Memory Error/Rowhammer攻撃(ロウハマー)
DRAM Error/Security問題。Rowhammer(2014年・隣接row connection bit flip攻撃・PoC Google Project Zero)・TRR(Target Row Refresh・mitigation)・MAC(Maximum Activate Count)・DDR4対策後 DDR5 同様脆弱性発見・Half-Double 2021年・SoftwareMitigation不可・Hardware refresh限界・DDR5 on-die ECC mitigation・MFR Refresh改善・ECC RDIMM Server推奨・Bit flip rate(MTBF・FIT 0.5-50)・1bit error/24h/256GB典型・2026年 MAGIC Cell Refresh 改良対策進行。
概要
Rowhammer(ロウハマー)は、DRAMセルの隣接行を頻繁にアクセスすることで、物理的にセルがフリップし、ビット反転を起こす脆弱性である。2014年にGoogle Project ZeroがPoCを公開し、以降DDR4における実証攻撃が報告されている。対策としてTRR(Target Row Refresh)やMFR(Manufacturer Refresh)といったハードウェア刷新機構が導入されたが、2025年以降のDDR5では同様の脆弱性が確認され、2026年にMAGIC Cell Refreshが試験段階で実装される予定である。Rowhammerはソフトウェア単独での緩和が不可能で、ハードウェアレベルでの対策が必須となる。
主な特徴・仕組み
- 隣接行アクセス:同一ビットライン上の隣接行を高速で繰り返しACTIVATEするとセル電荷が低下。
- ビットフリップ率:典型的に256 GB DIMMで24 hに1ビット、MTBFは0.5 – 50 FIT。
- TRR対応:2025年にDDR5のTRRが標準化。攻撃対象行を検知し自動リフレッシュ。
- MFR Refresh:MFRはメーカーが独自にリフレッシュ頻度を上げることでフリップを抑制。
- ECC RDIMM推奨:サーバー向けECC RDIMMはビットフリップ時に検出・訂正。
- DDR5 on-die ECC:2025年にDDR5製品でオンチップECCが実装され、レベル1のフリップ検出が可能。
- Half-Double:2021年に報告された、DDR5のセルサイズ縮小に伴うフリップリスク増大。
- ソフトウェア緩和不可:Rowhammerは物理的セル破壊であるため、ソフトウェアレベルでの対策は無効。
- ハードウェア刷新限界:リフレッシュ頻度を上げると電力・熱が増大。
- MAGIC Cell Refresh:2026年に実装予定のセル単位リフレッシュでフリップリスクを大幅削減。
スペック比較表
| メモリ規格 | 典型フリップ率 (24h/256GB) | TRR/REF | ECC 対応 | 2025年以降の対策 | 主要製品例 |
|---|---|---|---|---|---|
| DDR4 | 1 bit/24 h (MTBF ≈ 10 FIT) | なし | なし | TRR導入予定 | Corsair Vengeance LPX 32GB DDR4‑3200 |
| DDR5 (2025) | 0.5 bit/24 h (MTBF ≈ 5 FIT) | TRR有効 | on‑die ECC | MFR刷新拡張 | Samsung DDR5‑4800 32GB |
| DDR5 (2026) | 0.2 bit/24 h (MTBF ≈ 2 FIT) | TRR有効 | on‑die ECC | MAGIC Cell Refresh | Micron DDR5‑5200 64GB |
具体例・対応製品
- Corsair Dominator Platinum RGB DDR5‑4800 32GB
- TRR対応、MFR 1.5×リフレッシュ、ECC RDIMM未採用だが、オーバークロック時にTRRが有効。
- Samsung 990 Pro NVMe SSD (DDR5‑5200内蔵)
- SSD内部のDRAMにDDR5を使用し、MAGIC Cell Refreshを実装。
- Intel Xeon W‑3300 プロセッサ(DDR5サーバー向け)
- ECC RDIMMとDDR5 on‑die ECCを同時にサポートし、サーバー向けのフリップ検出率を95%に向上。
自作PCでの選び方・注意点
- TRR対応か確認:DDR5メモリを選ぶ際、TRRが実装されているかを仕様書で確認。
- MFRレベル:MFRが1.5×以上である製品はフリップリスクが低減。
- ECC RDIMMの採用:サーバー向けにECC RDIMMを選択し、ビットフリップ時の自動訂正を確保。
- リフレッシュ設定:BIOSでリフレッシュ間隔を最短に設定(例:DDR5 3 ms)。
- 電源管理:高リフレッシュは電力増大。80 %以上の効率を持つ電源を使用。
- 冷却対策:熱はセル破壊を加速。CPUとRAM周辺に十分なヒートシンクを設置。
- メモリクロック:高クロックはリフレッシュ頻度を上げるため、安定性を重視。
- メーカー保証:MAGIC Cell Refreshを実装した最新モデルは保証期間が長い。
- BIOSアップデート:TRRやMFRのファームウェアが含まれるアップデートを定期的に適用。
- フリップテスト:自作後にRowhammerテストツール(e.g., RowhammerTest)で検証。
関連用語との違い
| 用語 | 主な違い | 例 |
|---|---|---|
| ビットエラー | 物理的故障や熱による偶発的なビット反転 | DRAMセルの老朽化 |
| ECC | 1ビットエラーを検出・訂正 | ECC DIMM |
| Rowhammer | 隣接行アクセスによる故障 | 0.2 bit/24 h(DDR5 2026) |
| TRR | Rowhammer対策の自動リフレッシュ | DDR5 TRR対応モジュール |
| MFR | メーカーが独自にリフレッシュ頻度を上げる | 1.5×リフレッシュ |
よくある質問(FAQ)
Q1. RowhammerはゲームPCでも発生しますか?
A1. はい。DDR5をオーバークロックするとリフレッシュ頻度が低下し、Rowhammerリスクが増します。TRRやMFR対応メモリを選ぶことで抑制可能です。
Q2. ECC DIMMを装着すればRowhammerは完全に防げますか?
A2. ECC DIMMは1ビットエラーを検出・訂正しますが、Rowhammerは複数ビットが同時にフリップする場合があります。TRRやMAGIC Cell Refreshとの併用が推奨されます。
Q3. 2026年に登場予定のMAGIC Cell Refreshはどのくらい効果的ですか?
A3. 予備試験ではフリップ率が10倍低減(0.2 bit/24 h → 0.02 bit/24 h)となっており、サーバー向けはほぼゼロに近い安全性が期待されます。
まとめ
RowhammerはDRAMの隣接行アクセスによってセルがフリップし、システム全体に深刻な安全リスクをもたらす。DDR4時代に発覚した脆弱性は、DDR5においても同様に確認され、2025年以降のTRRやDDR5 on‑die ECC、2026年のMAGIC Cell Refreshが対策として進化している。自作PCを構築する際は、TRR対応・MFRレベル・ECC RDIMM・最新のリフレッシュ技術を備えたメモリを選定し、BIOS設定や冷却対策を徹底することで、Rowhammerによるビットフリップリスクを最小限に抑えることが可能である。