# 一张矿卡解锁成 A100，只差一个漏洞的距离

> 亚利桑那州立大学研究人员利用 Falcon 安全协处理器栈溢出漏洞，绕过了英伟达 CMP 170HX 矿卡的物理熔丝锁定，解锁出 94 TFLOPS 算力和 80GB 显存。

_Source: 快科技 · 2026-08-03 · 4 min read · Verified against primary sources_

Canonical: https://iyu.app/zh/e/nvidia-cmp-170hx-crack

## 60 秒版本

ASU 团队利用 Falcon 安全协处理器 DMA 溢出漏洞，绕过 OTP 物理熔丝，将英伟达 CMP 170HX 矿卡解锁为接近完整 A100 的 GPU，获得 80GB 显存和 94 TFLOPS 算力。

**要点**

- CMP 170HX 与 A100 使用完全相同的 GA100 核心和 HBM2e 封装，但出厂时被 OTP 熔丝三锁：算力、显存、PCIe 带宽。
- 攻击链：DMA 缓冲区溢出 → 劫持 Falcon 安全协处理器 → 重写特权掩码 → 解锁 SM 速率、显存和 PCIe 寄存器。
- 解锁效果：0.39→94 TFLOPS FP32，8GB→80GB 显存，PCIe Gen1 x1→Gen2 x16。
- 二手价从 300 元飙升至 3000 元。风险：无长期稳定性数据，需水冷改装，有欺诈风险。
- 论文发表不足两个月，性能数据尚待第三方独立验证。

**结论.** 一次漂亮的硬件破解，让电子垃圾重获新生。但买前请三思：长期稳定性未知、水冷是刚需、市场已开始涨价，这是发烧友的玩具，不是生产环境的方案。

## 全文


### 核心发现 — 一张矿卡，骨子里是 A100

如果告诉你，一张二手卖 300 块的矿卡，其实和 15 万块的 A100 数据中心 GPU 用的是同一颗芯片，你会怎么想？

CMP 170HX 是英伟达 2021 年加密货币热潮期间推出的专用矿卡。它搭载的 GA100 核心和 HBM2e 显存封装，与旗舰数据中心卡 A100 完全一致。唯一的区别？英伟达在出厂时用 OTP 熔丝（一次性可编程熔丝，物理熔断不可恢复）给它加了三把锁。

第一把锁：FP32 算力压制到 0.39 TFLOPS，仅为完整 A100 的 2%。第二把锁：显存限制在 8GB 或 10GB，而物理封装的 HBM 裸片远超此容量。第三把锁：PCIe 从 Gen4 x16 降到 Gen1 x1，带宽只剩约 1GB/s。

以太坊转 POS 后，这些矿卡大批退役，二手价一度跌到 300–500 元。然后亚利桑那州立大学的研究团队发了一篇论文——三把锁全解了。


### 漏洞分析 — Falcon 协处理器：最坚固的盾，从内部被攻破

研究团队没有去硬碰 OTP 熔丝——物理熔断的东西碰不了。他们找到了 GPU 安全架构本身的突破口：Falcon 安全协处理器。

英伟达 GPU 的安全模型分三层：底层是 OTP 熔丝（物理熔断状态）；中层是运行在硬件隔离区的 Falcon 固件（负责读取熔丝并执行限制）；顶层是签名校验和栈保护。

论文展示了三个设计缺陷的完美配合：

- **1. 栈保护值被放在可写内存。** Falcon 的 stack canary 被工具链默认放在可写数据段末尾，既没有 MPU 只读映射，也没有 RELRO 保护。攻击者用一个统一值同时覆盖 canary 和返回地址。
- **2. 无边界检查的 DMA 传输。** 签名验证例程通过 DMA 从主机拉取数据，传输长度由攻击者可控的结构体字段决定，目标缓冲区不做边界校验。因为 DMA 传输在代码层面只是几条寄存器写入指令，静态分析工具无法将其识别为内存拷贝。
- **3. 完全确定的执行环境。** Falcon 微码在 HS 模式下无并发、无中断、无动态内存分配。团队搭建了周期精确的离线模拟器，可精确还原溢出瞬间的内存布局。

