mt logoMyToken
ETH Gas
EN

Ledger CTO 喊話 AI 白帽!90 天修復期限內不準外洩,別用別人的風險來換流量

Favoritecollect
Shareshare

Ledger 技術長 Charles Guillemet 與 Trezor 資安主管 Jan Komárek 聯合呼籲白帽研究員遵守負責任披露原則,AI 時代漏洞更容易被發現,但在修復前公開細節是拿使用者資金冒險。
(前情提要: Trezor 資安漏洞擴大!6.7 萬客戶外洩,ShipMonk 被指未刪資料
(背景補充: 漏洞從曝光到被攻擊只需 4 小時,彭博專欄警告:Mythos 已終結「負責任披露」時代

本文目錄

Toggle

體錢包巨頭 Ledger 與 Trezor 聯手喊話,呼籲安全研究員在揭露漏洞時必須遵守「負責任披露」原則。Ledger 技術長 Charles Guillemet 週一在 X 上直言,AI 讓漏洞更容易被發現和利用,但有些研究員在廠商還沒來得及修復前就公開細節,這種做法被他稱為「用別人的風險來換流量」。

90 天是雙方承諾,不只是單邊義務

Guillemet 在 推文 中表示,研究員應該先私下通報漏洞,與廠商商量修復時程後再公開。他提到 90 天是業界常見的預設期限,但具體時間可以依漏洞嚴重程度與修復難度調整。

Trezor 資安主管 Jan Komárek 接受 Cointelegraph 訪談時補充:「90 天是廠商的承諾,不單單是研究員的義務。」他的說法很直接:「研究員:先找我們、商量時程、然後再完整公開。如果我們在期限內沒修復,你儘管公開。」

Coldcard 破億鎂、Trezor 洩漏 6.7 萬客戶

這次聯合喊話的時間點並不奇怪。硬體錢包的安全性最近備受質疑:

  • Coldcard 攻擊事件超過 1 億美元損失,顯示硬體錢包並非無懈可擊
  • Trezor 物流供應商 ShipMonk 被曝資料外洩,影響超過 6.7 萬美國客戶的個人資料

這些事件讓整個硬體錢包生態系統面臨信任危機。如果研究員在漏洞未修復時就公開細節,駭客可以趁機在修復檔推出前攻擊,進一步加劇使用者恐慌。

AI 加速漏洞挖掘,但公開節奏不能失控

Guillemet 的擔憂很明確:AI 工具讓程式碼審查和漏洞掃描的速度大幅提升,過去需要數週才能找到的漏洞,現在可能幾天就完成。這不代表研究員可以跳過負責任披露的流程,反而應該更謹慎。

負責任披露的核心邏輯很簡單:給廠商合理的修復時間,讓使用者能在漏洞被利用前得到保護。若研究員為了曝光率直接公開零日漏洞(zero-day),廠商和使用者就處於被動捱打的狀態。

?相關報導?

Trezor 資安漏洞擴大!6.7 萬客戶外洩,ShipMonk 被指未刪資料

Trezor 冷錢包被攻破?外洩 8 萬人訂購名單,私鑰沒被碰

ZachXBT 開砲「硬體錢包都是垃圾」,Trezor 高層回嗆:手機更容易被攻擊

漏洞從曝光到被攻擊只需 4 小時,彭博專欄警告:Mythos 已終結「負責任披露」時代

冷錢包擋不住!詐騙集團寄「官方紙信件」拐助記詞,Ledger、Trezor 使用者成箭靶

Tags: AI Ledger Trezor 硬體錢包 資安漏洞
Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup