Taruhan ini sukar untuk dilebih-lebihkan. Satu kelemahan yang tidak dipaipkan sahaja dalam peranti yang menyimpan kunci peribadi boleh mengosongkan dompet. Itulah sebabnya kedua-dua pengilang bergantung kepada pengungkapan kerentanan yang dipertingkatkan, amalan melaporkan ralat secara senyap, membenarkan pengilang memaipkannya, dan baru kemudian memberitahu awam. Untuk liputan berkaitan, lihat AINext Awards & Conference Dubai 2026: Di Mana Pemimpin, Inovator, dan Pengambil Keputusan AI Membentuk Masa Depan Kecerdasan Buatan.
Ledger dan Trezor menyeru pengungkapan yang bertanggung jawab
Ledger meminta penyelidik untuk memberikan peluang kepadanya untuk mendiagnosis dan memperbaiki kerentanan sebelum mengumumkan butiran kepada pihak ketiga atau awam, menurut dasar janaan ralat Donjon. Syarikat ini menganggap pengumuman terkoordinasi sebagai piawaian yang bertanggungjawab, bukan sekadar kebaikan pilihan. Untuk liputan berkaitan, lihat AgriNext Awards & Conference Dubai 2026: Di Mana Pemimpin, Inovator dan Pelabur Pertanian Membentuk Masa Depan Sistem Makanan.
Ledger telah mengatakan sebanyak itu dengan jelas.
“Di Ledger, kami percaya bahawa Pengungkapan Kerentanan Berkoordinasi adalah pendekatan yang tepat untuk lebih melindungi pengguna.”
Trezor mengambil garis selari. Portal keselamatannya meminta penyelidik bug-bounty bertindak dengan niat baik, memberi masa kepada syarikat untuk memperbaiki isu sebelum pengumuman awam, dan mengelakkan penipuan atau kecederaan, menurut syarat keselamatan yang diterbitkan. Untuk liputan berkaitan, lihat Nearly 4,000 BTC Leave Liquid Through Valid Peg-Out.
Dua pesaing, satu falsafah. Tiada satu pun ingin kelemahan dibongkar ke internet terbuka sebelum pemaafan siap untuk dilancarkan. Ini adalah sikap dasar yang berterusan, bukan pengumuman bersama yang disahkan atau respons terhadap sebarang pelanggaran tertentu. Untuk liputan berkaitan, lihat Liquid Network Releases 3,996 BTC After L-BTC Burn.
Perdebatan pengungkapan bukanlah akademik bagi Ledger. Syarikat ini telah menghadapi pemeriksaan sebelum ini, termasuk kes di mana aplikasi Ethereum telah diperbaiki sebelum eksploitasi boleh menyerang pengguna, tepat jenis kesudahan yang ditujukan oleh pengungkapan berkoordinasi.
Apa yang dimaksud dengan pengungkapan bertanggung jawab untuk kerentanan keamanan
Model ini ringkas secara teori. Seorang penyelidik menemui kelemahan, melaporkannya secara peribadi, pengedar menilai dan membaikinya, dan pengumuman dibuat setelah pengguna dilindungi. Gesaan terletak pada masa.
Ledger memberikan nombor padanya. Dasar pengungkapan 90 hari bermaksud syarikat berusaha sebaik mungkin untuk memperbaiki isu-isu dalam tempoh 90 hari selepas menerima laporan kerentanan, walaupun ia menekankan bahawa ini adalah sasaran, bukan tarikh akhir yang dijamin.
Sasaran pembaikan usaha terbaik Ledger
90 hari
Ledger juga menetapkan garis tegas mengenai kualiti. Ia tidak menerima laporan yang dihasilkan sepenuhnya atau terutamanya oleh alat automatik atau AI tanpa analisis manusia yang bermakna, dan menuntut bahawa penghantaran menunjukkan pemahaman terhadap punca asal dan kesan, serta menyertakan bukti konsep yang sah atau langkah reproduksi yang jelas.
Trezor menetapkan piawaian yang serupa. Laporan mereka mesti termasuk kod bukti konsep dan perincian menyeluruh mengenai kelemahan dan kesannya yang berpotensi, satu keperluan yang bertujuan untuk menyingkirkan gangguan dan membuktikan bahawa kelemahan tersebut adalah nyata.
Terdapat wang di sebalik permintaan tersebut. Trezor mencantumkan ganjaran kerentanan kritikal antara $1,000 hingga $100,000, dengan catatan eksplisit bahawa kes-kes yang sangat bencana tidak mempunyai had atas, walaupun keparahan dan kelayakan tetap berada di bawah kebijaksanaan mereka.
Pendekatan sektor swasta ini mencerminkan pemikiran kerajaan. Agensi Keselamatan Siber dan Infrastruktur Amerika Syarikat menerbitkan BOD 20-01 pada 2 September 2020, yang menghendaki agensi peringkat persekutuan yang tercakup untuk membangun dan menerbitkan dasar pengungkapan kerentanan serta mengekalkan prosedur penanganan.
Pentingnya, arahan itu menyatakan bahawa dasar agensi tidak boleh membatasi pengungkapan penyelidik kecuali melalui permintaan bagi tempoh respons yang masuk akal dan terhad masa. Ia juga memisahkan dasar pengungkapan daripada ganjaran berbayar dan tidak mewajibkan program ganjaran. Lingkupnya ialah agensi kerajaan, bukan pembuat dompet swasta, jadi ia adalah konteks, bukan peraturan yang dikenakan ke atas Ledger atau Trezor.
Apakah maksud panggilan pengesahan ini kepada pengguna Ledger dan Trezor
Berikut adalah apa yang tidak bermaksud oleh rayuan pengesahan: ia tidak mengesahkan bahawa sebarang pengguna telah diserang, bahawa dana berisiko, atau bahawa produk tertentu rentan. Dasar-dasar tersebut tidak menyebut produk, versi, atau kerugian yang terjejas.
Laporan bahawa AI sedang mendorong gelombang ancaman dompet baharu masih tidak disahkan, untuk sementara waktu. Idea bahawa Ledger dan Trezor mengeluarkan rayuan baharu yang berkaitan khusus dengan ancaman keselamatan AI berasal daripada satu akaun yang tidak dapat disahkan secara bebas, dan tiada bilangan insiden atau angka kerugian yang menyokongnya.
Yang kukuh ialah prosesnya. Jika anda menggunakan mana-mana peranti, kesimpulan praktikalnya ialah kedua-dua syarikat ingin kecacatan ditangani secara senyap dan diperbaiki sebelum pengumuman, yang mengurangkan kemungkinan ralat menjadi awam sebelum penambahbaikan wujud.
Jadi, soalan sebenar yang menggantung di atas dompet keras bukan sama ada terdapat ralat. Ia akan sentiasa ada. Ia adalah sama ada penyelidik yang akan menemui ralat seterusnya memilih 90 hari handshake, atau headline.
Penafian: Artikel ini hanya untuk tujuan maklumat dan tidak merupakan nasihat kewangan atau pelaburan. Pasaran mata wang kripto dan aset digital membawa risiko yang tinggi. Sentiasa lakukan penyelidikan anda sendiri sebelum membuat keputusan.

