DEF CON-badge is een 2fa-sleutel en deels door Nederlanders ontworpen

De badge voor hackersconferentie DEF CON is deels ontworpen door Nederlanders. De hardware is gebaseerd op een Baochip-processor en ontwikkeld door Andrew 'bunnie' Huang, die ook de eerste XBOX hackte. Het Nederlandse Cheeso ontwierp de badge, waarbij onder anderen Edwin 'Yafsec' van Andel betrokken is. De badge werkt als een 2fa-sleutel en wachtwoordmanager.

Hackersconferentie DEF CON begint vrijdag in Las Vegas. Een van de kernelementen van de hackersbeurs is een uitgebreide badge bedoeld als toegangsbewijs, die ook een hele computer is. De badge van dit jaar is opnieuw een geavanceerd stukje techniek, maar hij is meer dan alleen een leuke gadget.

Nederlandse hackers/ontwerpers van Cheeso verzorgden het artistieke ontwerp. Dat is een ontwerp- en marketingbureau dat zich specifiek richt op securitybedrijven en hackers. Het bedrijf is onder andere opgericht door Edwin van Andel, een bekende ethisch hacker die ook bekendstaat als Yafsec.

DEF CON badge 2

Interactie

De badge is in ieder geval bedoeld om interactie onder bezoekers te stimuleren. Dat is altijd zo bij DEF CON-badges. Die komen in verschillende kleuren voor bezoekers, sprekers, vipgasten, werknemers (ook wel 'goons' genoemd) of media. Dat is op deze badge ook het geval. De ledjes vertonen nieuwe patronen wanneer bezoekers andere typen badges scannen.

Zelfontworpen soc

Wired kreeg al een voorproefje van de badge. Het kijkt in een artikel vooral naar de technische kant van de chip, die Andrew Huang heeft ontworpen. Huang, beter bekend onder zijn hackernaam bunnie, is een legendarische hardwarehacker die onder andere de originele XBOX wist te hacken in 2003. De XBOX-hack gold als een van de eerste grote reverse-engineeringprojecten op hardwaregebied.

DEF CON badge
Bron: stevejabs op Reddit

De DEF CON-badge is gebaseerd op de Baochip-1x-chip. Die ontwierp bunnie zelf en hij maakte de broncode ervan openbaar. Het idee achter de chip is dat het een opensourcemicrocontroller is die specifiek op veiligheid maar ook op securityhackers is gericht. Dat betekent dat beveiligingsonderzoekers de broncode van het OS, de firmware, de processorcores en de cryptografie kunnen bestuderen. Ze kunnen zelfs de interne structuur van de chip bekijken onder infraroodlicht.

FIDO-token

De chip is ook na de beurs bruikbaar als een FIDO-beveiligingstoken. Gebruikers kunnen er totp-codes voor tweetrapsauthenticatie en wachtwoorden op opslaan. Er zit onder andere een random number generator op en de chip gebruikt resistive ram.

De badge heeft verder een kleine camera, zodat gebruikers QR-codes kunnen scannen om een 2fa-code te koppelen. Dat is een camera met een zeer lage resolutie. Slim voor de hackersconferentie: de camera is niet goed genoeg om mensen te fotograferen, maar toch functioneel.

Bunnie verwacht dat de bezoekers van DEF CON de chip zullen proberen te kraken. Dat is volgens hem precies het idee van de beurs. Bunnie zegt vertrouwen te hebben in de veiligheid van de badge, maar volgens hem zou een serieuze aanvaller met een miljoenenbudget (bijvoorbeeld een staatsdienst als de NSA) de chip kunnen kraken.

Wedloop met badges

Badges voor hackersconferenties worden ieder jaar uitgebreider en krachtiger. Dat is al jaren een officieuze wedloop, waarin DEF CON overigens vaak vooroploopt. Twee jaar geleden was de DEF CON-badge nog gebaseerd op de toen net verschenen Raspberry Pi RP2350.

Andere conferenties volgen dat voorbeeld. Het Nederlandse hackersfestival WHY2025 had een badge op basis van twee ESP32's en met een LoRa-module. Inmiddels is er, ook bij DEF CON, een trend waarbij badges na afloop ook praktisch bruikbaar moeten zijn en niet als leuke gadgets in een la verdwijnen. Het Nederlandse OrangeCon maakte een badge die werkt als smarthomecontroller.

Beveiligingssleutel yubikey 2fa

Door Tijs Hofmans

Nieuwscoördinator

06-08-2026 • 14:08

14

Reacties (14)

Sorteer op:

Weergave:

Ik zou echt heel graag een keer naar DEF CON gaan, maar kan de kosten helaas niet echt verantwoorden aangezien ik het uit privé interesse zou doen.

