El SDR que ya tenías en el cajón: la radio escondida del ESP32

El SDR que ya tenías en el cajón: la radio escondida del ESP32

El SDR que ya tenías en el cajón: la radio escondida del ESP32

En mi escritorio hay una caja con ESP32 de todos los tamaños. Los compré para sensores de temperatura, para automatizar el riego, para pruebas de conectividad que después dejo a medias, como todos. Esta semana me enteré de algo que cambia lo que creía saber sobre esos chips: esconden una ruta no documentada que entrega muestras de radio crudas al firmware. Traducido: esos ESP32 que ya tienes botados en el cajón son, técnicamente, radios definidas por software.

El hallazgo se hizo público a fines de septiembre de 2026, y lo llamativo es que tres proyectos independientes llegaron casi al mismo tiempo por caminos distintos.

Qué es exactamente lo que escondía el chip

Todo ESP32 lleva dentro un modem WiFi de función fija: recibe paquetes, los procesa y listo. Pero Espressif dejó un camino de debug, aparentemente pensado para pruebas en fábrica, que conecta la salida del ADC directamente con la CPU. El firmware escribe unos registros especiales y de golpe tiene acceso a las muestras I/Q crudas, sin pasar por el modem.

Con eso, un ESP32 común y corriente sintoniza entre 2,2 y 2,7 GHz con un ancho de banda analógico de hasta 54 MHz y muestreos de hasta 80 millones de muestras por segundo. El ESP32-C5 sube hasta la banda de 5 y 6 GHz, incluyendo los 5,8 GHz donde transmite el video FPV de los drones. Y hay más: la sintonía alcanza para capturar bandas LTE y 5G alrededor de 2,6 GHz, algo que el hardware ni siquiera declara soportar.

Nada de esto está en el datasheet.

Tres proyectos, el mismo hallazgo

El primero en publicar fue h0m3us3r, un usuario de Reddit que resolvió lo más difícil: mantener 80 MS/s de forma sostenida y mandarlos al PC a unos 200 MB por segundo. El truco: un FPGA intermedio actuando de controlador USB 3, compresión sin pérdida y 256 MiB de DDR3 para amortiguar cuando el enlace no alcanza. Con ese flujo, cualquier paquete limpio que entra al sintonizador podría decodificarse después; por ahora el proyecto solo muestra el espectro y el waterfall en el navegador.

Por otro lado, el equipo de ESPARGOS llegó a lo mismo con ingeniería inversa de la función adctrig de librftest, la biblioteca cerrada que Espressif usa para probar sus radios. Publicaron el firmware ESP-SDR bajo GPL-3 y, mejor todavía, una interfaz web donde conectas la placa por USB, flasheas desde el navegador con Web Serial y ves el espectro en vivo. Para quien quiera algo más serio está el ESP32-S31, que transmite continuo a 8 o 16 MS/s por Gigabit Ethernet y pronto tendrá driver SoapySDR para usarlo con GNU Radio y gqrx.

Y el tercero es C5VRX, quizás el más insólito: convierte un ESP32-C5 en receptor de video analógico FPV de 5,8 GHz, demodulando la señal a bordo y sacando video compuesto NTSC por un DAC hecho con resistencias. El chip que yo usaba para medir la temperatura de la pieza puede ver el video de un dron.

Lo que me deja pensando

Primero: el datasheet no es la verdad. Las capacidades reales de un chip incluyen todo lo que quedó expuesto para pruebas de fábrica o debugging, aunque nadie lo haya documentado. Administro VPS y la analogía es directa: siempre hay servicios y rutas que quedaron abiertas de una prueba y nadie cerró. El hardware y los sistemas tienen más superficie de la que dice el manual.

Segundo, si estudias ciberseguridad esto es oro: la banda de 2,4 GHz está llena de sensores, cerraduras, cámaras y domótica transmitiendo sin cifrar. Espiar eso antes requería un RTL-SDR dedicado; ahora alcanza con un ESP32 que cuesta como tres lucas. Si un fabricante manda datos por el aire en claro, su seguridad por oscuridad acaba de perder un poco más de valor.

Tercero, y ojo con el detalle: partes del descubrimiento se hicieron con ayuda de LLMs durante la ingeniería inversa. Eso no significa que la IA «descubrió» nada; significa que aceleró el trabajo tedioso de entender una librería cerrada y dejó a los humanos las decisiones. Es exactamente el uso correcto de la herramienta.

Pruébalo tú

Si tienes un ESP32 en un cajón, el experimento es gratis: conectas la placa, flasheas desde el navegador y ves el espectro de tu casa en vivo. Vas a encontrar tu WiFi, tu teclado Bluetooth y probablemente más cosas de las que esperabas. Advertencia honesta: todavía no reemplaza un RTL-SDR para trabajo continuo, porque el cuello de botella es sacar las muestras del chip: 2.560 Mbit/s escribiendo adentro contra 3 Mbit/s por la UART de la mayoría de las placas. Pero para aprender RF, entender qué pasa en tu entorno inalámbrico y hacer auditoría básica, no necesitas comprar nada.

Los fabricantes deberían asumir que nada de lo que dejan en el silicio queda escondido para siempre. En ESPARGOS lo dicen sin rodeos: esto no es una puerta trasera ni una vulnerabilidad, es hardware que existía y nadie documentó. En seguridad, la diferencia entre ambas cosas es delgada. Y cada día más delgada.

Fuente del tema: Various Projects Independently Find Hidden SDR Capabilities in ESP32 Microcontrollers, del blog de rtl-sdr.com.

Fuente de inspiración: Various Projects Independently Find Hidden SDR Capabilities in ESP32 Microcontrollers

Comentarios

Aún no hay comentarios. ¿Por qué no comienzas el debate?

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *