黄仁勋曾把算力砍掉80%的H20芯片卖给中国,没想到被中国工程师成功破解,结果发现芯片竟暗藏“追踪定位”和“远程关闭”后门!
2023年美国升级芯片出口管制之后,英伟达的高端AI芯片A100和H100被禁止对华出口。为了不丢掉中国这个庞大的市场,英伟达专门为中国量身定制了一款所谓的“特供版”芯片——H20。
这款芯片的性能参数摆在那里。H100的FP16算力是989 TFLOPS,而H20只有148 TFLOPS。算下来,训练性能只剩下H100的两成不到,相当于被生生砍掉了80%。
内存带宽和显存也全面降级。性能缩水到这个地步,充其量算个半残废。但价格却一点没含糊,单卡照样卖一万美元上下,八卡服务器轻轻松松过百万。
就这种配置,2024年到2025年上半年在国内居然卖得还不错。
道理很简单,国内企业没得选。大模型训练需要的是万卡集群,当时国产芯片在CUDA生态和集群互联上还差口气,代码跑在英伟达上面最稳。对于急着赶进度的互联网公司和AI企业来说,贵点、慢点,总比被卡脖子强。
2025年4月,美国短暂禁止了H20对华出口。英伟达被迫计提了55亿美元的库存损失,股价应声下跌。到了7月中旬,黄仁勋亲自飞到北京,宣布H20恢复供货。
那天他穿了件唐装,用中文把中国开源AI夸成“全球进步的催化剂”。英伟达市值当天涨了1600亿美元。所有人都觉得这事翻篇了。
然后戏剧性的一幕出现了。国内多家机构的工程师在对H20进行常规安全检测和固件逆向拆解时,发现了说明书上根本没提过的“额外功能”。
他们在固件深处扒出了一个隐蔽的通讯模块。简单来说,这相当于在芯片底层代码里藏了两套后门系统。
一套是“追踪定位”。这个隐蔽模块能实时采集服务器的位置信息和运行数据,并且把这些数据回传到境外。更关键的是,这扇暗门跳过了服务器操作系统,你装的杀毒软件、防火墙、入侵检测系统完全感知不到它的存在。
一旦攻击者通过这个后门得手,植入的恶意代码会像芯片的“第二人格”一样潜伏在硬件深处,就算重装系统都清除不掉。
另一套是“远程关闭”。据《砺剑》栏目披露的细节,H20的电源管理模块里被植入了远程关闭电路。
芯片还设定了激活条件,使用满500小时就会自动切断核心电源。同时固件里的引导程序也被修改了,启动时必须验证地理位置,条件不满足直接拒绝启动。
可以这么理解,英伟达卖给中国企业的不仅仅是一块算力被砍掉80%的芯片,还在芯片里悄悄装了一把远程钥匙。
这把钥匙能随时开门,也能随时锁死门。如果这些芯片部署在金融系统、工业生产线上,或者政府的算力基础设施里,后果不堪设想。
2025年7月31日下午,国家互联网信息办公室发布公告,因英伟达算力芯片存在严重安全问题,依据《网络安全法》《数据安全法》《个人信息保护法》有关规定,正式约谈英伟达公司,要求其对H20算力芯片的漏洞后门安全风险问题进行说明并提交相关证明材料。
当晚,英伟达回应称:“网络安全对我们至关重要。英伟达的芯片不存在‘后门’,并不会让任何人有远程访问或控制这些芯片的途径。”8月6日,英伟达再次通过官网发布长文声明,强调芯片中没有后门、终止开关和监控软件。
但微妙的地方在于,英伟达这边拼命否认,那边美国专家公开说“追踪定位”和“远程关闭”技术已经成熟。
美国议员还在呼吁,要求所有出口的先进芯片必须配备追踪定位功能。说到底,H20从设计到出口,每个环节都受美国法律的约束。芯片里多出什么“额外功能”,恐怕不是英伟达一家能决定的。
伊朗断网两个月,美制设备照样被遥控锁死。这个教训并不远。硬件后门和软件后门是两码事,软件后门还能通过打补丁、重装系统来清除,硬件后门是焊死在芯片里的,从娘胎里带出来的隐患,后续什么安全措施都挡不住。
2026年,中国移动AI设备采购中,价值51亿的推理型设备已全部由国产芯片中标。英伟达在中国AI芯片市场的份额从巅峰时期的超过80%一路下滑,到2026年预计只剩个位数。
步子虽然慢,但方向对了。真正的安全,从来不靠别人的承诺,而是靠自己的技术。钥匙攥在自己手里,总比指望别人不来开锁踏实得多。
