返回 7*24 快讯
来源Foresight News

Ledger CTO 呼吁硬件钱包行业坚持负责任漏洞披露流程,警惕「博眼球式」曝光

Foresight News 消息,Ledger 首席技术官 Charles Guillemet 发文表示,AI 大幅降低了发现漏洞的门槛,但攻防双方的不对称优势已被削弱,负责任披露流程(私下联系厂商、约定修复期限、共同公开)因此更为重要。他批评部分行为者绕过该流程直接博眼球,包括将已修复漏洞包装成「正在发生的入侵」、提前披露未修复漏洞细节、发布预告式爆料吸引关注,称此类行为是「拿他人风险博流量」,即便无实际资金损失,制造恐慌也会促使用户放弃自托管。他呼吁用户保持软件更新与基本安全习惯,研究员应通过厂商既定渠道披露漏洞,行业应共同将协同披露作为准则并抵制博关注度行为。Ledger、Trezor、Foundation Devices、AnchorWatch、SEAL 等多家机构已表态支持将协同披露作为行业公开维护的准则。
免责声明:以上内容仅为作者观点,不代表 711BTC 的任何立场,不构成与 711BTC 相关的任何投资建议。

相关推荐

08-24 02:22

Ledger CTO 回应漏洞传言:Bug 已于两周前修复

Foresight News 消息,硬件钱包公司 Ledger 首席技术官 Charles Guillemet 发推回应近期关于「Ledger 以太坊应用漏洞的传言」表示,此前确实存在一个涉及特定清签流程的 Bug,该问题由 Ledger 安全团队 Donjon 使用 AI 漏洞研究工具发现,并已于两周前修复并部署。用户只需保持 Ledger 应用更新,即已受保护。 相关「智能合约安全公司」在修复上线后才联系团队赏金计划,且未遵循负责任披露原则,随后发布帖文暗示问题仍未解决。其批评此举是制造恐慌以博取关注,而非真正的安全研究。

09-08 10:20

Ledger 与 Trezor 呼吁负责任披露安全漏洞

火星财经消息,硬件钱包制造商 Ledger 与 Trezor 呼吁安全研究人员采取更负责任的漏洞披露方式。Ledger 首席技术官 Charles Guillemet 在 X 平台发文称,人工智能使漏洞更容易被发现和利用,但部分研究人员在修复方案发布前就公开细节,他将这种做法称为“利用他人风险博取关注”。Guillemet 敦促研究人员先私下报告漏洞,并就修复时间表达成一致后再公开细节,他以 90 天作为常见默认期限,同时表示可根据漏洞严重程度和修复所需工作量灵活调整。Trezor 安全主管 Jan Komárek 对 Cointelegraph 表示,90 天是对厂商的承诺,而不仅仅是研究人员的义务。他建议研究人员先联系厂商、商定时间表,若厂商未能在该期限内完成修复,则可选择公开披露。此番表态的背景是硬件钱包安全性近期受到密切关注:Coldcard 被盗事件涉及金额超过 1 亿美元,Trezor 的物流供应商数据泄露也影响了数万名客户的个人信息。

08-26 18:16重要

Coldcard事件后BitBox信用卡支付销量约增至10倍,Trezor与OneKey销量上升

Odaily星球日报讯 硬件钱包厂商 BitBox 表示,8 月信用卡支付销量较此前数周基线约增长 10 倍,增量主要来自北美;Trezor 和 OneKey 也确认同期销量上升,但均未披露具体数据。 Trezor、BitBox 和 OneKey 均重新审查了助记词生成、随机数生成器、熵及固件验证流程。Trezor 计划开展核心固件功能渗透测试,并公开相关安全审计报告;OneKey 将加强安全关键代码路径和交易签名流程审查。 Ledger CTO Charles Guillemet 表示,AI 辅助攻击使补丁发布、漏洞披露和用户教育需要加快。Blockstream Jade 已发布包含多项修复的固件更新,并建议用户同步更新应用、操作系统、设备、路由器及家用电器。(Bitcoin.com News)

09-07 14:36

Ledger和Trezor呼吁以更负责任的态度披露安全漏洞

PANews 9月7日消息,据The Block报道,Ledger和Trezor呼吁以更负责任的态度披露安全漏洞,因AI正使发现和利用漏洞变得更轻松、成本更低。Trezor安全负责人Jan Komárek表示,近期Liquid Network 4,000枚BTC被盗事件“违反了负责任披露原则”。

08-27 03:05重要

Ledger CTO回应「漏洞」FUD:问题曝出前已修复,用户及时更新即可安全使用

BlockBeats 消息,8 月 27 日,硬件钱包厂商 Ledger 首席技术官 Charles Guillemet 发文表示,近期市场上出现针对 Ledger 的「FUD」,一家智能合约安全公司声称发现 Ledger 以太坊应用存在漏洞。Guillemet 表示,Ledger 以太坊应用此前确实存在与部分 Clear Signing 流程相关的漏洞,但该漏洞已由 Ledger 旗下安全研究团队 Donjon 通过 AI 驱动的漏洞研究工具发现,并已于两周前完成修复和部署。用户只要及时更新 Ledger 设备固件及应用,即可获得保护。 相关安全公司是在 Ledger 完成修复后才联系其漏洞赏金计划,并未遵循负责任披露流程,甚至没有与漏洞赏金团队进行沟通,却在随后发布内容时暗示该问题仍未得到解决。这种做法并非真正的安全研究,而是在制造恐慌以获取关注。AI 正在改变网络安全格局,攻击者和防御者都可以借助 AI 提升效率,而 AI 驱动的安全研究只有在遵循负责任披露、发布前核实等基本安全原则的情况下,才能真正提升整个生态的安全性。 Guillemet 最后提醒 Ledger 用户,保持设备固件、Ledger 应用以及相关软件处于最新版本,即可自动获得最新的安全修复和研究成果。用户无需受到相关「FUD」影响,及时更新软件并保持安全习惯即可。

08-04 21:17重要

Ledger:Coldcard漏洞损失已达约1.3亿美元,硬件钱包安全需适应AI

Odaily星球日报讯 硬件钱包制造商 Ledger 表示,近期 Coldcard 漏洞显示硬件比特币钱包行业需重新评估安全模型。Ledger CTO Charles Guillemet 表示,Ledger 设备未受影响,其恢复短语由认证安全元件内置硬件随机数生成器生成。 Coldcard 制造商 Coinkite 上周披露,隔离式 Coldcard 比特币硬件钱包存在可追溯至 2021 年 3 月固件版本的漏洞。该漏洞使用软件回退机制生成钱包恢复种子,导致部分私钥可被猜测,相关损失已达约 1.3 亿美元。 Coinkite 已于周日发布修复固件,并敦促受影响用户将资金转移至新生成钱包。Charles Guillemet 表示,开源与经过审查不同,该缺陷在公开代码中存在超过五年,AI 正使攻击者能以机器速度扫描代码和识别漏洞。 Charles Guillemet 还表示,Ledger 过去两年已将 AI 与安全工程师、密码学专家结合,用于审查代码并识别漏洞。他认为,用户评估硬件钱包时应了解其随机性生成方式,以及该过程是否获得独立认证。