Crachá da DEF CON 34: Segurança Transparente e Chave FIDO com Ressalvas
Aprofundamento CEVIU
Aprofundamento
O Baochip-1x, microcontrolador por trás do crachá da DEF CON 34, é um avanço significativo na segurança de hardware. Projetado por Andrew "bunnie" Huang, sua arquitetura open source abrange sistema operacional, firmware, core do processador e motores criptográficos, tudo disponível no GitHub para inspeção. A inovação reside também na sua embalagem transparente, que permite a inspeção física do silício com luz infravermelha. Isso permite comparar o chip fabricado com o projeto publicado, combatendo o problema tradicional de confiança na cadeia de suprimentos de chips opacos, onde backdoors poderiam ser inseridos sem detecção. O projeto usou um modelo de piggybacking em uma fabricação da Crossbar, com o Baochip-1x utilizando um core RISC-V, enquanto a versão da Crossbar usava um ARM proprietário, desativado no chip de Huang.
Este enfoque na auditabilidade e transparência reflete uma tendência crescente em cibersegurança, onde a confiança não é presumida, mas verificada. Embora alguns elementos de design físico e processo de fabricação (como o de 22 nanômetros da TSMC) permaneçam proprietários, Huang garante que este é um dos chips mais abertos e verificáveis para segurança. O dispositivo funciona também como um token de segurança de hardware compatível com FIDO, suportando senhas de uso único e gestão de credenciais. Sua arquitetura inclui recursos como boot seguro, gerador de números aleatórios verdadeiros e memória RRAM (Resistive RAM) para dificultar a extração física de dados.
O que mudou
A cobertura anterior do CEVIU, "Badges da Defcon 34 Apresentam Chip Open Source Multifuncional" de 3 de agosto de 2026, já indicava a chegada do Baochip-1x e sua funcionalidade dupla. A notícia atual, entretanto, aprofunda significativamente os detalhes técnicos e os motivos por trás de seu design. Agora sabemos que a "multifuncionalidade" vem da capacidade de auditoria física via carcaça translúcida e inspeção por infravermelho, uma inovação que Huang persegue há anos para garantir a confiabilidade do silício até o nível do transistor. O que antes era um anúncio de um chip open source agora se detalha como um marco na transparência e verificabilidade de hardware.
Por que isso importa
A transparência do Baochip-1x redefine o conceito de confiança em hardware, especialmente no contexto da segurança da cadeia de suprimentos, uma preocupação crítica na era de ciberameaças avançadas. Em um mundo onde vulnerabilidades de hardware podem ser inseridas na fabricação, a capacidade de inspecionar fisicamente o chip e comparar seu silício com o design publicado é um divisor de águas. Isso ressoa com a busca por soluções de segurança robustas, como as apresentadas na matéria "VaultSort V4 liga a criptografia ao hardware e integra Touch ID", de 23 de junho de 2026, que mostra a demanda por criptografia ligada ao hardware para proteção de dados. Além disso, a iniciativa do Baochip se alinha ao esforço por designs mais seguros desde a base, como o CHERIoT-Ibex, sobre o qual o CEVIU noticiou em 13 de maio de 2026, que busca fechar portas para vulnerabilidades de memory safety com proteção imposta por hardware.
O fato de o chip ser um token FIDO open source e auditável também é crucial, oferecendo uma alternativa mais segura aos tokens de segurança existentes e cripto-carteiras que podem ser comprometidos no nível de hardware. Andrew Huang reconhece que o chip não é invulnerável a ataques de laboratórios com milhões de dólares, mas sua abertura convida a comunidade hacker a testá-lo e encontrar falhas, o que é visto como um recurso para aprimorar a segurança. Esta abordagem colaborativa, ao invés de secreta, promete acelerar a evolução da segurança de hardware.
Linha do tempo
Divulgadas vulnerabilidades críticas no protocolo miIO da câmera Xiaomi C400.
Microsoft lança CHERIoT-Ibex, uma implementação open source de memory safety por hardware para RISC-V.
Perplexity disponibiliza Bumblebee como open source para segurança de IA.
VaultSort V4 lança criptografia de arquivos vinculada ao hardware no macOS com Touch ID.
Lançamento do Phantomdrive, um pendrive open source com armazenamento criptografado oculto.
CEVIU News publica sobre os Badges da Defcon 34 com chip open source multifuncional.
Notícia detalha o crachá da DEF CON 34: segurança transparente e chave FIDO com ressalvas.
Perguntas frequentes
O que é o Baochip-1x e qual sua principal inovação?
O Baochip-1x é um microcontrolador open source projetado por Andrew "bunnie" Huang, parte do crachá da DEF CON 34. Sua principal inovação é a capacidade de auditoria física: a carcaça translúcida permite a inspeção do silício com luz infravermelha, garantindo que o chip fabricado corresponda ao design publicado.
Como o Baochip-1x aumenta a confiança na segurança de hardware?
Ele aumenta a confiança ao fornecer total transparência e verificabilidade. Diferente dos chips tradicionais opacos, o Baochip permite que pesquisadores comparem o design lógico com a implementação física real, ajudando a mitigar riscos de adulteração na cadeia de suprimentos e inserção de backdoors no nível do hardware.
Qual a funcionalidade de segurança do módulo removível do crachá?
O módulo removível do crachá funciona como um token de segurança de hardware compatível com FIDO. Ele suporta senhas de uso único (OTP) e gestão de credenciais, oferecendo uma alternativa open source e auditável para autenticação segura.
Qual o nível de segurança do Baochip-1x e quem pode atacá-lo?
Andrew Huang estima que o chip é resistente a ataques com recursos de dezenas de milhares de dólares. No entanto, ele admite que adversários com milhões de dólares e laboratórios avançados de análise de hardware provavelmente conseguiriam comprometê-lo. A expectativa é que a comunidade hacker da DEF CON descubra vulnerabilidades para aprimorar ainda mais sua segurança.
Fontes
- arstechnica.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 05 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

