Piratear um robô humanoide via Bluetooth: as falhas do Unitree G1 EDU abrem uma nova era da segurança física

Cibersegurança Aug 31, 2026Adicionar aos favoritos

Piratear um robô humanoide via Bluetooth: as falhas do Unitree G1 EDU abrem uma nova era da segurança física

O robô humanoide Unitree G1 EDU, estrela dos laboratórios de pesquisa, pode ser comprometido e ativado remotamente por meio de duas falhas críticas — incluindo uma que nem sequer exige estar na mesma rede. Basta estar ao alcance do Bluetooth.

Hackear um robô humanoide via Bluetooth: as falhas do Unitree G1 EDU abrem uma nova era da segurança física

O que está acontecendo

O Unitree G1 EDU é um dos robôs humanoides mais acessíveis do mercado — 35 kg de mecânica de precisão, duas pernas, dois braços, sensores por toda parte, vendido como plataforma de pesquisa aberta. Ele é encontrado em dezenas de laboratórios universitários e centros de P&D ao redor do mundo.

Duas falhas foram recentemente reveladas em sua arquitetura. A primeira: uma vulnerabilidade que permite obter privilégios root via RCE — controle total do sistema operacional, dos atuadores e dos sensores. A segunda: uma ativação Bluetooth sem autenticação — dentro do alcance Bluetooth do robô, qualquer pessoa pode acionar ações do sistema. Sem senha, sem pareamento, nada.

O que torna essas falhas únicas

RCEs, nós vemos toda semana. A ativação não autenticada via Bluetooth em um robô físico de 35 kg é diferente: o risco não é mais apenas computacional, ele se torna físico.

Um robô humanoide comprometido em um laboratório poderia ser controlado remotamente para se mover, pegar objetos ou simplesmente cair — com as consequências físicas que isso implica. Não é ficção científica: é o risco direto e imediato dessas vulnerabilidades em contextos reais de uso.

Os cenários de risco concreto incluem laboratórios universitários com acesso semiaberto, demonstrações públicas em feiras e exposições de tecnologia e hackerspaces ou fab labs onde o acesso físico é difícil de controlar.

A segurança da robótica, um desafio imenso e urgente

Essas duas falhas ilustram um atraso estrutural: a segurança dos sistemas robóticos está onde a segurança da computação estava há 20 anos. Os fabricantes otimizam para desempenho, facilidade de desenvolvimento e estabilidade. A segurança fica em último lugar na lista.

A falha Bluetooth é especialmente reveladora: a indústria móvel resolveu os problemas de autenticação Bluetooth entre os anos 2000 e 2010. Ver esses problemas ressurgirem em 2026 na robótica mostra que cada novo domínio tecnológico precisa reaprender as lições de segurança da maneira mais difícil.

À medida que os robôs humanoides deixam os laboratórios para armazéns, hospitais e espaços públicos, essas falhas deixarão de ser acadêmicas. A era da segurança robótica começa agora — com atraso, como sempre.

O que fazer agora

A fazer agora

  1. Verifique os boletins de segurança da Unitree para um firmware corretivo — aplique-o imediatamente se disponível.
  2. Desative o Bluetooth se não for usado: no Linux embarcado, rfkill block bluetooth — avalie de acordo com as necessidades experimentais.
  3. Controle o acesso físico: até o patch, o robô deve estar em um espaço com acesso estritamente controlado.
  4. Isole o robô em uma rede dedicada: sem conexão com recursos sensíveis do laboratório a partir do G1 EDU.
  5. Relate ao responsável pela segurança se sua instituição possuir unidades G1 EDU — trata-se de um risco físico documentado, não uma hipótese.
Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Este artigo foi-lhe útil?

25 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações