Hur låser man upp Bosch MD1- och MG1-styrenheter – och vad är egentligen “BootGlitch”?

2026-01-15

Låsta Bosch MD1- och MG1-styrenheter, BootGlitch och nya upplåsningsmetoder. Vi går igenom vad som förändrats och varför moderna ECU:er är svårare att arbeta med än förr.

Under de senaste åren har det pratats allt mer om låsta Bosch MD1- och MG1-styrenheter, BootGlitch och nya upplåsningsmetoder. Men vad är det egentligen som har förändrats – och varför är det idag betydligt svårare att arbeta med moderna ECU:er än för bara några år sedan?

Från EDC17 till MD1/MG1 – ett ständigt katt-och-råtta-spel

När Bosch EDC17-serien dominerade marknaden var det möjligt att utveckla så kallade Bench-protokoll för att läsa och skriva styrenheternas flashminne utan att behöva löda direkt på kretskortet.

Grundidén bakom dessa lösningar var relativt enkel: under vissa förhållanden behöver motorns processor få tillgång till kalibreringsdata i realtid. Genom att simulera vissa signaler som normalt endast förekommer när motorn är igång – exempelvis vevaxel- eller kamaxelgivarsignaler – kunde processorn i vissa fall hamna i ett läge där det blev möjligt att kommunicera med minnet via Bench.

Detta var grunden till många av de Bench-lösningar som senare blev standard inom tuningbranschen.

Naturligtvis uppskattades inte detta av ECU-tillverkarna eller fordonstillverkarna. Varje ny generation av styrenheter har därför fått allt mer avancerade säkerhetsfunktioner.

När MD1 och MG1 introducerades

Runt 2018 började Bosch MD1- och MG1-serien att ersätta tidigare generationer.

De första versionerna (ungefär 2018–2020) hade visserligen förbättrad säkerhet jämfört med EDC17, men de kunde fortfarande i många fall hanteras via Bench med rätt verktyg.

Det skulle dock inte vara länge.

Under 2020 började Bosch successivt introducera betydligt starkare bootloaders och nya säkerhetsmekanismer på många av dessa styrenheter. Resultatet blev att tidigare Bench-metoder slutade fungera på de nya ECU:erna.

För många tuners märktes detta först på BMW-modeller producerade efter sommaren 2020, där det plötsligt inte längre gick att läsa eller skriva styrenheten med de metoder som tidigare fungerat.

Branschen stod inför en ny utmaning.

Tidslinjen

2018–2019

De första Bosch MD1- och MG1-enheterna kunde fortfarande hanteras via Bench och OBD med flera kommersiella verktyg. Dessa betraktades egentligen inte som “upplåsningar” i dagens bemärkelse eftersom säkerhetsnivån fortfarande var relativt låg.

Mitten av 2020

Bosch införde en betydligt kraftigare bootloader och förbättrade säkerhetsfunktioner på många MD1- och MG1-varianter. Tidigare Bench-metoder slutade fungera.

2021–2022

De första kommersiella upplåsningstjänsterna för post-2020 ECU:er började dyka upp. Bland de namn som oftast nämns inom tuningbranschen finns:

  • FEMTO (framför allt BMW)
  • Autotuner (upplåsning via post- och fjärrtjänster)

Dessa företag utvecklade egna proprietära arbetsflöden som gjorde det möjligt att låsa upp vissa ECU:er trots de nya säkerhetsnivåerna.

2023–2024

Fler aktörer presenterade egna lösningar, bland annat:

  • bFlash (särskilt för Mercedes MD1CP001 och MG1CP002)
  • Magic Motorsport (FLEX), med successivt utökat stöd
  • Flera tillverkarspecifika upplåsningstjänster

Vem var egentligen först?

Det finns egentligen tre olika frågor här.

Vem upptäckte sårbarheten först?

Det vet ingen utanför utvecklarna själva. Den forskning och reverse engineering som ligger bakom dessa lösningar har aldrig offentliggjorts.

Vem erbjöd den första kommersiella upplåsningstjänsten?

Inom tuningvärlden brukar många tillskriva FEMTO de första kommersiella upplåsningarna av BMW:s post-2020 MG1- och MD1-styrenheter. Autotuner var samtidigt en av de första aktörerna som erbjöd en bred kommersiell upplåsningstjänst via post/fjärrhantering.

För Mercedes?

bFlash har offentligt hävdat att de var först i världen med en kommersiell lösning för de låsta Mercedes MD1- och MG1-styrenheterna. Detta är dock företagets egen uppgift och inte något som oberoende verifierats av branschen.

Vad är BootGlitch?

Den senaste termen som många hört talas om är BootGlitch, bland annat efter att Magic Motorsport presenterat sin nya metod.

Namnet kan låta dramatiskt, men det betyder inte att processorn är “knäckt” i traditionell mening.

I stället handlar det om en typ av fault injection – en teknik där man utnyttjar ett extremt kort tidsfönster under uppstarten av processorn.

När en Infineon TriCore-processor startar sker följande:

  1. Processorn lämnar reset.
  2. Interna regulatorer och klockor stabiliseras.
  3. Boot ROM körs.
  4. Boot ROM kontrollerar boot-läge, säkerhetsinställningar och debug-behörigheter.
  5. Därefter fortsätter den normala uppstarten.

Vid en BootGlitch försöker man skapa en mycket exakt elektrisk störning – ofta under ett tidsfönster som mäts i nano- eller mikrosekunder.

Störningen kan exempelvis påverka:

  • matningsspänningen (VDD)
  • reset-signalen
  • klocksignalen

Om tajmingen är exakt kan Boot ROM tillfälligt bete sig annorlunda än avsett.

I vissa fall kan detta innebära att debug-gränssnitt eller andra funktioner blir åtkomliga under en mycket kort stund, vilket kommersiella verktyg därefter försöker utnyttja för att kommunicera med styrenheten.

Det handlar alltså inte om att “knäcka” processorn permanent, utan om att utnyttja ett mycket litet tidsfönster under uppstarten.

Varför fungerar inte detta på alla ECU:er?

Det är lätt att tro att alla TriCore-processorer fungerar likadant, men verkligheten är betydligt mer komplex.

Om en ECU är mottaglig för en BootGlitch beror bland annat på:

  • generation av TriCore-processorn (TC17xx, TC2xx eller TC3xx)
  • Boot ROM-version
  • OEM-specifika säkerhetsinställningar
  • kretskortets konstruktion
  • spänningsfiltrering
  • watchdog-kretsar
  • ytterligare säkerhetshårdvara

Tillverkarna har successivt förbättrat skyddet i varje ny generation, vilket innebär att utvecklingen av nya upplåsningsmetoder är ett ständigt pågående arbete.

Vad händer härnäst?

Det pågår ett kontinuerligt teknikrace mellan ECU-tillverkare och utvecklare av tuningverktyg.

Målet för många i branschen är en stabil Bench-lösning för fler av de senaste MD1- och MG1-varianterna, utan att behöva skicka iväg ECU:n för extern upplåsning.

Vilken aktör som lyckas först återstår att se, men företag som Autotuner och Magic Motorsport ligger ofta i framkant när nya lösningar presenteras.

Den stora drömmen vore naturligtvis en fullständig upplåsning direkt via OBD-porten – utan demontering eller posthantering. Om det blir verklighet vet ingen ännu.

Men en sak är säker:

Spelet mellan ECU-tillverkarna och tuningbranschen fortsätter, och utvecklingen går snabbare än någonsin.