Ledger и Trezor выступили с общей позицией по поводу того, как исследователи должны работать с обнаруженными в аппаратных кошельках уязвимостями. Обе компании настаивают, что если производитель не устраняет найденный баг в рамках согласованного временного окна, исследователь имеет право опубликовать свои находки — но это должно быть оправданно проблемой, а не способом привлечь внимание и повысить личный статус.

CTO Ledger критикует то, что сейчас называется в индустрии «attention farming» — когда исследователи акцентируют драматизм уязвимости сверх меры, выстраивают сложные сценарии эксплуатации и раздувают риск, чтобы на новости обратили внимание СМИ и криптокоммьюнити. Это реальная проблема: когда вокруг каждого бага создаётся хайп, люди перестают отличать критичные проблемы от частных случаев.

На практике это означает простую логику: в криптокошельках обнаруживаются уязвимости регулярно, и производители обычно работают с исследователями через каналы ответственного раскрытия. Если срок установлен и фирма его прошляпила — опубликовать находку справедливо. Но если компания активно взялась за патч, выпустила обновление, и исследователь дополнительно нагнетает обстановку ради медиа-эффекта, это скорее вредит экосистеме, чем защищает пользователей.

Тезис Ledger и Trezor укладывается в более широкий контекст: аппаратные кошельки стали мишенью для исследователей, которые ищут признания. На Zcash, Monero и других проектах видели похожие ситуации, когда баги раздувались в скандалы без пропорции риску. В то же время это не критика самих исследований — напротив, security-researchers, которые честно работают, заслуживают кредита доверия.

Для российского рынка это важно: с ростом интереса к крипто-активам растёт и число людей, которые покупают аппаратные кошельки для хранения средств. Если каждая найденная баг раздувается в массовый паник-селл, это делает рынок волатильнее и неустойчивее. Проверка безопасности кошельков — это серьёзная работа, которую делают компании вроде Ledger и Trezor постоянно; это не должно превращаться в спектакль.

Позиция вендоров здесь справедлива: ответственное раскрытие — это не привилегия исследователя, а взаимное обязательство. Если компания не чинит баг месяцы, то публикация вынужденная. Если компания выпустила патч за неделю, то драматизм уже неуместен.