КИБЕРБЕЗОПАСНОСТЬ

DEF CON превратила бейдж в проверяемый токен безопасности

27 тысяч бейджей Defcon получили съемный чип Baochip-1x: его можно проверять под ИК-светом и использовать после конференции как токен.

✍️ Редакция iTech News | 02.08.2026 | ⏱ 4 мин | Источник: Ars Technica
🔐

Бейдж DEF CON 34 оказался не просто сувениром, а аппаратным токеном безопасности, который можно вынуть из корпуса и использовать после конференции. В тираж пошли 27 тысяч устройств с модулем Baochip-1x, а главная идея проекта проста и редка для рынка: чип предлагают не просто купить на доверии, а проверить буквально через инфракрасную подсветку.

Это уже не история про очередной странный гаджет хакерской конференции. По данным WIRED, DEF CON поручила разработку бейджа Эндрю «bunnie» Хуану. В результате конференционный аксессуар стал демонстрацией куда более амбициозной идеи: можно ли сделать чип, которому доверяют не из-за громкой наклейки на коробке, а потому что его устройство реально поддается проверке.

Открытый код и проверяемый чип

Baochip-1x Хуан разрабатывал около трех лет. Это микроконтроллер с открытым кодом почти на всех ключевых уровнях: на GitHub опубликованы исходники операционной системы, прошивки, процессорного ядра, криптографических блоков и подсистем ввода-вывода.

Главная особенность не в списке репозиториев, а в упаковке самого чипа. Обычная микросхема для пользователя остается черным ящиком: документацию можно читать сколько угодно, но что именно приехало с фабрики, без доверия к производителю не проверить. У Baochip-1x корпус сделали так, чтобы исследователь мог подсветить кристалл инфракрасным светом с обратной стороны и сопоставить увиденные структуры с опубликованным проектом.

Для мира аппаратной безопасности это чувствительная тема. Даже чипы с открытым кодом часто открыты только на уровне схем и HDL-описаний, а готовый кристалл приходит в непрозрачном пластике. Дальше начинается старая паранойя вокруг цепочки поставок: никто не хочет получить «почти тот же самый чип», но с неприятным сюрпризом внутри. Полной прозрачности и здесь нет: часть низкоуровневых элементов, связанных с физическим проектированием и 22-нм техпроцессом TSMC, остается закрытой. Но по меркам рынка токенов и специализированных контроллеров это все равно заметно более проверяемая конструкция, чем у большинства аналогов.

Зачем DEF CON вынесла эту идею на бейдж

У DEF CON давняя культура электронных бейджей: головоломки, скрытые режимы, квесты и схемы, которые участники ломают с тем же азартом, что и чужие протоколы. В этот раз организаторы сместили акцент с формы на содержимое. По данным WIRED, идея оформилась после разговора Хуана с основателем DEF CON Джеффом Моссом в конце 2025 года. Хуан собирался выпустить Baochip летом 2026-го через свою компанию Baochip, а Мосс увидел в этом точное попадание в тему конференции: контроль пользователя над технологиями и собственными решениями.

У Мосса было и практическое требование: бейдж не должен умереть сразу после мероприятия и отправиться в ящик к прошлым артефактам. Поэтому центральный модуль сделали съемным и пригодным для повседневного использования. После конференции его можно применять как FIDO-токен, генератор TOTP-кодов и инструмент для хранения паролей.

В модуле есть и камера, но без поводов для паники в коридорах конференции. По словам Хуана, она низкого разрешения, близорукая и по умолчанию работает только с черно-белыми данными для сканирования QR-кодов. Хранение фотографий конструкция не поддерживает. Иными словами, QR-код она видит, а превращать бейдж в карманную систему слежки не умеет.

Как Baochip дошел до массового тиража

Собственный выпуск нового чипа обычно стоит миллионы долларов, и для независимого разработчика это быстрый способ закрыть проект на стадии идеи. Хуан обошел проблему через сотрудничество с Crossbar: обе разработки разместили на одной кремниевой пластине, чтобы не оплачивать отдельный производственный цикл только под Baochip.

В результате у Crossbar получился чип с собственным процессором, а у Хуана — версия, где проприетарное ARM-ядро отключено, а активным остается открытое RISC-V-ядро. Такой подход в отрасли не экзотика, хотя публично его обсуждают без особого энтузиазма. Для Baochip это стал шанс выйти из статуса лабораторного проекта и сразу попасть в первую крупную партию на 27 тысяч устройств.

Сам бейдж при этом не отказался от фирменного фестивального слоя. У версий для обычных участников, спикеров, волонтеров и владельцев черных Uber-бейджей свои цветовые схемы и паттерны светодиодов. Когда бейджи взаимодействуют друг с другом, пользователи могут расширять палитру и собирать более сложные световые комбинации. Игровой хаос никуда не делся, просто впервые главной инженерной историей стал не квест на мигающей плате, а сам чип.

Значение для рынка

Для ИБ-команд и разработчиков здесь важен не сам факт, что токен встроили в бейдж. Важнее другое: разговор о доверии к аппаратуре пытаются сдвинуть от маркетинга к проверяемости. Аппаратные ключи давно стали стандартной рекомендацией для защиты учетных записей, но почти все они по-прежнему требуют веры в производителя и цепочку поставок. Baochip предлагает другой подход: если вы делаете продукт для чувствительной среды, одной фразы «внутри защищенный элемент» уже может быть мало. Рынок начинает спрашивать не только обещания, но и доказательства.

Если эксперимент окажется удачным, производителям токенов, аппаратных кошельков и специализированных устройств придется хотя бы отвечать на неудобный вопрос: почему пользователь может проверить ваш код, но не может проверить само железо. Дополнительные детали есть в материале WIRED и на официальном сайте Baochip.

Поделиться: Telegram X LinkedIn