Ledger首席技术官Charles Guillemet提出了一项激进倡议:将协调式漏洞披露转变为行业强制性标准。他于9月7日发表的公开信已获得市场关键参与者——Trezor、Foundation、AnchorWatch和SEAL的支持。这不仅仅是一份声明,更是对人工智能大规模应用引发的网络安全格局巨变的回应。

Guillemet提出了一个清晰的四阶段协议:研究人员秘密通知发现,供应商团队复现并确认问题,协商修复时间表,仅在补丁发布后才披露技术细节。他认为90天的基础期限是最优的,但可根据复杂性进行调整。对研究人员的奖励是流程中的必要环节。

AI改变了游戏规则

Guillemet的核心论点是,人工智能大幅降低了漏洞搜索的门槛。过去需要合格专家数周工作的事情,现在只需数小时的提示工程。然而,这造成了危险的失衡:缺乏经验的研究人员在发现真实错误后,往往未经任何协调就在社交媒体上公开,使数百万用户面临风险。

“安全仍然是一场猫鼠游戏,但现在猫更多了,而受害的是用户,”这位专家强调。他指出了三种破坏性场景:将已修复的错误复现为有效攻击、在补丁发布前完全披露,以及为博取流量发布诸如“发现严重漏洞”之类的预告。Guillemet在评价上毫不妥协:“直说吧:这是以他人风险为代价博取关注。”

对加密行业而言,问题尤为严峻——这里的错误交易不可逆转。Trezor安全部门负责人Jan Komárek补充了一个重要细节:过早披露引发的恐慌和钓鱼造成的二次损害,往往超过漏洞本身的危害。他支持90天期限,但有一个前提:如果制造商未能在期限内完成修复,研究人员有权公开。

Liquid Network事件作为例证

这场讨论发生在比特币侧链Liquid Network发生重大事件的背景下。9月6日,自称白帽黑客的不明人士提取了约4000 BTC(约3.2亿美元)。在调查过程中,Blockstream发现了Elements软件中的一个错误,该错误允许在没有比特币抵押的情况下创建L-BTC。参与者表示愿意在节点更新后返还资金。Komárek认为,此类行为是“违反负责任披露原则的”。

Ledger本身最近也遇到了类似情况:8月22日,TestMachine公司公开描述了Ledger以太坊应用的漏洞,尽管Guillemet声称他的团队在公开之前就已发现并修复了该问题。这揭示了一个系统性问题——在AI加速双方进程的情况下,研究人员与供应商之间的竞赛。

我的分析结论:Guillemet的倡议是及时且必要的一步,但其成功取决于整个市场是否愿意接受统一规则。目前我们只看到硬件钱包制造商之间的共识。要建立完整的行业标准,需要审计公司、漏洞赏金平台和大型交易所的参与。否则,生态系统仍将易受破坏性披露实践的影响,这些实践最终会损害用户信任。