Le directeur technologique en chef de Ledger, Charles Guillemet, a déclaré que l’IA a considérablement abaissé le seuil pour trouver des vulnérabilités, tandis que l’asymétrie entre attaquants et défenseurs s’est affaiblie. D’après Foresight News, il a ajouté que la divulgation responsable est donc plus importante, notamment en contactant les fournisseurs en privé, en convenant d’une date limite de correction et en publiant ensuite publiquement ensemble.
Guillemet a critiqué certains acteurs pour avoir contourné ce processus afin d’attirer l’attention, notamment en présentant des vulnérabilités déjà corrigées comme des intrusions en cours, en révélant trop tôt des détails de failles non corrigées et en publiant des fuites « teaser » pour susciter l’intérêt. Il a déclaré que ce type de comportement revient à exploiter le risque d’autrui pour générer du trafic, et que même sans pertes financières directes, la panique peut pousser les utilisateurs à abandonner la garde personnelle.
Il a exhorté les utilisateurs à maintenir les logiciels à jour et à adopter des habitudes de sécurité de base, tout en demandant aux chercheurs de divulguer les vulnérabilités par les canaux établis par les fournisseurs. Il a également appelé l’industrie à considérer la divulgation coordonnée comme une norme et à rejeter les comportements visant à attirer l’attention. Ledger, Trezor, Foundation Devices, AnchorWatch et SEAL ont tous déclaré qu’ils soutiennent la divulgation coordonnée comme norme sectorielle pour la maintenance publique.
