Ledger и Trezor обвинили баг-хантеров ИИ в погоне за хайпом

Технический директор производителя аппаратных кошельков Ledger обвинил часть ИИ-исследователей в погоне за хайпом и призвал их к ответственности. Компании Ledger и Trezor заняли единую позицию: публиковать данные об ошибках нужно, даже если вендор не успел выпустить исправление в оговоренный срок.

Почему производители кошельков против громких баг-репортов

Спор развернулся вокруг правил ответственного раскрытия уязвимостей — процесса, при котором исследователь сообщает о найденной проблеме разработчику до публичного разглашения. Обычно стороны договариваются о периоде, в течение которого вендор должен выпустить патч.

По словам представителей Ledger и Trezor, исследователи несут обязанность обнародовать свои находки, если компания не устранила баг за согласованное время. При этом они раскритиковали практику, когда охотники за ошибками гонятся за публичным резонансом, а не за реальной безопасностью.

Напомним, что хакер Coldcard уже вывел $7,7 млн в BTC, что указывает на рост числа подобных инцидентов.

Единый фронт Ledger и Trezor: сначала патч, потом публикация

Производители аппаратных кошельков — устройств для хранения криптовалют в офлайн-режиме — подчеркнули, что ответственность исследователя не заканчивается на передаче отчета. Важно дождаться выхода исправления и только затем раскрывать детали уязвимости в открытом доступе.

В заявлении подчеркивается, что преждевременная публикация технических деталей может подвергнуть риску средства пользователей, которые не успели установить обновление. Особенно это критично в индустрии цифровых активов, где ошибка в коде напрямую означает потерю денег.

Это происходит на фоне того, что Liquid Network остановила работу после взлома на $320 млн, что подчёркивает уязвимость аппаратных решений.

Публикация деталей уязвимости до выхода патча может привести к массовым атакам на пользователей, не успевших обновиться.

В то же время компании признают право исследователей на публикацию, если вендор затягивает исправление. Такой подход балансирует между безопасностью пользователей и давлением на разработчиков, которые могут игнорировать проблемы.

Как ИИ-сканирование обостряет конкуренцию среди баг-хантеров

Заявление появилось на фоне стремительного роста числа инструментов на базе искусственного интеллекта, используемых для поиска уязвимостей в блокчейн-проектах. Автоматизированные сканеры и ИИ-ассистенты позволяют находить баги быстрее, что увеличивает количество отчетов и обостряет конкуренцию между исследователями.

В этой гонке часть охотников за вознаграждениями выбирает стратегию громких публикаций для привлечения подписчиков и контрактов. Однако такой подход подрывает доверие между исследователями и разработчиками, что в итоге замедляет процесс закрытия реальных уязвимостей.

Ответственное раскрытие предполагает, что исследователь передает данные вендору, ждет исправления и лишь потом публикует отчет — обычно после согласованного срока.

Для держателей криптовалют, использующих аппаратные кошельки, позиция двух крупнейших производителей означает сохранение действующего порядка: исправления выходят до того, как злоумышленники узнают о бреши. Это снижает риск эксплойтов, нацеленных на владельцев устройств.

Дискуссия об этике в сфере ИИ-баг-хантинга продолжится по мере внедрения автоматизированных инструментов в процессы аудита безопасности. Пока же индустрия вырабатывает единые стандарты поведения для исследователей, работающих с нейросетями, и вопрос о том, кто будет задавать эти стандарты, остается открытым.

Поделиться:
Зарабатываю на крипте и описываю свой опыт Следите за активностями в Telegram-канале mmguru 💎
Подписаться