核心要点
• 报告义务始于漏洞被实际利用之后。
• 首次警告将在24小时内发出。
• 商业钱包产品可能受到监管覆盖。
• 大多数《网络弹性法案》(CRA)规则将于2027年12月生效。
24小时报告规则早于更广泛的CRA规定实施
自9月11日起,制造商必须通过由欧洲网络安全局(ENISA)运营的单一报告平台,向制造商主要设立所在成员国的CSIRT(计算机安全事件响应团队)以及通常情况下向ENISA报告影响在欧盟市场提供的、具有数字元素的产品的已实际利用漏洞和严重安全事件。
《欧盟网络弹性法案》(CRA)的大部分内容将于2027年12月11日生效,包括关于产品设计、文档记录和合规性的更广泛要求。然而,第14条(涵盖已利用漏洞和严重事件的规定)将提前生效。这意味着钱包公司可能尚未面临完整的CRA合规体系,但如果发生主动利用行为,其法定截止日期已经到来。该要求不仅适用于2027年12月之后的新设备和软件发布,也适用于在此之前已在欧盟市场提供的范围内产品。
硬件和软件钱包可能均在监管范围内
CRA适用于在欧盟商业提供的硬件和软件产品,当这些产品的预期用途或合理可预见的用途包括与设备或网络的直接或间接逻辑或物理连接时。因此,商业硬件钱包以及桌面或移动钱包应用程序可能都在监管范围内。
法律责任归属于“制造商”:即开发产品、委托他人开发或以其自身名称或商标营销产品的个人或公司。与无关开源项目的个人贡献者相比,在欧盟销售硬件设备或分发钱包软件的企业是更典型的例子。由于CRA未明确列出加密货币钱包,具体产品是否受监管仍需进行法律评估。
制造商知晓后的CRA报告时间线
24小时内:向当局及受影响的相关欧盟市场发出早期警告。
72小时内:提供产品详情、漏洞性质、缓解措施及用户操作指南。
14天内:在采取纠正措施后提交最终的已利用漏洞报告。
1个月内:在72小时通知后提交最终的严重事件报告。
钱包制造商必须在24小时内报告的内容
第一次提交属于早期警告,而非完成的技术调查。当制造商获悉存在被实际利用的漏洞时,必须在不拖延的情况下通知当局,且最迟不得超过24小时。早期警告应指明公司已知受影响产品可供使用的成员国,如有适用情况的话。
同样的期限适用于影响产品安全的严重事件。在这种情况下,早期警告至少必须说明公司是否怀疑非法或恶意活动导致了该事件,以及相关市场上产品的可用性。
更多细节应在72小时内提供。根据欧盟委员会的报告指南,此通知必须包括有关产品和漏洞/攻击一般性质的可用信息。它还必须涵盖已采取的纠正或缓解措施、用户可以采取的步骤,以及在适用情况下,制造商认为该信息的敏感程度。
“实际利用”是关键的法律触发条件
24小时倒计时并非从研究人员私下报告漏洞时开始。它适用于制造商获悉存在“被实际利用”的漏洞(即缺陷正在被针对该产品使用)或影响产品安全的严重事件之时。一家公司可以接收报告、进行调查并准备补丁,而不会自动落入第14条的截止期限。一旦得知攻击者在修复完成前正在利用该缺陷,受监管的报告程序便开始启动。
最近的Coldcard案例显示了这一阈值的重要性。在7月份涉及潜在弱种子生成的警告中,实际风险不仅限于识别缺陷:受影响用户需要确定其种子是否暴露,并在必要时转移资金。
报告对象是当局,而非自动公开
快速的报告期限听起来像是要求立即披露未修补的钱包缺陷。但CRA并非如此规定。初始报告通过单一报告平台发送至相关的CSIRT和ENISA;它不是自动发布的公共公告,也不是包含技术攻击细节的强制性博客文章。
法规要求当局及其他参与方保护机密信息,包括源代码、商业秘密以及可能破坏调查的信息。在涉及协调漏洞披露的案例中,如果存在合理的网络安全理由,CSIRT可以延迟向其他CSIRT传播已利用漏洞的通知。
当需要防止或减轻严重事件、处理正在进行的事件或服务于公共利益时,公开披露仍然是可能的。在此情况下,CSIRT可能会告知公众或在与公司协商后要求制造商这样做。钱包制造商必须向当局提供足够的信息以评估风险,同时指导用户如何保护自己,而不披露可能协助攻击者的详细信息。
开源钱包并非自动豁免
CRA不适用于在非商业活动中未在市场上的免费和开源软件。它也不适用于仅为不负责的非自有开源软件贡献代码的个人。
但这并不意味着对开源钱包项目的全面豁免。欧盟委员会的开源指南指出,将免费和开源产品投放市场的制造商仍须承担制造商义务。产品免费并不必然意味着其供应是非商业性的。
CRA还为开源软件维护者创建了一个单独的类别:即为特定开源产品提供持续支持的法律实体,该产品旨在用于商业活动。他们不受CRA行政罚款的约束,但当他们参与产品开发或严重事件影响其提供的开发系统时,第14条仍可能要求报告。
补丁可能仍使钱包用户面临风险
对于加密货币钱包,技术事件的结束并不总是安全更新可用的时刻。更新可以防止新的暴露,但在使用受影响软件创建的密钥、助记词或钱包设置方面仍存在风险。
这一点在Coldcard为解决早期种子生成问题发布安全更新时非常清晰。更新设备并不能使之前生成的受影响种子变得安全;持有者仍然需要创建新密钥并转移资金。根据新的CRA规则,当发现实际利用行为时,这种运营响应现在可能与强制性的当局通知并行进行。
钱包制造商现在需要建立一个文件化的24小时流程,用于决定利用是否处于活跃状态、通知当局、准备缓解措施并警告受影响的用户。下一次漏洞爆发将检验企业是否能在事件仍在调查且完整补救计划尚未存在的情况下满足这一法律截止日期。
BTC

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注