Технический директор производителя аппаратных кошельков Ledger обвинил часть ИИ-исследователей в погоне за хайпом и призвал их к ответственности. Компании Ledger и Trezor заняли единую позицию: публиковать данные об ошибках нужно, даже если вендор не успел выпустить исправление в оговоренный срок.
Почему производители кошельков против громких баг-репортов
Спор развернулся вокруг правил ответственного раскрытия уязвимостей — процесса, при котором исследователь сообщает о найденной проблеме разработчику до публичного разглашения. Обычно стороны договариваются о периоде, в течение которого вендор должен выпустить патч.
По словам представителей Ledger и Trezor, исследователи несут обязанность обнародовать свои находки, если компания не устранила баг за согласованное время. При этом они раскритиковали практику, когда охотники за ошибками гонятся за публичным резонансом, а не за реальной безопасностью.
Напомним, что хакер Coldcard уже вывел $7,7 млн в BTC, что указывает на рост числа подобных инцидентов.
Единый фронт Ledger и Trezor: сначала патч, потом публикация
Производители аппаратных кошельков — устройств для хранения криптовалют в офлайн-режиме — подчеркнули, что ответственность исследователя не заканчивается на передаче отчета. Важно дождаться выхода исправления и только затем раскрывать детали уязвимости в открытом доступе.
В заявлении подчеркивается, что преждевременная публикация технических деталей может подвергнуть риску средства пользователей, которые не успели установить обновление. Особенно это критично в индустрии цифровых активов, где ошибка в коде напрямую означает потерю денег.
Это происходит на фоне того, что Liquid Network остановила работу после взлома на $320 млн, что подчёркивает уязвимость аппаратных решений.
Публикация деталей уязвимости до выхода патча может привести к массовым атакам на пользователей, не успевших обновиться.
В то же время компании признают право исследователей на публикацию, если вендор затягивает исправление. Такой подход балансирует между безопасностью пользователей и давлением на разработчиков, которые могут игнорировать проблемы.
Как ИИ-сканирование обостряет конкуренцию среди баг-хантеров
Заявление появилось на фоне стремительного роста числа инструментов на базе искусственного интеллекта, используемых для поиска уязвимостей в блокчейн-проектах. Автоматизированные сканеры и ИИ-ассистенты позволяют находить баги быстрее, что увеличивает количество отчетов и обостряет конкуренцию между исследователями.
В этой гонке часть охотников за вознаграждениями выбирает стратегию громких публикаций для привлечения подписчиков и контрактов. Однако такой подход подрывает доверие между исследователями и разработчиками, что в итоге замедляет процесс закрытия реальных уязвимостей.
Ответственное раскрытие предполагает, что исследователь передает данные вендору, ждет исправления и лишь потом публикует отчет — обычно после согласованного срока.
Для держателей криптовалют, использующих аппаратные кошельки, позиция двух крупнейших производителей означает сохранение действующего порядка: исправления выходят до того, как злоумышленники узнают о бреши. Это снижает риск эксплойтов, нацеленных на владельцев устройств.
Дискуссия об этике в сфере ИИ-баг-хантинга продолжится по мере внедрения автоматизированных инструментов в процессы аудита безопасности. Пока же индустрия вырабатывает единые стандарты поведения для исследователей, работающих с нейросетями, и вопрос о том, кто будет задавать эти стандарты, остается открытым.