Ledger и Trezor призывают к ответственной публикации уязвимостей и предупреждают о «ловле внимания» с помощью ИИ

Руководители Ledger и Trezor, ведущих производителей аппаратных криптокошельков, призвали исследователей безопасности сообщать о выявленных уязвимостях с ответственным подходом. CTO Ledger Чарльз Гийом отметил, что искусственный интеллект облегчает поиск и эксплуатацию багов, однако раннее раскрытие уязвимостей без готовых исправлений подвергает риску пользователей и называется 'ловлей внимания на чужой риск'. Эксперты рекомендуют предварительно согласовывать сроки исправления — обычно 90 дней — прежде чем публиковать информацию о проблемах.
Позиция Ledger и совет по раскрытию уязвимостей
Чарльз Гийом, технический директор Ledger, заявил, что ИИ существенно упрощает процесс выявления ошибок безопасности, что повышает угрозы для пользователей. Он критиковал практику некоторых исследователей, которые публикуют найденные баги до завершения работ над исправлениями, называя её «ловлей внимания с риском для других». Гийом призвал к приватному уведомлению производителя о проблеме с согласованием сроков устранения уязвимости, после чего можно раскрывать детали.
По его словам, 90 дней — это стандартный период для исправления, но он может меняться в зависимости от серьезности и объема работы.
Поддержка от Trezor и фон безопасности отрасли
Ян Комарек, глава службы безопасности Trezor, рассказал в интервью Cointelegraph, что 90-дневный период — это обязательство, лежащее не только на исследователе, но и на вендоре. Он предложил исследователям сначала обращаться к производителям, согласовывать сроки коммуникаций и исправлений, затем публиковать полный разбор, а в случае несоблюдения сроков — публиковать информацию независимо.
Ранее безопасность аппаратных кошельков подвергалась критике после краж с Coldcard на сумму свыше 100 миллионов долларов и утечки данных у поставщика доставки Trezor, затронувшей десятки тысяч клиентов. Эти события подчеркивают важность ответственного подхода к раскрытию уязвимостей.
Почему это важно
В условиях растущей роли искусственного интеллекта в поиске уязвимостей аппаратных кошельков Ledger и Trezor подчеркивают важность ответственного раскрытия проблем безопасности. Непродуманное публичное раскрытие багов до выпуска исправлений грозит масштабными финансовыми потерями для пользователей и подрывает доверие к индустрии. Совместное согласование сроков устранения дефектов позволяет сбалансировать интересы исследователей, производителей и клиентов, минимизируя риски и улучшая защиту средств.
Материал подготовлен по первоисточнику с помощью AI-редактирования и проверен по переданным фактам.
Открыть первоисточник ↗