De Radboud Universiteit noemt het onbegrijpelijk dat een Britse rechtbank een publicatieverbod heeft ingesteld tegen een wetenschappelijk artikel dat een kraakmethode voor Megamos-chips beschrijft. Ook blijkt er een bodemprocedure te volgen voor een langer publicatieverbod.
Twee medewerkers van de Radboud Universiteit Nijmegen, Roel Verdult en Baris Ege, wilden samen met de beveiligingsonderzoeker Flavio Garcia op de Usenix-bijeenkomst een paper publiceren met de titel 'dismantling Megamos Crypto: wirelessly lockpicking a vehicle immobilizer'. Daarin worden kwetsbaarheden beschreven in de verouderde Megamos-chip. Volgens de Radboud Universiteit worden in het onderzoekspaper de kwetsbaarheden in wiskundige termen beschreven en is de analyse van de chip gebaseerd op publiek beschikbare informatie.
De Megamos-chip wordt, ondanks al langer bekende gebreken, nog op grote schaal toegepast binnen de automobielindustrie. Dit was een van de redenen waarom de Volkswagen Groep, waaronder merken als Audi, Bentley, Lamborghini en Porsche vallen, bij het Engelse High Court of Justice in een kort geding een tijdelijk publicatieverbod eist van de paper. De autofabrikant stelde dat met deze kennis op grote schaal dure auto's gestolen kunnen worden. De rechter gaf Volkswagen gelijk waardoor de onderzoekers de paper voorlopig niet openbaar mogen maken.
Volgens de Radboud Universiteit wordt in het onderzoek 'volstrekt niet beschreven' hoe een auto eenvoudig zou kunnen worden gestolen omdat hier andere kennis voor nodig zou zijn. Bovendien zouden de onderzoekers de chipfabrikant negen maanden de tijd hebben gegeven om de problemen te verhelpen, terwijl de Nederlandse overheid een periode van zes maanden al als een acceptabele responsible disclosure zou betitelen.
De Radboud Universiteit zegt dat het publicatieverbod het academisch onderzoek 'ernstig beperkt' terwijl het gaat om een relevant en maatschappelijk actueel thema als cyber security. Naast het tijdelijke publicatieverbod loopt er naar de onderzoekers ook een bodemprocedure. Daarmee zou Volkswagen ook op de langere termijn het onderzoek willen verbieden. Omdat deze procedure nog loopt wil de universiteit verder niets zeggen over de kwestie.