Ledger и Trezor предложили 90 дней на исправление уязвимостей
Техдиректор Ledger предложил сделать координированное раскрытие уязвимостей отраслевой нормой с ориентиром в 90 дней; инициативу поддержали Trezor, Foundation и другие.
7 сентября технический директор Ledger Шарль Гийме опубликовал открытое письмо с предложением закрепить в отрасли практику координированного раскрытия уязвимостей и установить ориентир в 90 дней для выпуска исправлений. Инициативу поддержали Trezor, Foundation, AnchorWatch, SEAL и другие участники рынка.
В письме Гийме описал стандартный процесс координированного раскрытия в четырёх этапах. Сначала исследователь конфиденциально сообщает о проблеме вендору. Команда производителя воспроизводит и подтверждает уязвимость и договаривается с автором о сроках исправления. На время разработки патча технические детали не публикуются. После выхода обновления публикуют полное раскрытие, а исследователь обычно получает вознаграждение. Гийме подчеркнул, что 90 дней предлагаются как базовый ориентир и могут изменяться в зависимости от серьёзности ошибки и сложности правки.
Он выделил три проблемные практики: воспроизведение уже исправленной ошибки как действующей угрозы, полное раскрытие уязвимости до выхода патча и публикация тизеров типа «найдена критическая уязвимость» с постепенным раскрытием подробностей ради охвата. В письме Гийме отметил: «ИИ сделал поиск уязвимостей дешевым, но не сделал ответственное раскрытие необязательным» и призвал называть публикацию тизеров «погоней за вниманием за счёт чужого риска».
Гийме обратился к трём аудиториям. Пользователям он рекомендовал своевременно устанавливать обновления прошивки и приложений, потому что инструменты для эксплуатации старых ошибок появляются быстрее. Новым исследователям, использующим ИИ, предложено передавать подтверждённые находки через официальные программы раскрытия вендоров и при последующей публикации указывать серьёзность проблемы, затронутые версии продукта и наличие исправления. Компаниям и специалистам по безопасности он предложил публично поддерживать координированное раскрытие и вознаграждать исследователей, соблюдающих такие правила.
Глава отдела безопасности Trezor Ян Комарек поддержал ориентир в 90 дней и отметил, что обнаружение новых проблем не равняется провалу защиты: по его описанию, безопасность — это цикл, в котором исследователи находят проблемы, производители их исправляют, а пользователи обновляют ПО. Комарек добавил, что если компания не устранит проблему в согласованный срок, исследователь должен иметь право опубликовать технические детали. Он также обратил внимание на вторичные риски: мошенники могут использовать панику вокруг уязвимости для фишинга и выдачи себя за службу поддержки. В комментарии Комарек подчеркнул: «Вторичный ущерб регулярно оказывается серьезнее того, который могла бы причинить сама ошибка».
В качестве примера обсуждался инцидент в сайдчейне Liquid. 6 сентября неизвестные, назвавшие себя белыми хакерами, вывели около 4000 BTC из кошелька федерации Liquid; по данным участников, сервис SideSwap получил 4000 L‑BTC, которые затем были уничтожены в процессе вывода, а федерация вернула 3996 BTC. В ходе расследования специалисты обнаружили ошибку в программном обеспечении Elements, которая, по их оценке, позволяла создавать L‑BTC без соответствующего обеспечения биткоинами. Участники инцидента заявили о намерении вернуть большую часть средств после исправления и обновления узлов; одна из компаний направила подписанное сообщение об окончании обновления. Комарек связал этот случай с нарушением принципов ответственного раскрытия.
В конце августа вокруг Ledger уже возникали споры по теме раскрытия ошибок. 22 августа компания, занимающаяся автоматизированным поиском уязвимостей, опубликовала описание проблемы в приложении Ledger для Ethereum. Ledger заявил, что внутренняя команда Donjon обнаружила и исправила ошибку до публичной публикации, а исследователи обратились в программу баг‑баунти после выхода патча и не согласовали публичное раскрытие. 27 августа другая команда воспроизвела атаку на версии Ethereum‑приложения 1.22.1, показав состояние гонки, при котором устройство могло отображать одну операцию, а подписывать другую. Ledger выпустил исправление в версии 1.22.2 13 августа и затем устранил проблему на уровне Ledger Secure SDK 21 августа. Производители аппаратных кошельков Trezor и Foundation также предупреждали пользователей о фишинговых атаках на фоне инцидентов с Coldcard.
Эксперты, поддержавшие идею координированного раскрытия, отмечают сокращение окна между выпуском патча и появлением инструментов для эксплуатации старых уязвимостей. Предлагаемая стандартизация процесса направлена на согласование сроков и порядка обмена информацией между исследователями и вендорами, а также на снижение риска причинения дополнительного вреда пользователям.
Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.








