Ledger и Trezor призвали сделать координированное раскрытие уязвимостей отраслевой нормой
7 сентября технический директор Ledger Шарль Гийме опубликовал открытое письмо с предложением сделать координированное раскрытие уязвимостей отраслевой нормой. Инициативу поддержали Trezor, Foundation, AnchorWatch, SEAL и другие участники рынка.
Гийме описал стандартный процесс координированного раскрытия из четырех этапов: исследователь конфиденциально сообщает компании об уязвимости, команда воспроизводит проблему, подтверждает ее и согласовывает с автором срок исправления.
Гийме назвал 90 дней распространенным базовым сроком, который может меняться в зависимости от серьезности проблемы и сложности исправления. При этом на время исправления обе стороны не публикуют технические детали. После выхода обновления информацию раскрывают полностью, а исследователь обычно получает вознаграждение.
По мнению Гийме, распространение ИИ делает этот порядок особенно важным. Низкий порог входа позволяет находить реальные ошибки людям без опыта в информационной безопасности, но часть из них сразу публикует находки в соцсетях.
Гийме выделил три проблемных сценария:
- воспроизведение уже исправленной ошибки с подачей ее как действующей атаки;
- полное раскрытие уязвимости до выхода патча;
- публикацию тизеров вроде «найдена критическая уязвимость» с постепенным раскрытием деталей ради охватов.
Особенно опасной такую практику он назвал для криптовалютной индустрии, где ошибочная транзакция обычно необратима.
Три призыва к пользователям и исследователям
Первый призыв Гийме адресовал пользователям, рекомендовав своевременно устанавливать обновления прошивки и приложений. По его словам, языковые модели сократили промежуток между публикацией исправления и появлением инструментов для эксплуатации старой ошибки, поэтому откладывать апгрейды стало рискованнее.
Второй призыв касается новых исследователей, использующих искусственный интеллект для поиска уязвимостей. Гийме предложил передавать подтвержденные находки через официальные программы раскрытия вендоров. При последующей публикации он призвал сразу указывать серьезность проблемы, затронутые версии продукта и наличие исправления.
Третий призыв адресован самим компаниям и специалистам по безопасности. Гийме предложил публично поддерживать координированное раскрытие, вознаграждать исследователей, соблюдающих его правила, и не распространять публикации, которые ставят охваты выше безопасности пользователей.
Спор вокруг раскрытия ошибок
В конце августа вопрос координированного раскрытия уже стал предметом спора вокруг Ledger. 22 августа ИИ-компания в сфере безопасности TestMachine публично описала уязвимость Ethereum-приложения Ledger.
На следующий день Гийме заявил, что команда Ledger Donjon обнаружила проблему самостоятельно и исправила ее до публикации TestMachine. По его словам, исследователи обратились в программу баг-баунти уже после выхода патча и не согласовали публичное раскрытие с Ledger.
27 августа команда OneKey Anzen воспроизвела атаку в лаборатории на Ethereum-приложении Ledger версии 1.22.1. Из-за состояния гонки устройство в определенных условиях могло отображать одну операцию, а подписывать другую.
Согласно бюллетеню Ledger, Ethereum-приложение версии 1.22.2 с исправлением выпустили 13 августа. 21 августа компания также устранила возможность такой атаки на уровне Ledger Secure SDK.
Напомним, в августе производители аппаратных криптокошельков Trezor и Foundation предупредили пользователей о фишинговых атаках на фоне инцидента с Coldcard.