针对Microsemi基于Flash的FPGA的逆向工程工具链
《Computers & Security》:A reverse-engineering toolchain for Microsemi flash-based FPGAs
【字体:
大
中
小
】
时间:2026年08月31日
来源:Computers & Security 6.8
编辑推荐:
摘要
基于闪存的现场可编程门阵列(FPGA)被广泛应用于安全关键领域,其安全性至关重要。逆向工程是FPGA安全分析的基础,因为它使分析人员能够识别恶意修改。然而,为Microsemi基于闪存的FPGA开发一套完整的逆向工程工具链仍然充满挑战,因为厂商几乎不公开其架构信息。这
摘要
基于闪存的现场可编程门阵列(FPGA)被广泛应用于安全关键领域,其安全性至关重要。逆向工程是FPGA安全分析的基础,因为它使分析人员能够识别恶意修改。然而,为Microsemi基于闪存的FPGA开发一套完整的逆向工程工具链仍然充满挑战,因为厂商几乎不公开其架构信息。这一局限阻碍了对这些器件的安全分析。为解决这一挑战,本文提出了一种针对Microsemi基于闪存FPGA的逆向工程工具链,该工具链可直接从未知比特流中重建门级结构Verilog网表。该工具链分解比特流,推导单元级偏移规律,构建归一化资源数据库,然后恢复网表。在应用于四款共享同一FPGA架构的Microsemi器件时,我们的资源数据库映射了每款器件中89.4%的配置位。我们进一步在基于这些器件实现的十个基准测试上评估了该工具链。八个基准测试实现了完整的映射覆盖并通过基于Yosys的形式化等价检查,而较大的CPU和GNG设计仍然实现了95.5%和91.2%的位级映射比率。对于八个完全恢复的基准测试,网表生成阶段在设计规模从178到1131个VersaTile的范围内,用时为3.2到16.2秒。一项硬件木马案例研究进一步表明,该工具链能够正确恢复所有木马相关逻辑。这些结果表明,我们的工具链能够从未知的Microsemi比特流中恢复门级结构Verilog网表,从而支持基于网表的安全分析。
引言
基于闪存的现场可编程门阵列(FPGA)被广泛应用于安全关键应用,因为其专有配置比特流存储在片上非易失性存储器中,通常比基于SRAM的FPGA更难提取(Zhang和Qu,2019)。然而,先前的研究表明,基于闪存FPGA中的比特流仍然存在泄露风险。Skorobogatov和Woods(2012)展示了一种后门,允许未经授权的访问基于闪存FPGA的整个比特流。比特流也可能通过攻击或在FPGA开发链中的无意泄露而暴露(Duncan等,2019)。一旦获得比特流,攻击者就可以对其进行分析和恶意修改。比特流配置FPGA的内部逻辑资源,从而决定所实现的硬件功能。因此,修改比特流可能损害已部署系统的完整性和可信度(Zahid,2022)。
在已部署的系统中,终端用户和分析人员可能只能访问比特流,而无法访问原始RTL或门级网表,这使得逆向工程成为验证FPGA上已实现配置的少数手段之一(Zhang等,2023)。现有研究表明,比特流级分析可以支持硬件木马检测并识别未经授权的修改(Cho等,2021,Cruz等,2023)。当无法访问原始设计流程时,它还可以支持供应链可信度验证(Zhang等,2019)。因此,比特流逆向工程工具的开发已成为FPGA硬件安全领域的重要研究方向。
近期研究表明,全面的比特流逆向工程是可行的,尤其是对Xilinx基于SRAM的FPGA而言。Ding等(2013)发现了配置数据中的规律性,并利用它将单独的位与特定的物理FPGA资源关联起来。后续工作恢复了配置映射,重建了结构网表,并构建了端到端工具链,可以将比特流转换为更高级别的设计表示(Choi等,2020,Kashani等,2022,Zhang等,2019)。BitFREE等高级方法进一步提高了比特流格式推导的效率和可扩展性(Zhang等,2023)。然而,这些技术通常依赖于官方配置手册和可读的架构描述文件,如Xilinx EDA工具生成的Xilinx Design Language(XDL)和Xilinx Design Reports(XDLRC)文件(Yu等,2018)。
Microsemi基于闪存FPGA的逆向工程仍然充满挑战。首先,与基于SRAM的FPGA相比,针对基于闪存FPGA的现有研究要有限得多,而且为基于SRAM的器件开发的方法无法直接应用,因为这两种器件类型使用根本不同的配置架构(Kim等,2021)。此外,厂商公开的架构信息有限:比特流格式和配置细节仍未记录,且EDA流程不提供类似于XDL或XDLRC的可读架构描述文件(Microchip Technology,2026)。值得注意的是,Kim等(2021)提出了对Microsemi基于闪存FPGA的首次逆向工程研究,恢复了可编程逻辑单元(即VersaTile)和部分布线资源。然而,尚缺乏一种能够从未知的Microsemi比特流中恢复门级网表的工具链。
