Ledger와 Trezor는 책임 있는 보안 취약점 공개를 촉구합니다
하드웨어 지갑 제조업체 Ledger와 Trezor는 보안 연구자들에게 더 책임감 있는 취약점 공개 방식을 취할 것을 촉구했습니다. Ledger의 최고 기술 책임자 Charles Guillemet는 X 플랫폼에 글을 올리며 인공지능이 취약점을 발견하고 악용하는 것을 더 쉽게 만들고 있지만, 일부 연구자들이 수정안 발표 전에 세부 정보를 공개하는 것을 "타인의 위험을 이용해 주목을 끌기"라고 언급했습니다.
Guillemet는 연구자들에게 먼저 비공식적으로 취약점을 보고하고, 수정 시간에 대해 합의한 후에 세부 정보를 공개할 것을 촉구했습니다. 그는 90일을 일반적인 기본 기한으로 제시하며, 취약점의 심각성과 수정에 필요한 작업량에 따라 유연하게 조정할 수 있다고 말했습니다. Trezor의 보안 책임자 Jan Komárek는 Cointelegraph에 90일이 제조업체에 대한 약속이지 단순히 연구자들의 의무가 아니라고 밝혔습니다. 그는 연구자들이 먼저 제조업체에 연락하여 일정에 대해 합의하고, 제조업체가 해당 기한 내에 수정을 완료하지 못할 경우 공개적으로 공개할 수 있다고 제안했습니다.
이번 발언의 배경은 하드웨어 지갑의 보안성이 최근 밀접하게 주목받고 있다는 것입니다: Coldcard 도난 사건은 1억 달러 이상의 금액이 관련되어 있으며, Trezor의 물류 공급업체 데이터 유출은 수만 명의 고객 개인 정보에 영향을 미쳤습니다.






