Ledger和Trezor呼吁研究人员先私下报告漏洞并协商披露期限;若供应商未按期修复,研究人员有责任公开结果。
Ledger和Trezor表示,如果供应商未能在商定的披露期限内修复漏洞,研究人员有责任公布其研究结果。
硬件钱包制造商Ledger和Trezor呼吁以更负责任的方式披露安全漏洞。

Ledger首席技术官Charles Guillemet周一在X平台发文称,人工智能让漏洞更容易被发现和利用。然而,一些研究人员在修复方案推出前就公布研究结果,他将这种做法称为“拿别人的风险博取关注”。
Guillemet敦促研究人员私下报告漏洞,并在公布细节前就修复时间表达成一致。他称90天是常见的默认期限,但可根据漏洞的严重程度和修复所需的工作量灵活调整。
Trezor安全主管Jan Komárek对Cointelegraph表示:“90天不仅是对研究人员的要求,也是供应商作出的承诺。”
他说:“研究人员应先联系我们,就时间表达成一致,然后再完整公布细节;如果我们未能在期限内推出修复方案,那就直接公布。”
在Coldcard失窃资金超过1亿美元,以及Trezor的物流服务商发生数据泄露、导致数万名客户的个人信息曝光后,硬件钱包的安全性受到密切关注。