攻击链：无界 DMA 溢出 → 劫持程序计数器 → 获取 HS 权限 → 重写特权级掩码 → 将只读的熔丝覆盖寄存器开放为可写 → 通过 PCIe BAR0 逐一修改速率、显存和带宽寄存器。


### 解锁效果 — 94 TFLOPS、80GB 显存，以及暴涨的市场

解锁后的数据令人咋舌：

- **项目:** 解锁前
- **FP32 算力:** 0.39 TFLOPS
- **FP64 算力:** 0.2 TFLOPS
- **显存:** 8–10 GB
- **PCIe 带宽:** Gen1 x1 (~250 MB/s)
- **Tensor Core:** 受限

> **⚡** 论文称 AI 算力提升约 31 倍，但按原始数据 0.39→94 TFLOPS 计算约为 241 倍。差异可能源于不同测试精度或基准口径，论文未做进一步说明。

解锁后的卡可直接使用标准英伟达驱动，Windows 和 Linux 均能识别为计算设备。不同批次的 CMP 170HX 使用不同 HBM 颗粒：16Gb 版（出厂标称 10GB）可解锁至 40GB 或 80GB；8Gb 版（出厂标称 8GB）上限约 64GB。

- **94** — TFLOPS FP32
（解锁后）
- **80** — GB HBM2e
（最大解锁）
- **~241×** — 算力提升
（0.39→94 TFLOPS）
- **3000** — 元
当前二手价


### 市场反应 — 从 300 元电子垃圾到 3000 元抢手货

消息一出，二手市场瞬间炸锅。国内价格从 300–500 元飙升到 3000–4000 元，国外甚至卖到 1500 美元。B 站和 YouTube 已经有多位 UP 主展示了解锁后的卡运行 ComfyUI 进行 AI 图像和视频生成的实际效果。

这张卡发售价是 5000 美元（约 33772 元）。矿难后跌到 300 元。现在回到 3000 元——仍然比 A100 的 15 万或 H100 的 30 万便宜得多。


### 购买警告 — 先别急着下单

论文发表至今不足两个月，这意味着三件事：

- **⚠️ 没有长期稳定性数据。** 持续负载下的温度、显存错误率、Falcon 固件稳定性均缺乏独立第三方测试。
- **⚠️ 需要水冷改装。** 原卡是机房强制风冷设计，在家用机箱中通常需要改装水冷。
- **⚠️ 有涨价和欺诈风险。** 部分商家可能借破解消息抬价，实际出货为未解锁或无法解锁的卡。

> **⚑ Caveat:** 解锁性能数据来自研究团队自测，尚无独立第三方验证。论文实测数据隐含约 241 倍提升，但作者表述为 31 倍——差异意味着测试方法和基准口径可能不同。

如果你是喜欢折腾的水冷玩家，这是个极好的项目。如果你想找一张可靠的 AI 推理卡跑生产环境，建议等更多数据。


### 总结 — 硬件锁可以被攻破，但代价不一定只是钱

ASU 的破解是真正的技术成就——利用安全协处理器的 DMA 溢出绕过物理熔丝，这种级别的黑客攻击足以载入硬件安全史册。

但它也揭示了一个更深层的问题：当英伟达把一块和 15 万旗舰完全相同的芯片物理阉割成矿卡时，这不是安全边界，而是人为的市场分割。Falcon 协处理器从一开始就不是为对抗有动机的攻击者设计的——它只是为了让老实人不去碰他们的电子垃圾。

对于想捡漏的你我来说，解锁后的 CMP 170HX 确实诱人。但记住：便宜硬件的第一条规则是，隐藏的成本永远不只写在价签上。


## Primary sources

- [快科技 / 新浪财经](https://finance.sina.com.cn/tech/roll/2026-08-03/doc-inikzqsf4659769.shtml)

---
_Published by iyu (https://iyu.app) — the day's AI news, checked against primary sources and rewritten in plain language. Free to quote with attribution and a link to the canonical URL._
