Инженер по безопасности портировал hashcat на GBA, и старая портативная консоль Nintendo внезапно превратилась в установку для перебора паролей. Правда, с производительностью в 727 хэшей SHA-256 в секунду это не столько практический инструмент, сколько жесткий урок о том, насколько далеко современный взлом паролей ушел от эпохи 16,8 МГц и сотен килобайт памяти.
О проекте gba-hashcat сообщает Tom's Hardware. Его автор, инженер по безопасности solstICE, запустил порт hashcat на оригинальном Game Boy Advance и получил ту самую цифру: 727 хэшей в секунду для SHA-256. Для сравнения, сам автор оценивает разницу с современной GPU-системой примерно в 30 миллионов раз. Иными словами, год работы такой консоли сопоставим примерно с одной секундой на нормальном стенде для password cracking.
С технической точки зрения шутка получилась качественной. Game Boy Advance построен на ARM7TDMI с частотой 16,78 МГц. Это 32-битный RISC-процессор, но с 16-битной шиной для значительной части памяти и периферии. Устройство располагает всего 288 КБ оперативной памяти и 98 КБ видеопамяти. Для любой задачи, где обычно выигрывают массивный параллелизм, большие словари и агрессивные оптимизации под GPU, такой набор выглядит почти издевательством. Тем интереснее, что hashcat на GBA вообще работает, считает хэши и показывает прогресс без скидок на возраст железа.
Ограничения платформы быстро упираются не только в CPU, но и в носитель данных. Стандартные картриджи GBA ограничены 32 МБ, поэтому про крупные таблицы, объемные словари и привычный для настольных ригов размах речи не идет. В сборку поместили лишь словарь ignis-1M на один миллион слов, который занимает 8 МБ. Интерфейс у приложения предельно аскетичный: стартовый экран, статистика прогресса и текущая попытка пароля. Для такой программы этого достаточно. Никто ведь не ждет от консоли 2001 года красивой панели мониторинга, очереди заданий и распределенного режима.
Есть и еще один любопытный штрих. Автор использовал движок Butano, библиотеку, которая позволяет писать проекты для GBA на обычном C++. То есть этот кейс интересен не только как мем для безопасников, но и как демонстрация зрелости ретроинструментов. Портирование утилиты такого класса на игровую консоль показывает, насколько далеко зашли любительские SDK, кросс-компиляция и удобные обвязки для давно снятых с передовой платформ. В другой ситуации это мог бы быть просто еще один необычный homebrew-проект, но hashcat добавляет истории понятный профессиональный контекст: грубая сила по-прежнему сводится к вычислениям, а вычислениям все равно, идет ли речь о дата-центре или о карманной приставке.
Для рынка ИБ здесь, конечно, нет новой практики в прямом смысле. Никто не будет собирать рабочую ферму из Game Boy Advance, чтобы восстанавливать доступ к корпоративным архивам. Но как иллюстрация стоимости brute force этот кейс работает отлично. Он буквально в железе показывает, почему защита паролей давно перестала быть задачей «поставим какой-нибудь хэш и хватит». Если вычислительная мощность современных GPU делает перебор реальной угрозой, то слабое железо вроде GBA помогает наглядно увидеть обратную сторону: безопасность держится не на магии алгоритма, а на соотношении между стойкостью схемы и доступной вычислительной силой атакующего.
Отсюда и практический вывод для разработчиков и ИТ-команд. Когда кто-то до сих пор хранит пароли в виде быстрого хэша без адекватной защиты, полезно помнить: даже абсурдный эксперимент с портативной консолью не отменяет того, что нормальный атакующий придет не с GBA, а с видеокартами. История с hashcat на GBA не про взлом как таковой, а про масштаб разрыва между «это технически возможно» и «это экономически осмысленно». На одной стороне 727 хэшей в секунду, на другой — индустрия, где ускорение на порядки давно считается нормой.
При этом реакция сообщества оказалась вполне ожидаемой. Комментаторы в X сразу начали просить сетевую поддержку, чтобы собрать кластер из нескольких Game Boy Advance. Идея звучит как плохая шутка и хороший комментарий к ценам на видеокарты одновременно. Формально распределенный перебор на наборе таких устройств возможен, но именно здесь становится особенно видно, почему индустрия пришла к GPU и специализированным ускорителям: горизонтально масштабировать игрушечную производительность можно долго, дорого и почти без пользы. Иногда инженерный юмор точнее любого whitepaper показывает, где заканчивается романтика железа и начинается арифметика производительности.
На этом фоне проект solstICE ценен не как инструмент, а как культурный артефакт эпохи, в которой разработчики и безопасники одинаково любят проверять пределы платформ. Один порт напомнил сразу о двух вещах: старое железо все еще может удивлять, а современная криптографическая гигиена давно измеряется не в абстрактных советах, а в цене каждой лишней миллисекунды для атакующего. Подробности эксперимента можно посмотреть в материале .