Crypto Currency Tracker logo Crypto Currency Tracker logo
Forklog 2026-09-07 14:55:51

Ledger и Trezor призвали сделать координированное раскрытие уязвимостей отраслевой нормой

7 сентября технический директор Ledger Шарль Гийме опубликовал открытое письмо с предложением сделать координированное раскрытие уязвимостей отраслевой нормой. Инициативу поддержали Trezor, Foundation, AnchorWatch, SEAL и другие участники рынка. 📌 AI made finding bugs cheap, but it didn’t make responsible disclosure optional.Finding and exploiting vulnerabilities has never been easier. A few hours of prompting now does what used to take a skilled researcher weeks. Unfortunately, defenders no longer enjoy the asymmetry…— Charles Guillemet (@P3b7_) September 7, 2026 «ИИ удешевил поиск уязвимостей, но не отменил необходимость ответственного раскрытия», — говорится в посте. Гийме описал стандартный процесс координированного раскрытия из четырех этапов: исследователь конфиденциально сообщает компании об уязвимости, команда воспроизводит проблему, подтверждает ее и согласовывает с автором срок исправления. Гийме назвал 90 дней распространенным базовым сроком, который может меняться в зависимости от серьезности проблемы и сложности исправления. При этом на время исправления обе стороны не публикуют технические детали. После выхода обновления информацию раскрывают полностью, а исследователь обычно получает вознаграждение. По мнению Гийме, распространение ИИ делает этот порядок особенно важным. Низкий порог входа позволяет находить реальные ошибки людям без опыта в информационной безопасности, но часть из них сразу публикует находки в соцсетях. «Безопасность по-прежнему остается игрой в кошки-мышки, но теперь кошек гораздо больше, и страдает пользователь», —подчеркнул он. Гийме выделил три проблемных сценария: воспроизведение уже исправленной ошибки с подачей ее как действующей атаки; полное раскрытие уязвимости до выхода патча; публикацию тизеров вроде «найдена критическая уязвимость» с постепенным раскрытием деталей ради охватов. «Называйте это своим именем: погоня за вниманием за счет чужого риска», — написал специалист. Особенно опасной такую практику он назвал для криптовалютной индустрии, где ошибочная транзакция обычно необратима. Три призыва к пользователям и исследователям Первый призыв Гийме адресовал пользователям, рекомендовав своевременно устанавливать обновления прошивки и приложений. По его словам, языковые модели сократили промежуток между публикацией исправления и появлением инструментов для эксплуатации старой ошибки, поэтому откладывать апгрейды стало рискованнее. Второй призыв касается новых исследователей, использующих искусственный интеллект для поиска уязвимостей. Гийме предложил передавать подтвержденные находки через официальные программы раскрытия вендоров. При последующей публикации он призвал сразу указывать серьезность проблемы, затронутые версии продукта и наличие исправления. «Это не бюрократия. В этом разница между повышением безопасности экосистемы и созданием угрозы для пользователей ради нескольких лайков», — отметил технический директор Ledger. Третий призыв адресован самим компаниям и специалистам по безопасности. Гийме предложил публично поддерживать координированное раскрытие, вознаграждать исследователей, соблюдающих его правила, и не распространять публикации, которые ставят охваты выше безопасности пользователей. Реакция Trezor В комментарии ForkLog глава отдела безопасности Trezor Ян Комарек подчеркнул, что обнаружение новых проблем само по себе не означает провал защиты. «Безопасность — не состояние, которого можно однажды достичь и сохранить. Это постоянный цикл: исследователи находят проблемы, производители исправляют их, пользователи обновляют ПО, и система становится надежнее», — пояснил он. По словам Комарека, этот процесс нарушается, когда