Ledger 和 Trezor 表示,如果供应商未能在商定的披露窗口内修复错误,研究人员有责任公布他们的发现。

硬件钱包制造商 Ledger 和 Trezor 呼吁更负责任地披露安全漏洞。

Ledger 首席技术官 Charles Guillemet 在周一的 X 帖子中表示,人工智能使错误更容易被发现和利用。然而,一些研究人员在修复可用之前就发表了他们的发现,他将这种做法称为“注意力分散,让别人承担风险”。

Guillemet 敦促研究人员私下报告错误,并在发布详细信息之前商定修复时间表。他将 90 天视为常见的默认期限,具体时间取决于缺陷的严重程度以及修复缺陷所需的工作。

Trezor 的安全主管 Jan Komárek 告诉 Cointelegraph:“90 天是对供应商的承诺,而不仅仅是对研究人员的承诺。”

“研究人员:首先来找我们,商定一个时间表,然后完整发布,如果我们未能在该窗口内发布修复程序,无论如何都要发布,”他说。

Coldcard 盗窃案超过 1 亿美元,Trezor 运输提供商的数据泄露导致数万名客户的个人信息暴露,硬件钱包安全受到密切关注。