Sechs tote Chips, ein Dongle, und ein Markt, der auf Vertrauen hofft
SSR-Labs · Feldnotiz
Sechs tote Chips, ein Dongle, und ein Markt, der auf Vertrauen hofft
Wir haben sechs Transponder-Blanks aus China bestellt, um sie am Proxmark zu testen. Keiner hat geantwortet. Auf der Suche nach einer Erklärung sind wir tiefer gefallen, als uns lieb war — mitten in den Markt für Billig-Klongeräte, der komplett auf verschlossenen Blackboxes läuft.
Der Test war langweilig. Das Ergebnis nicht.
Sechs verschiedene Chip-Typen, alle als „universal“ verkauft: ein T5577, drei aus der Texas-DST-Familie (4D60, 4D63, einmal als „virgin“ deklariert) und zwei 4C/G-Varianten. Jeder einzelne hat auf jedes bekannte Protokoll geschwiegen — 125 kHz, 134,2 kHz, 13,56 MHz, alles durch.
Damit das kein Mess- oder Bedienfehler war, haben wir es ordentlich gemacht: Antennenspannung gemessen (beide LF-Bänder aktiv, HF aktiv), einen bekannten Referenz-Fob sofort und sauber ausgelesen, 125 Standard-Passwörter gegen jeden Blank durchprobiert, und zur Kontrolle ein zweites, komplett unabhängiges Lesegerät drangehalten. Immer dasselbe Bild: nichts.
Das ist an sich schon ärgerlich. Interessant wird es, wenn man fragt, warum ein Markt mit Millionen verkauften Blanks pro Jahr es sich leisten kann, dass ein Kunde sechs von sechs Stück tot bekommt — und niemand zuständig ist.
Wir sind kein Einzelfall
Eine kurze Recherche reicht, um das Muster zu bestätigen. Ein Ford-Besitzer bekam mit einem als „4D60″ verkauften Blank über die werkseigene Diagnose den Fehler B1600 — chip is not detected at all. Ein anderer Käufer bestellte 4D60, bekam 4D63 geliefert, und der Händler wollte nicht tauschen. Das sind keine Einzelmeinungen aus einem Forum, das ist der Normalzustand in diesem Segment des Marktes.
Die eigentliche Blackbox steht nicht bei uns auf dem Tisch
Auf der Suche nach einem Vergleichsmaßstab — wie liest, wie schreibt ein kommerzielles Klon-Gerät überhaupt — haben wir uns die Software eines der bekannteren Billig-Programmiergeräte angeschaut, das in genau diesem Marktsegment kursiert. Das Ergebnis war aufschlussreich, auch wenn wir es aus guten Gründen nicht weiterverfolgt haben.
Die Kern-DLL des Geräts ist mit einem kommerziellen Packer verschlüsselt und durch einen Hardware-Dongle-Check verriegelt — ohne das Originalgerät läuft die Software gar nicht erst an. Keine öffentliche Dokumentation des Protokolls, kein Datenblatt, keine Spezifikation. Nur eine Mailbox-große Rainbow-Table und eine Exe, die ohne den Dongle sofort abbricht.
- Packer
- kommerzieller Executable-Protector, Code verschlüsselt
- Lizenz
- Hardware-Dongle-Check, blockiert ohne Originalgerät
- Doku
- keine — weder Protokoll noch Datenformat öffentlich beschrieben
Das ist keine Anklage gegen einen bestimmten Hersteller — wir haben keinen Beleg, woher der Code stammt, und das behaupten wir auch nicht. Es ist aber ein ziemlich genaues Bild davon, wie dieser ganze Markt tickt: verriegelte Software, kein Support, keine Ansprechpartner, wenn mal was nicht funktioniert — so wie bei uns gerade.
Die Kryptografie hinter diesen Chips ist seit über zehn Jahren öffentlich gebrochen. Was fehlt, ist nicht das Wissen — es ist jedes Stück Transparenz drumherum.
DST40, der Cipher in 4D60/4D63/4C-Chips, wurde 2005 von Bono, Green, Stubblefield et al. auf der USENIX Security veröffentlicht. Megamos Crypto folgte 2013 durch Verdult, Garcia und Ege — dieselbe Arbeit, die damals sogar vor Gericht per einstweiliger Verfügung zwei Jahre lang zurückgehalten wurde, bevor sie erscheinen durfte. Beide Papers liegen offen im Netz, mit vollständiger Kryptoanalyse, Tabellen, Quellcode-Referenzen.
Jedes Klon-Gerät in diesem Markt — ob 20 € oder 2.000 € — baut letztlich auf genau diesen öffentlichen Ergebnissen auf. Der Unterschied ist nicht das Fachwissen. Der Unterschied ist, ob man es zeigt.
Zwei Wege, denselben Cipher zu implementieren
- Verschlüsselte, gepackte Binärdatei
- Läuft nur mit dem Originalgerät am USB
- Kein Protokoll, kein Datenblatt, keine Quelle
- Bei einem toten Chip: niemand zuständig
- Jede Zeile auf ein öffentliches Paper rückführbar
- Known-Answer-Tests, selbst erzeugt, nachvollziehbar
- Quellenangabe pro Modul, direkt im Code
- Fehlerfall ist diagnostizierbar — wie in diesem Test
Das ist auch der Grund, warum wir bei einem toten Chip überhaupt sagen können, dass er tot ist, und nicht nur raten: Wir wissen exakt, welches Protokoll wir wie abfragen, weil wir es selbst aus der öffentlichen Quelle gebaut haben. Eine Dongle-Box kann einem im Fehlerfall nur ein rotes Kreuz zeigen — und sonst nichts.
Was das für dich bedeutet, wenn du selbst bestellst
Günstige Chip-Blanks sind kein Problem. Der fehlende Support dahinter schon. Ein paar Dinge, die wir aus diesem Fall mitnehmen:
Prüfe sofort, nicht erst beim Einbau. Ein Lese-Test am Proxmark oder einem anderen Reader dauert zwei Minuten und erspart den Ärger am Fahrzeug.
Erwarte keinen Support von der Dongle-Seite des Marktes. Wenn das Programmiergerät selbst schon hinter einem Hardware-Lock sitzt, wird dir im Fehlerfall niemand erklären können, was schiefgelaufen ist.
Öffentliche Kryptografie heißt nicht automatisch offene Lieferkette. Der Cipher ist seit 2005 bzw. 2013 bekannt. Ob der Chip in deiner Hand überhaupt funktioniert, bleibt trotzdem Glückssache, wenn der Verkäufer selbst eine Blackbox ist.


2 Kommentare