mt logoMyToken
ETH Gas
한국어

Ledger CTO 喊話 AI 白帽!90 天修復期限內不準外洩,別用別人的風險來換流量

수집collect
공유하다share

Ledger 技術長 Charles Guillemet 與 Trezor 資安主管 Jan Komárek 聯合呼籲白帽研究員遵守負責任披露原則,AI 時代漏洞更容易被發現,但在修復前公開細節是拿使用者資金冒險。
(前情提要: Trezor 資安漏洞擴大!6.7 萬客戶外洩,ShipMonk 被指未刪資料
(背景補充: 漏洞從曝光到被攻擊只需 4 小時,彭博專欄警告:Mythos 已終結「負責任披露」時代

本文目錄

Toggle

體錢包巨頭 Ledger 與 Trezor 聯手喊話,呼籲安全研究員在揭露漏洞時必須遵守「負責任披露」原則。Ledger 技術長 Charles Guillemet 週一在 X 上直言,AI 讓漏洞更容易被發現和利用,但有些研究員在廠商還沒來得及修復前就公開細節,這種做法被他稱為「用別人的風險來換流量」。

90 天是雙方承諾,不只是單邊義務

Guillemet 在 推文 中表示,研究員應該先私下通報漏洞,與廠商商量修復時程後再公開。他提到 90 天是業界常見的預設期限,但具體時間可以依漏洞嚴重程度與修復難度調整。

Trezor 資安主管 Jan Komárek 接受 Cointelegraph 訪談時補充:「90 天是廠商的承諾,不單單是研究員的義務。」他的說法很直接:「研究員:先找我們、商量時程、然後再完整公開。如果我們在期限內沒修復,你儘管公開。」

Coldcard 破億鎂、Trezor 洩漏 6.7 萬客戶

這次聯合喊話的時間點並不奇怪。硬體錢包的安全性最近備受質疑:

  • Coldcard 攻擊事件超過 1 億美元損失,顯示硬體錢包並非無懈可擊
  • Trezor 物流供應商 ShipMonk 被曝資料外洩,影響超過 6.7 萬美國客戶的個人資料

這些事件讓整個硬體錢包生態系統面臨信任危機。如果研究員在漏洞未修復時就公開細節,駭客可以趁機在修復檔推出前攻擊,進一步加劇使用者恐慌。

AI 加速漏洞挖掘,但公開節奏不能失控

Guillemet 的擔憂很明確:AI 工具讓程式碼審查和漏洞掃描的速度大幅提升,過去需要數週才能找到的漏洞,現在可能幾天就完成。這不代表研究員可以跳過負責任披露的流程,反而應該更謹慎。

負責任披露的核心邏輯很簡單:給廠商合理的修復時間,讓使用者能在漏洞被利用前得到保護。若研究員為了曝光率直接公開零日漏洞(zero-day),廠商和使用者就處於被動捱打的狀態。

?相關報導?

Trezor 資安漏洞擴大!6.7 萬客戶外洩,ShipMonk 被指未刪資料

Trezor 冷錢包被攻破?外洩 8 萬人訂購名單,私鑰沒被碰

ZachXBT 開砲「硬體錢包都是垃圾」,Trezor 高層回嗆:手機更容易被攻擊

漏洞從曝光到被攻擊只需 4 小時,彭博專欄警告:Mythos 已終結「負責任披露」時代

冷錢包擋不住!詐騙集團寄「官方紙信件」拐助記詞,Ledger、Trezor 使用者成箭靶

Tags: AI Ledger Trezor 硬體錢包 資安漏洞
면책 조항: 이 기사의 저작권은 원저자에게 있으며 MyToken을 대표하지 않습니다.(www.mytokencap.com)의견 및 입장 콘텐츠에 대한 질문이 있는 경우 저희에게 연락하십시오
community_x_prefix
X(https://x.com/MyTokencap)
community_tg_prefixcommunity_tg_name
https://t.me/mytokenGroup