технические подробности публикуют до появления исправления или уже устраненную ошибку представляют как действующую. В криптовалютной индустрии последствия могут выходить за пределы самой уязвимости. Мошенники способны использовать возникшую панику для фишинга и выдавать себя за службу поддержки, предлагая пользователям «перевести средства в безопасное место». «Вторичный ущерб регулярно оказывается серьезнее того, который могла бы причинить сама ошибка», — отметил Комарек. Он также поддержал ориентир в 90 дней, назвав такой срок обязательством не только для исследователя, но и для производителя. По мнению специалиста, если компания не устранит проблему в согласованный срок, исследователь должен иметь право опубликовать технические детали. Trezor stands firmly behind responsible disclosure. By working together, we can keep raising the bar for security, protect users, and share what we learn to make the whole ecosystem stronger. https://t.co/3g1W98fERn— Trezor (@Trezor) September 7, 2026 Комарек отдельно связал дискуссию с инцидентом в биткоин-сайдчейне Liquid Network. 6 сентября неизвестные, назвавшие себя белыми хакерами, вывели около 4000 BTC стоимостью примерно $320 млн из кошелька федерации Liquid. По заявлению команды SideSwap, сервис получил 4000 L-BTC. Токены уничтожили в рамках стандартной процедуры вывода, после чего федерация выплатила 3996 BTC. В SideSwap утверждают, что в ходе последующего расследования специалисты Blockstream обнаружили ошибку в ПО Elements, которая позволяла создавать L-BTC без соответствующего обеспечения биткоинами. Участники инцидента заявили, что вернут большую часть средств после исправления ошибки и обновления узлов сети. Blockstream позднее направила им подписанное сообщение о завершении обновления и готовности принять активы обратно. «Это нарушает принципы ответственного раскрытия», — прокомментировал Комарек. Спор вокруг раскрытия ошибок В конце августа вопрос координированного раскрытия уже стал предметом спора вокруг Ledger. 22 августа ИИ-компания в сфере безопасности TestMachine публично описала уязвимость Ethereum-приложения Ledger. 🚨Every Ledger running the Ethereum app is vulnerable to signature substitutionA malicious dApp with WebHID access could race an APDU during your transaction review and swap the tx being signed while the device still shows the originalHere's what you need to know: pic.twitter.com/uWk2KvqVwq— TestMachine (@testmachine_ai) August 22, 2026 На следующий день Гийме заявил, что команда Ledger Donjon обнаружила проблему самостоятельно и исправила ее до публикации TestMachine. По его словам, исследователи обратились в программу баг-баунти уже после выхода патча и не согласовали публичное раскрытие с Ledger. 27 августа команда OneKey Anzen воспроизвела атаку в лаборатории на Ethereum-приложении Ledger версии 1.22.1. Из-за состояния гонки устройство в определенных условиях могло отображать одну операцию, а подписывать другую. Согласно бюллетеню Ledger, Ethereum-приложение версии 1.22.2 с исправлением выпустили 13 августа. 21 августа компания также устранила возможность такой атаки на уровне Ledger Secure SDK. https://forklog.com/news/v-rossii-vyros-spros-na-apparatnye-kriptokoshelki Напомним, в августе производители аппаратных криптокошельков Trezor и Foundation предупредили пользователей о фишинговых атаках на фоне инцидента с Coldcard.

면책 조항 읽기 : 본 웹 사이트, 하이퍼 링크 사이트, 관련 응용 프로그램, 포럼, 블로그, 소셜 미디어 계정 및 기타 플랫폼 (이하 "사이트")에 제공된 모든 콘텐츠는 제 3 자 출처에서 구입 한 일반적인 정보 용입니다. 우리는 정확성과 업데이트 성을 포함하여 우리의 콘텐츠와 관련하여 어떠한 종류의 보증도하지 않습니다. 우리가 제공하는 컨텐츠의 어떤 부분도 금융 조언, 법률 자문 또는 기타 용도에 대한 귀하의 특정 신뢰를위한 다른 형태의 조언을 구성하지 않습니다. 당사 콘텐츠의 사용 또는 의존은 전적으로 귀하의 책임과 재량에 달려 있습니다. 당신은 그들에게 의존하기 전에 우리 자신의 연구를 수행하고, 검토하고, 분석하고, 검증해야합니다. 거래는 큰 손실로 이어질 수있는 매우 위험한 활동이므로 결정을 내리기 전에 재무 고문에게 문의하십시오. 본 사이트의 어떠한 콘텐츠도 모집 또는 제공을 목적으로하지 않습니다.