Medewerkers van de Radboud Universiteit Nijmegen die de OV-chip kraakten, hebben maandag een uitgebreid artikel over de problemen met de chip gepubliceerd. Ook geven de onderzoekers advies omtrent de beveiliging van de kaart.
De invoering van de OV-chipkaart zou, sinds de problematiek met de gebruikte rfid-chip aan het licht kwam, tientallen miljoenen euro's meer hebben gekost dan was begroot. De gebruikte rfid-chip, de door Philips-dochter NXP ontwikkelde Mifare Classic, bleek met simpele hardware eenvoudig te kraken. Niet alleen de invoering van de OV-chipkaart in Nederland kwam door de kwetsbaarheid van de Mifare-chip op losse schroeven te staan, ook internationale implementaties van de Mifare Classic-chip, zoals de Oyster Card voor het Londense vervoersnet, kwamen door de kraak in diskrediet.
Politieke gevolgen bleven vooralsnog uit, hoewel staatssecretaris van Verkeer en Waterstaat Huizinga, verantwoordelijk voor de invoering van de OV-chipkaart, behoorlijk onder vuur werd genomen. De commissie-Kist, door Huizinga belast met een onderzoek naar de financiën rond de OV-chipkaart, becijferde de kosten van de rfid-chip. Het voorlopige rapport van die commissie geeft aan dat de vertraging die de gebrekkige beveiliging van de Mifare-chip heeft veroorzaakt, plus de aanpassingen die door de gebreken noodzakelijk zijn geworden, minimaal honderd miljoen euro aan extra kosten hebben veroorzaakt. De begroting voor het invoeren van de Mifare-chip voor het openbaar vervoer was op 249 miljoen euro begroot, maar dat bedrag zou allang zijn overschreden.
Bovendien zullen de operationele kosten na de invoering aanzienlijk hoger dan begroot liggen, zo voorspelt de commissie. Tot 2017 is 33 miljoen euro begroot, maar dat bedrag zou op ruim 50 miljoen euro uitkomen. In die kostenraming zitten echter nog veel onzekerheden, zo geeft Kist aan, aangezien niet alle gegevens bekend zijn. De door de Radboud Universiteit gepubliceerde stukken beschrijven de kraak van de Mifare-chip. Chipfabrikant NXP trachtte deze publicatie te verhinderen via een kort geding, maar op 18 juli oordeelde de rechter in het nadeel van NXP. De zaak kwam aan het rollen toen ontdekt werd dat de Mifare Classic-chip een eenvoudige cryptografische beveiliging heeft. Door een klein stukje communicatie tussen de kaartlezer en de rfid-chip af te luisteren, bleek de crypto-1-versleuteling eenvoudig te kunnen worden doorbroken. De kaarten kunnen ook eenvoudig gekloond worden, zodat niet alleen het betalingsverkeer voor de OV-chipkaart onveilig bleek, maar ook de privacy van de gebruikers in het geding kwam.
Naast een uiteenzetting hoe de Mifare-chip in elkaar steekt en hoe de gebrekkige beveiliging ervan omzeild kan worden, geven de Nijmeegse onderzoekers ook hun visie op een oplossing voor de OV-chipkaartproblemen. Ze wijzen er echter op dat elke maatregel niet veel meer kan opleveren dan extra tijd om een vervangende chip te zoeken. Wel zou de huidige chip een basaal niveau van beveiliging kunnen bieden, mits met de tekortkomingen van het systeem rekening wordt gehouden.