Is er een Nederlands, Duits of Belgisch alternatief dat een beetje in de buurt komt?
AuteurTijsZonderH Nieuwscoördinator @HenkEisDS6 augustus 2026 14:46
Hangt er een beetje vanaf waarvoor je wil gaan. CCC voor het communityaspect, maar als je vooral voor talks komt en veel wil leren als hacker kun je naar OrangeCon, Wiccon of ONE.

En WHY/MCH/SHA als hackerscampings zoals @The Zep Man al zegt maar die zijn niet heel vaak.
En WHY/MCH/SHA als hackerscampings zoals @The Zep Man al zegt maar die zijn niet heel vaak.
Als je dat combineert met CCCamp dan heb je elke twee jaar wel een kamp (even COVID-19 genegeerd). Dat is alsnog best wel vaak. Doe er BornHack bij (wel wat verder reizen, naar en in Denemarken) en je hebt waarschijnlijk meer kampen als dat je wilt bezoeken. :+

[Reactie gewijzigd door The Zep Man op 6 augustus 2026 14:54]

Fri3d in België is leuk als je kinderen hebt die van techniek houden, verder heb je iedere 2 jaar nog EMFcamp in de UK. Haxogreen in Luxemburg ging helaas niet door dit keer.

Hier veel info over diverse badges: https://badge.team/
Chaos Communication Congress is een Duits voorbeeld. Hacker Hotel is een (veel kleiner) Nederlands voorbeeld. En dan heb je bijvoorbeeld ook nog hacking camp events, zoals WHY2025 (Nederland) en Chaos Communication Camp (Duitsland). Het laatste CCCamp had zo'n 6000 bezoekers.

Als je privé interesse hebt en je bestedingsruimte is beperkt, dan hebben veel van dit soort evenementen ook regelingen zodat je goedkoper een ticket kan krijgen. De reguliere (vaak toch wel wat hoge) ticketprijs heeft dus ook een sociaal deel.

[Reactie gewijzigd door The Zep Man op 6 augustus 2026 14:47]

De CCC in Duitsland misschien?
Eventueel naar een van de hackerspaces? https://hackerspaces.nl/

Of ken je dat al en wil je méér (dan is deze reactie voor anderen :) )
Waarom zou je de badge/chip alleen met een "miljoenenbudget" kunnen hacken? Als er een lek/gat/achterdeurtje/whatever in zit lijkt me dat een slimmerik met een toevalstreffer dat ook kan. Minder waarschijnlijk misschien - maar onmogelijk?

Het lijkt mij dat de noodzaak van een "groot budget" hier misschien (ten onrechte) gebruikt wordt als veiligheidsargument? "Het lukt niemand behalve als....".
Waarom zou je de badge/chip alleen met een "miljoenenbudget" kunnen hacken?
Bunnie zegt vertrouwen te hebben in de veiligheid van de badge, maar volgens hem zou een serieuze aanvaller met een miljoenenbudget (bijvoorbeeld een staatsdienst als de NSA) de chip kunnen kraken.
Waar lees jij het woord "alleen"? Het tweede deel van die zin sluit niet andere mogelijkheden uit. Zomaar wat voorbeelden:

• Een serieuze aanvaller met oneindig tijd.
• Een minder serieuze aanvaller met een gelukstreffer.
• Een aanvaller met precies de juiste specialisaties om op korte termijn en met lage kosten zwakheden bloot te leggen.

[Reactie gewijzigd door The Zep Man op 6 augustus 2026 15:00]

maar volgens hem zou een serieuze aanvaller met een miljoenenbudget (bijvoorbeeld een staatsdienst als de NSA) de chip kunnen kraken.
Ik lees dat als: andere vormen zijn uitgesloten. Maar eerlijk is eerlijk: Ik lees dat soort zinnen nogal digitaal, in dit geval dat deze opmerking alternatieve manieren/personen/groeperingen uitsluit.
AuteurTijsZonderH Nieuwscoördinator 6 augustus 2026 14:47
Paar jaar geleden besloten niet meer te gaan, maar nu ik dit soort dingen zie begint het stiekem toch wel weer te kriebelen hoor :(
Tijs, je hoeft ons niet te overtuigen. Mogelijk je leidinggevende wel. :P
AuteurTijsZonderH Nieuwscoördinator @The Zep Man6 augustus 2026 15:02
Vooral ook m'n vrouw die dan 10 dagen thuis moet blijven met het kind :P
Ik zei toch "leidinggevende"? ;)

Klopt. Het is nogal een tijdsinvestering, ook privé. Bij hacking camp evenementen heb ik wel eens gezien dat sommigen voor een paar dagen het gezin meenemen. Een beetje zoals regulier kamperen, maar dan wel leuk. :+

Met DEF CON als conferentie is dat inderdaad een beetje anders. Maar ja, daar slaap je dan weer niet in een tent/caravan/camper. :P

Om te kunnen reageren moet je ingelogd zijn