Ledger 和 Trezor 呼籲負責任地披露漏洞

iconCCPress
分享
AI summary icon精華摘要
Ledger 和 Trezor 在最新漏洞新聞中強調了負責任的漏洞披露的重要性,敦促研究人員私下報告漏洞。兩家公司均要求提供詳細報告,並提供最多 90 天的修復時間。這種做法可確保在公開披露前修補程式已準備就緒,從而避免潛在的安全漏洞風險。公告中未提及任何已確認的安全漏洞或與 AI 相關的問題。

質押的重要性怎麼強調都不為過。持有私鑰的設備若存在未修復的漏洞,可能導致錢包資金被盜。正因如此,兩家供應商都依賴協調漏洞披露機制,即悄悄報告漏洞,讓供應商修復後,再向公眾公開。有關相關報導,請參閱 AINext Awards & Conference Dubai 2026: Where AI Leaders, Innovators and Decision-Makers Shape the Future of Artificial Intelligence

Ledger 和 Trezor 呼籲負責任地披露

Ledger 要求研究人員在向第三方或公眾披露細節之前,給予其診斷和修復漏洞的機會,根據其 Donjon 漏洞懸賞政策。該公司將協調披露視為負責任的預設做法,而非可選的禮貌舉動。有關相關報導,請參閱 AgriNext Awards & Conference Dubai 2026: Where Agriculture Leaders, Innovators and Investors Shape the Future of Food Systems

Ledger 已經用明確的語言說過了。

在 Ledger,我們相信協調式漏洞披露是更好保護用戶的正確方式。

Trezor 採用平行路線。其安全門戶要求漏洞賞金研究人員以誠信態度行事,在公開披露前給予公司時間修復問題,並避免欺詐或損害,根據其公布的安全條款。有關相關報導,請參閱 Nearly 4,000 BTC Leave Liquid Through Valid Peg-Out

兩家競爭對手,同一種理念。雙方都不希望在修補程式準備就緒前,將任何漏洞洩露到公開網際網路。這是一項長期的政策立場,並非確認的聯合公告,也非對任何特定入侵事件的回應。有關相關報導,請參閱 Liquid Network 在 L-BTC 燒毀後釋出 3,996 BTC

對 Ledger 而言,披露辯論並非學術性問題。該公司此前曾面臨審查,其中包括一個案例:以太坊應用程式在漏洞利用發生前已進行修補,這正是協調披露機制旨在實現的結果。

什麼是安全漏洞的負責任披露

該模型在理論上很簡單。研究人員發現漏洞後私下報告,供應商評估並修復,待用戶受到保護後再進行披露。摩擦點在於時機。

Ledger 對此進行了量化。其 90 天披露政策意味著公司在收到漏洞報告後,會盡力在 90 天內修復問題,但強調這是一個目標,而非保證的截止日期。

Ledger 的盡力補救目標

90 天

Ledger 表示,會在收到漏洞報告後的 90 天內盡力修復問題。這是一個盡力而為的修復目標,而非保證的截止日期。Source: Ledger Donjon responsible-disclosure policy.

Ledger 對品質也設定了明確的標準。它不接受完全或主要由自動化工具或 AI 生成的報告,除非附有有意義的人工分析;並要求提交的報告需展現對根本原因與影響的理解,並包含有效的概念驗證或清晰的重現步驟。

Trezor 設定了類似的標準。其報告必須包含概念驗證程式碼,以及對漏洞及其潛在影響的詳細描述,此要求旨在過濾無關資訊,並證明漏洞確實存在。

提問背後有資金支持。Trezor 列出的關鍵漏洞獎勵範圍為 $1,000 至 $100,000,並明確註明,極其嚴重的情況沒有上限,但嚴重程度與資格仍由其自行決定。

這種私營部門的辦法與政府的思維相呼應。美國網際網路安全與基礎設施安全局於 2020 年 9 月 2 日發布了 BOD 20-01,要求相關聯邦機構制定並公布漏洞披露政策,並維護處理程序。

關鍵的是,該指令指出,機構政策不得限制研究人員披露資訊,除非提出合理時間限制的回應期要求。它也將披露政策與付費懸賞分開,並未強制要求設立懸賞計劃。其範圍僅限於聯邦機構,而非私人錢包製造商,因此這僅是背景資訊,並非對 Ledger 或 Trezor 施加的規則。

這份披露電話對 Ledger 和 Trezor 用戶意味著什麼

以下並非披露申訴的含義:它並不確認任何用戶已被入侵、資金處於風險中,或特定產品存在漏洞。相關政策未點名任何受影響的產品、版本或損失。

目前仍無證據顯示 AI 正推動一波新的錢包威脅。關於 Ledger 和 Trezor 發出與 AI 安全威脅直接相關的新申訴的說法,僅來自一個無法獨立驗證的帳戶,且無任何事件數量或損失數字予以支持。

真正穩固的是流程。無論使用哪種裝置,實際的重點是兩家公司都希望在公開前靜默處理並修復缺陷,這降低了漏洞在修補程式推出前被公開的機率。

因此,關於硬體錢包真正懸而未決的問題,並非是否存在漏洞——它們總會存在——而是下一位發現漏洞的研究人員會選擇 90 天的握手協議,還是頭條新聞。

免責聲明:本文僅供資訊參考,不構成財務或投資建議。加密貨幣和數位資產市場具有重大風險,請在做決定前自行進行研究。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露