Ledger 技術長 Charles Guillemet 與 Trezor 資安主管 Jan Komárek 聯合呼籲白帽研究員遵守負責任披露原則,AI 時代漏洞更容易被發現,但在修復前公開細節是拿使用者資金冒險。
(前情提要:Trezor 資安漏洞擴大!6.7 萬客戶外洩,ShipMonk 被指未刪資料)
(背景補充:漏洞從曝光到被攻擊只需 4 小時,彭博專欄警告:Mythos 已終結「負責任披露」時代)
硬體錢包巨頭 Ledger 與 Trezor 聯手喊話,呼籲安全研究員在揭露漏洞時必須遵守「負責任披露」原則。Ledger 技術長 Charles Guillemet 週一在 X 上直言,AI 讓漏洞更容易被發現和利用,但有些研究員在廠商還沒來得及修復前就公開細節,這種做法被他稱為「用別人的風險來換流量」。
90 天是雙方承諾,不只是單邊義務
Guillemet 在推文中表示,研究員應該先私下通報漏洞,與廠商商量修復時程後再公開。他提到 90 天是業界常見的預設期限,但具體時間可以依漏洞嚴重程度與修復難度調整。
Trezor 資安主管 Jan Komárek 接受 Cointelegraph 訪談時補充:「90 天是廠商的承諾,不單單是研究員的義務。」他的說法很直接:「研究員:先找我們、商量時程、然後再完整公開。如果我們在期限內沒修復,你儘管公開。」
Coldcard 破億鎂、Trezor 洩漏 6.7 萬客戶
這次聯合喊話的時間點並不奇怪。硬體錢包的安全性最近備受質疑:
- Coldcard 攻擊事件超過 1 億美元損失,顯示硬體錢包並非無懈可擊
- Trezor 物流供應商 ShipMonk 被曝資料外洩,影響超過 6.7 萬美國客戶的個人資料
這些事件讓整個硬體錢包生態系統面臨信任危機。如果研究員在漏洞未修復時就公開細節,駭客可以趁機在修復檔推出前攻擊,進一步加劇使用者恐慌。
AI 加速漏洞挖掘,但公開節奏不能失控
Guillemet 的擔憂很明確:AI 工具讓程式碼審查和漏洞掃描的速度大幅提升,過去需要數週才能找到的漏洞,現在可能幾天就完成。這不代表研究員可以跳過負責任披露的流程,反而應該更謹慎。
負責任披露的核心邏輯很簡單:給廠商合理的修復時間,讓使用者能在漏洞被利用前得到保護。若研究員為了曝光率直接公開零日漏洞(zero-day),廠商和使用者就處於被動捱打的狀態。
📍相關報導📍
Trezor 資安漏洞擴大!6.7 萬客戶外洩,ShipMonk 被指未刪資料
Trezor 冷錢包被攻破?外洩 8 萬人訂購名單,私鑰沒被碰
ZachXBT 開砲「硬體錢包都是垃圾」,Trezor 高層回嗆:手機更容易被攻擊

