Ledger и Trezor призвали сделать координированное раскрытие уязвимостей отраслевой нормой

7 сентября технический директор Ledger Шарль Гийме опубликовал открытое письмо с предложением сделать координированное раскрытие уязвимостей отраслевой нормой. Инициативу поддержали Trezor, Foundation, AnchorWatch, SEAL...
Bitcoin 1 Minute
Заметное событие всколыхнуло криптовалютные рынки. 7 сентября технический директор Ledger Шарль Гийме опубликовал открытое письмо с предложением сделать координированное раскрытие уязвимостей отраслевой нормой. Инициативу поддержали Trezor, Foundation, AnchorWatch, SEAL и другие участники рынка. 📌 AI made finding bugs cheap, but it didn’t make responsible disclosure optional.
Finding and exploiting vulnerabilities has never been easier. A few hours of prompting now does what used to take a skilled researcher weeks. Unfortunately, defenders no longer enjoy the asymmetry…— Charles Guillemet (@P3b7_) September 7, 2026 «ИИ удешевил поиск уязвимостей, но не отменил необходимость ответственного раскрытия», — говорится в посте.
Динамика рынка
Гийме описал стандартный процесс координированного раскрытия из четырех этапов: исследователь конфиденциально сообщает компании об уязвимости, команда воспроизводит проблему, подтверждает ее и согласовывает с автором срок исправления. Гийме назвал 90 дней распространенным базовым сроком, который может меняться в зависимости от серьезности проблемы и сложности исправления. При этом на время исправления обе стороны не публикуют технические детали.
После выхода обновления информацию раскрывают полностью, а исследователь обычно получает вознаграждение. По мнению Гийме, распространение ИИ делает этот порядок особенно важным. Низкий порог входа позволяет находить реальные ошибки людям без опыта в информационной безопасности, но часть из них сразу публикует находки в соцсетях.
«Безопасность по-прежнему остается игрой в кошки-мышки, но теперь кошек гораздо больше, и страдает пользователь», —подчеркнул он. Гийме выделил три проблемных сценария: воспроизведение уже исправленной ошибки с подачей ее как действующей атаки; полное раскрытие уязвимости до выхода патча; публикацию тизеров вроде «найдена критическая уязвимость» с постепенным раскрытием деталей ради охватов. «Называйте это своим именем: погоня за вниманием за счет чужого риска», — написал специалист.
Влияние на рынки
Особенно опасной такую практику он назвал для криптовалютной индустрии, где ошибочная транзакция обычно необратима. Три призыва к пользователям и исследователям Первый призыв Гийме адресовал пользователям, рекомендовав своевременно устанавливать обновления прошивки и приложений. По его словам, языковые модели сократили промежуток между публикацией исправления и появлением инструментов для эксплуатации старой ошибки, поэтому откладывать апгрейды стало рискованнее.
Второй призыв касается новых исследователей, использующих искусственный интеллект для поиска уязвимостей. Гийме предложил передавать подтвержденные находки через официальные программы раскрытия вендоров. При последующей публикации он призвал сразу указывать серьезность проблемы, затронутые версии продукта и наличие исправления.
В этом разница между повышением безопасности экосистемы и созданием угрозы для пользователей ради нескольких лайков», — отметил технический директор Ledger. Третий призыв адресован самим компаниям и специалистам по безопасности. Гийме предложил публично поддерживать координированное раскрытие, вознаграждать исследователей, соблюдающих его правила, и не распространять публикации, которые ставят охваты выше безопасности пользователей.
Эта перемена продолжает формировать ландшафт цифровых активов.