为了克服这些局限,我们提出了一种针对Microsemi基于闪存FPGA的逆向工程工具链。主要贡献总结如下:
- 我们提出了针对Microsemi基于闪存FPGA的首个经验证的逆向工程工具链,可直接从比特流中重建门级结构Verilog网表。
- 我们提出了一种基于随机化路由和单元级地址归一化的PIP配置提取方法,映射了比先前工作多10.5倍的PIP配置位,并实现了布线重建。
- 我们在四个Microsemi FPGA家族上的十个基准测试和六个植入木马的设计上验证了该工具链。八个基准测试被完全恢复并通过形式化等价检查,两个较大的设计超过了90%的映射覆盖,且所有木马相关逻辑均被正确恢复。
相关工作摘要
逆向工程对FPGA安全分析至关重要。根据恢复信息的抽象层次,先前的工作可大致分为两类:结构重建和功能恢复。结构重建侧重于恢复原始设计的物理和逻辑连接性,而功能恢复旨在推断其更高级别的行为。我们在表1中总结了相关工作,并将在下文详细讨论。
本文工作
本节概述了Microsemi基于闪存FPGA的架构,然后描述了所提出的逆向工程工具链。
实验设置
所有实验均在一台配备12核Intel Core i7-12700F处理器、32GB RAM和64位Windows 10系统的台式计算机上进行。我们使用Microsemi提供的EDA工具Libero SoC 11.9进行设计综合并生成目标比特流。评估的Microsemi基于闪存FPGA包括IGLOO AGL250、Fusion AFS250、ProASIC3 A3P250和ProASIC3L A3P250L。
为评估所提出工具链的有效性和鲁棒性,我们构建了一个包含八个安全案例研究:硬件木马逻辑的恢复
本节呈现了一项安全案例研究,展示所提出的工具链如何从FPGA比特流中恢复木马逻辑。该案例研究针对A3P250 FPGA,使用SPI和UART基准测试。我们通过在两个基准测试中注入三种类型的硬件木马构建六个样本,包括功能修改、拒绝服务和信息泄露。我们从两个方面评估恢复性能:重建保真度和木马特定行为。
局限性与未来工作
本节讨论了所提出工具链的局限性以及未来改进方向。当前工具链有三个主要局限:布线资源覆盖不完整、特征化开销较大和评估范围有限。首先,尽管数据库映射了配置体位中的89.4%,但剩余的位目前无法可靠分类。算法1仅在恰好剩余一个候选项时记录PIP的控制位,这进一步限制了
结论
本文提出了一种针对Microsemi基于闪存FPGA的逆向工程工具链。尽管厂商公开的信息有限,所提出的流程推导了比特流结构和单元级偏移,构建了归一化资源数据库,并从未知比特流中重建了门级结构Verilog网表。在四款共享同一FPGA架构的Microsemi器件上,我们的资源数据库映射了每款器件中89.4%的配置位。我们进一步评估了
作者贡献声明(CRediT)
Lingrui Ren:撰写——初稿、验证、方法论、概念构思。Zhiyuan Bai:撰写——审阅与编辑、可视化。Xingcan Zhang:验证、调查。Tongfei Yan:形式化分析、数据整理。Jian Wang:指导、项目管理。
资助
本工作得到了国家自然科学基金(批准号U25B2001)和四川省"骏马行川"项目(批准号2025ZHCG0006)的支持。
利益冲突声明
作者声明不存在已知的竞争性经济利益或个人关系,这些利益或关系可能影响本文所报告的工作。
Lingrui Ren于2022年从福州大学获得通信工程学士学位。她目前在中国电子科技大学信息与通信工程学院攻读博士学位,中国成都。她的研究方向包括硬件安全,特别关注FPGA比特流分析。
Lingrui Ren | Zhiyuan Bai | Xingcan Zhang | Tongfei Yan | Jian Wang
中国电子科技大学 信息与通信工程学院,成都,611731,中国
生物通微信公众号
生物通新浪微博
今日动态 |
人才市场 |
新技术专栏 |
中国科学人 |
云展台 |
BioHot |
云讲堂直播 |
会展中心 |
特价专栏 |
技术快讯 |
免费试用
版权所有 生物通
Copyright© eBiotrade.com, All Rights Reserved
联系信箱:
粤ICP备09063491号