Nederlanders ontwerpen mee aan de nieuwe DEF CON-badge, en die badge werkt als 2fa-sleutel. DEF CON is de bekendste hackersconferentie ter wereld en vindt deze week plaats in Las Vegas. De organisatie noemt 2026 opnieuw een ‘elektronisch badge-jaar’. Bezoekers krijgen dus geen simpel plastic kaartje, maar een werkend apparaat. De badge dient als beveiligingssleutel voor tweestapsverificatie en als wachtwoordmanager. Daarnaast kan hij dienstdoen als hardware security module. Het Nederlandse Cheeso tekende voor het ontwerp van de badge. Ook hacker Edwin ‘Yafsec’ van Andel werkte eraan mee. De hardware zelf komt van Andrew ‘bunnie’ Huang, een legende in de hardwarewereld. Hij kraakte ooit als eerste de originele Xbox van Microsoft.
Huang geldt in de hackerswereld als een grote naam. Hij brak begin deze eeuw de beveiliging van de eerste Xbox open. Sindsdien bouwt hij open hardware en schrijft hij boeken over reverse-engineering. Voor DEF CON 34 leverde hij zijn nieuwste project: de Baochip-1x. Dat is een system-on-chip die hij grotendeels open ontwierp. De chip stopt niet bij het aansturen van lampjes en menu’s. Hij vormt het hart van een echte beveiligingssleutel. Gebruikers bewaren er inloggegevens mee en voeren er tweestapsverificatie mee uit. De badge blijft daardoor bruikbaar na afloop van de conferentie. Dat is bijzonder, want de meeste conferentiebadges verdwijnen na een week in een la. DEF CON wil juist dat bezoekers het apparaat blijven gebruiken en onderzoeken.
De Baochip-1x bevat een VexRiscv-processorkern op basis van RISC-V. Die kern draait op 350MHz. Daarnaast zit er 4MB aan ReRAM en 2MB aan SRAM in. ReRAM is een geheugensoort die gegevens vasthoudt zonder stroom. De chip bevat ook echte beveiligingshardware. Denk aan een aparte sleutelopslag en een generator voor willekeurige getallen. Die generator gebruikt fysieke ruis in plaats van software. Dat maakt sleutels lastiger te voorspellen. Chipfabrikant TSMC produceerde de Baochip op een 22nm-procedé. Dat is geen bleeding edge, maar wel volwassen en betaalbaar. Voor een beveiligingschip telt betrouwbaarheid zwaarder dan pure snelheid. De badge gebruikt de chip verder voor lichteffecten en eigen software.
Het echte pronkstuk zit in de behuizing van de chip. Huang ontwierp die verpakking zo dat licht erdoorheen kan. Met infraroodlicht kijken eigenaren letterlijk in het silicium. Die techniek heet Infra-Red In-Situ-inspectie, kortweg IRIS. Wie een microscoop en een infraroodcamera heeft, ziet de transistorpatronen liggen. Vervolgens vergelijkt de eigenaar dat beeld met het gepubliceerde ontwerp. De chip overleeft die controle gewoon; slopen hoeft niet. Volgens DEF CON is dit de eerste chip op productieschaal met die eigenschap. Normaal moet je een fabrikant simpelweg geloven. Een verstopte extra schakeling valt anders nauwelijks te ontdekken. IRIS verschuift dat vertrouwen naar controleerbaar bewijs.
Huang zette de bijbehorende software en ontwerpen online op GitHub. Het gaat om het besturingssysteem, de firmware, de processorkern en de cryptografische onderdelen. Onderzoekers mogen alles inzien, aanpassen en hergebruiken. Toch spreekt Huang zelf over een ‘mostly open’ chip. Enkele onderdelen blijven dicht, omdat leveranciers hun eigen blokken niet vrijgeven. Die eerlijkheid past bij het thema van DEF CON 34: ‘Agency’. Dat thema draait om controle over je eigen apparaten. De badge maakt dat idee tastbaar. Bezoekers krijgen geen gadget met een dichtgetimmerde chip, maar een apparaat dat ze kunnen narekenen. Precies dat maakt de badge dit jaar zo besproken.
In de praktijk gedraagt de badge zich als een usb-beveiligingssleutel. Zulke sleutels beschermen accounts beter dan een code per sms. Een aanvaller heeft dan namelijk het fysieke apparaat nodig. De wachtwoordmanager op de badge bewaart inloggegevens in de beveiligde opslag. Die gegevens verlaten de chip niet zomaar. Ook kan de badge dienen als hardware security module voor eigen projecten. Ontwikkelaars ondertekenen er bijvoorbeeld software of berichten mee. Tegelijk vraagt zo’n badge om enige voorzichtigheid. Een conferentiebadge is geen gecertificeerd beveiligingsproduct. Wie zijn hele digitale leven eraan ophangt, neemt dus een risico. De makers presenteren het apparaat vooral als studieobject en experiment.
De Nederlandse inbreng zit vooral in het ontwerp rond die chip. Cheeso vertaalde de techniek naar een badge die mensen willen dragen. Edwin van Andel is in Nederland een bekend gezicht in de hackersgemeenschap. Hij hielp mee om het project vorm te geven. Zulke samenwerkingen zijn typerend voor DEF CON, waar hobbyisten en professionals door elkaar lopen. De organisatie publiceerde bovendien schema’s, maten en afstanden van de badge. Daarmee bouwen bezoekers eigen uitbreidingen volgens de bekende SAO-standaard. Die kleine printplaatjes klikken op de badge en voegen functies of lichtjes toe. Wie zich vooraf registreerde, haalt de badge ter plekke op. De gemeenschap pluist de hardware daarna waarschijnlijk maandenlang uit.