As apostas são difíceis de exagerar. Uma única falha não corrigida em um dispositivo que armazena chaves privadas pode esvaziar carteiras. É por isso que ambos os fornecedores recorrem à divulgação coordenada de vulnerabilidades, a prática de relatar silenciosamente um bug, permitir que o fornecedor o corrija e só então informar o público. Para cobertura relacionada, veja AINext Awards & Conference Dubai 2026: Where AI Leaders, Innovators and Decision-Makers Shape the Future of Artificial Intelligence.
Ledger e Trezor solicitam divulgação responsável
O Ledger pede aos pesquisadores que lhe deem a oportunidade de diagnosticar e corrigir vulnerabilidades antes de divulgar detalhes a terceiros ou ao público, de acordo com sua política de recompensa por bugs da Donjon. A empresa apresenta a divulgação coordenada como o padrão responsável, não como uma cortesia opcional. Para cobertura relacionada, veja AgriNext Awards & Conference Dubai 2026: Where Agriculture Leaders, Innovators and Investors Shape the Future of Food Systems.
Ledger disse isso em termos claros.
“No Ledger, acreditamos que a Divulgação Coordena de Vulnerabilidades é a abordagem correta para melhor proteger os usuários.”
A Trezor adota uma linha paralela. Seu portal de segurança pede aos pesquisadores de bug-bounty que atuem de boa-fé, que deem à empresa tempo para corrigir um problema antes da divulgação pública e que evitem fraude ou dano, de acordo com seus termos de segurança publicados. Para cobertura relacionada, veja Nearly 4,000 BTC Leave Liquid Through Valid Peg-Out.
Dois concorrentes, uma filosofia. Nenhum deles deseja que uma falha seja divulgada na internet aberta antes de haver um patch pronto para ser lançado. Esta é uma posição política permanente, não um anúncio conjunto confirmado nem uma resposta a qualquer violação específica. Para cobertura relacionada, veja Liquid Network Releases 3,996 BTC After L-BTC Burn.
O debate sobre a divulgação não é acadêmico para a Ledger. A empresa já enfrentou escrutínio antes, incluindo um caso em que um aplicativo Ethereum foi corrigido antes que uma exploração pudesse atingir os usuários — exatamente o tipo de resultado que a divulgação coordenada foi criada para produzir.
O que significa divulgação responsável para vulnerabilidades de segurança
O modelo é simples em teoria. Um pesquisador encontra uma falha, relata-a em privado, o fornecedor avalia e corrige, e a divulgação ocorre após os usuários estarem protegidos. A fricção está no timing.
A Ledger quantifica isso. Sua política de divulgação de 90 dias significa que a empresa faz o possível para corrigir problemas dentro de 90 dias após receber um relatório de vulnerabilidade, embora enfatize que isso é uma meta, não um prazo garantido.
Meta de remediação de melhor esforço da Ledger
90 dias
O Ledger também estabelece um limite rigoroso quanto à qualidade. Ele não aceita relatórios gerados inteiramente ou principalmente por ferramentas automatizadas ou IA sem análise humana significativa, exigindo que as submissões demonstrem compreensão da causa raiz e do impacto, além de incluírem uma prova de conceito válida ou passos claros de reprodução.
A Trezor estabelece um padrão semelhante. Seus relatórios devem incluir código de prova de conceito e uma descrição detalhada do bug e de seu potencial impacto, um requisito destinado a eliminar ruídos e comprovar que a falha é real.
Há dinheiro por trás da solicitação. A Trezor lista recompensas por vulnerabilidades críticas que variam de US$ 1.000 a US$ 100.000, com uma observação explícita de que casos excepcionalmente desastrosos não têm limite superior, embora a gravidade e a elegibilidade permaneçam a seu critério.
Essa abordagem do setor privado reflete o pensamento governamental. A Agência de Cibersegurança e Segurança da Infraestrutura dos EUA publicou BOD 20-01 em 2 de setembro de 2020, exigindo que as agências federais abrangidas desenvolvessem e publicassem políticas de divulgação de vulnerabilidades e mantivessem procedimentos de tratamento.
Essencialmente, essa diretiva afirma que as políticas das agências não podem restringir a divulgação dos pesquisadores, exceto por meio de um pedido de um período de resposta razoavelmente limitado no tempo. Ela também separa as políticas de divulgação dos prêmios pagos e não exige um programa de recompensas. O escopo são as agências federais, não criadores privados de carteiras, portanto, trata-se de um contexto, não de uma regra imposta à Ledger ou Trezor.
O que a chamada de divulgação significa para usuários de Ledger e Trezor
Aqui está o que um recurso de divulgação não significa: não confirma que qualquer usuário tenha sido comprometido, que os fundos estejam em risco ou que um produto específico seja vulnerável. As políticas não mencionam produtos, versões ou perdas afetados.
Relatos de que a IA está impulsionando uma nova onda de ameaças às carteiras permanecem, por enquanto, não confirmados. A ideia de que Ledger e Trezor emitiram um novo recurso especificamente ligado a ameaças de segurança da IA vem de uma única conta que não pôde ser verificada independentemente, e não há números de incidentes ou valores perdidos que a comprovem.
O que é sólido é o processo. Se você usar qualquer um dos dispositivos, a lição prática é que ambas as empresas desejam que falhas sejam tratadas discretamente e corrigidas antes da divulgação, o que reduz as chances de uma falha se tornar pública antes da existência de um patch.
Então, a verdadeira questão que paira sobre as carteiras de hardware não é se existem bugs. Eles sempre existirão. É se os pesquisadores que os encontrarem a seguir escolherão o handshake de 90 dias ou a manchete.
Isenção de responsabilidade: Este artigo é apenas para fins informativos e não constitui aconselhamento financeiro ou de investimento. Os mercados de criptomoedas e ativos digitais apresentam riscos significativos. Sempre faça sua própria pesquisa antes de tomar decisões.

