界,而是人为的市场分割。Falcon 协处理器从一开始就不是为对抗有动机的攻击者设计的——它只是为了让老实人不去碰他们的电子垃圾。

对于想捡漏的你我来说,解锁后的 CMP 170HX 确实诱人。但记住:便宜硬件的第一条规则是,隐藏的成本永远不只写在价签上。