Лидеры крипторынка предлагают стандарты для раскрытия уязвимостей
7 сентября технический директор компании Ledger, Шарль Гийме, выступил с инициативой сделать координированное раскрытие уязвимостей стандартом для всей индустрии. Многие ключевые игроки, включая Trezor, Foundation, AnchorWatch и SEAL, поддержали данное предложение, подчеркивая его важность для безопасности.
Шарль Гийме отметил, что искусственный интеллект значительно упростил процесс поиска уязвимостей, который раньше занимал недели у опытных исследователей. Однако он подчеркнул, что такая доступность не должна отменять ответственность за раскрытие информации. Гийме описал процесс координированного раскрытия, который включает в себя четыре этапа: уведомление компании об уязвимости, воспроизведение и подтверждение проблемы, согласование сроков исправления и вознаграждение исследователя.
По мнению Гийме, искусственный интеллект увеличивает необходимость в стандартизированном подходе. Он отметил, что многие новички, не имея опыта в кибербезопасности, могут обнаруживать реальные ошибки. Однако это также приводит к преждевременному раскрытию информации в социальных сетях, что создает угрозу для пользователей. Гийме выделил три проблемных сценария, включая публикацию исправленных ошибок как актуальных угроз, раскрытие информации до исправления и стремление к охвату через тизеры.
Гийме обратился к пользователям с рекомендацией своевременно обновлять прошивки и приложения. Он также призвал новых исследователей использовать официальные программы раскрытия и компании — поддерживать координированное раскрытие, вознаграждая тех, кто соблюдает его правила. В заключение он подчеркнул, что безопасность — это непрерывный процесс, требующий сотрудничества всех участников.
Комарек поддержал инициативу, отметив, что несоблюдение этих принципов может привести к серьезным последствиям. Он привел в пример недавний инцидент с Liquid Network, где неизвестные вывели около 4000 BTC, что еще раз подчеркивает необходимость ответственного подхода к раскрытию уязвимостей.
В августе известная компания TestMachine публично описала уязвимость приложения Ledger для Ethereum, что вызвало споры вокруг координированного раскрытия. Гийме заявил, что проблема была решена до публикации, однако исследователи не согласовали свои действия с Ledger. Это подчеркивает важность стандартов в данной области.
На фоне инцидента с Coldcard в России наблюдается рост спроса на аппаратные криптокошельки. Производители, такие как Trezor и Foundation, предупреждают пользователей о фишинговых рисках, усиливающихся в условиях увеличения внимания к безопасности.