• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

《网络弹性法案》要求加密钱包24小时内报告黑客攻击

2026-09-11 23:42:02
收藏

《网络弹性法案》:欧盟加密钱包厂商面临24小时漏洞上报时限

随着欧盟《网络弹性法案》(Cyber Resilience Act, 简称CRA)本月正式生效,面向欧盟市场的加密货币钱包制造商被置于严格的漏洞报告时间表之下。一旦产品存在被利用的缺陷,必须在24小时内向欧洲网络安全局(ENISA)报告,并在14天内提交完整报告,违者最高将面临1500万欧元的罚款。

然而,讽刺的是,2026年的数据显示,在被审计的项目中,仅有11%的资金损失源于智能合约代码漏洞。绝大多数加密资产的流失并非因为法规所针对的代码缺陷,而是由于私钥被盗或基础设施遭受攻击所致。

24小时预警、14天详报与千万欧元罚单

该监管框架建立在三个固定的时间节点上,当制造商发现正在被积极利用的漏洞或发生严重安全事件时,这些节点将被触发:

  • 早期警告(24小时内):向ENISA发送早期警报,通报已发现的被利用漏洞或严重事件。
  • 详细通知(72小时内):提供包含缓解步骤和初步影响评估的详细更新。
  • 最终报告(14天内):提交事后分析报告,明确根本原因及其修复方案。

若未能遵守上述任何期限,处罚金额可达1500万欧元或全球年营业额的2.5%,以较高者为准。对于年营业额为5亿欧元的企业而言,仅百分比部分就高达1250万欧元。虽然微型和小型企业可豁免严格的24小时早期警告期限,但大多数获得风险投资支持的钱包公司并不符合这一条件。

硬件钱包如何落入产品安全法管辖范围

尽管《网络弹性法案》并未直接提及“加密货币”,但其管辖范围涵盖所有具有数字元素的產品,即任何搭载软件或固件并连接到设备或网络的物品。带有固件及配套应用的签名设备毫无疑问属于此列;而浏览器扩展或移动钱包则被视为具备安全功能的独立软件,这类产品在监管视野中受到更严格的审视。

交易所和托管机构主要受《加密资产市场法规》(MiCA)约束,但持有私钥的工具现在必须遵循产品责任法,这条界限直接将钱包团队引向了ENISA的监管之下。

207起黑客攻击,近10亿美元流失,仅11%源于代码

2026年上半年发生了超过207起黑客攻击,是去年同期的两倍多,尽管总损失在六个月内保持在10亿美元以下。尝试次数增加,但单次获利减少。CoinGecko于2026年8月发布的一项研究进一步揭示了这一趋势:自2025年以来,被盗资金的88.4%来自已通过独立审计的平台,而在这些被审计项目中,仅有11%的攻击触及了智能合约代码本身。

其余损失主要通过第三方依赖项、前端供应链以及被盗的员工凭证发生。隶属于朝鲜的Lazarus Group在2026年初造成了全球约76%的损失。

指标 2025年全年 2026年上半年 2026年至今(估算)
总被盗金额 $23.8亿 - $34亿 $9.72亿 - $13.1亿 约$15亿且呈上升趋势
事件数量 频率较低 207起以上,创纪录 仅8月就有50起
主要根本原因 中心化实体故障 基础设施与私钥(占72–76%) 基础设施与私钥(占72–76%)

法规追踪的是窃贼已不再使用的漏洞

这种脱节显而易见。当钱包自身代码中的漏洞正被积极攻击时,24小时的上报机制尚能发挥作用。但当攻击者通过钓鱼手段获取多重签名设备的权限,或劫持开发者的会话——这也是今年最大规模盗窃案的发生方式——时,该机制便显得力不从心。

《网络弹性法案》确实要求制造商运行协调漏洞处理流程并保持软件物料清单(SBOM),因此导致大多数损失的第三方组件至少需要被登记在册。然而,报告截止日期是否能改变攻击者行为仍是未知数,2026年的记录表明,披露速度并非国库资金与空钱包之间的唯一屏障。

2026年资金实际流失路径

2026年1月 · Ledger / Global-e
客户姓名和联系方式通过第三方支付处理器泄露。这是一起数据泄露事件而非资金盗窃,但正是此类外部故障使得钱包制造商需按照CRA要求进行记录。

2026年4月 · KelpDAO — 2.92亿美元
桥接验证失败导致攻击者铸造无支持的rsETH,随后从贷款人处榨取价值。这是过去18个月中第二大盗窃案。

2026年4月 · Drift Protocol — 2.85亿美元
私钥遭到妥协,调查人员将此与国家级支持的黑客组织联系起来。

2026年6月 · Humanity Protocol — 3000万至3200万美元
因单个私钥被盗而被清空,直观地展示了单一凭证泄露如何导致金库空虚。

2026年8月 · Tectonic.cro — 1.2亿美元攻击,净损失约900万美元
Cronos链上的漏洞;验证者回滚了区块链并追回大部分资金,仅剩约900万美元损失。

与此同时,零售钓鱼攻击规模大幅缩小,从2024年的4.94亿美元降至2025年的8385万美元。攻击者并未离开,而是向上游转移,利用语言模型编写诱饵,专门针对拥有机构级余额的管理员和签名者。

钱包团队在2027年12月前需完成的构建

当前的首要工作是程序性的。钱包制造商需要建立一条从发现被利用漏洞到在一天内向ENISA提交报告的路径,这意味着需要监控体系、值班轮岗制度以及预先编写的模板。结合软件物料清单和协调披露政策,2026年损失背后的依赖关系将不再隐形。大型发行商可通过合规部门吸收这部分成本,而精简的面向欧盟市场的钱包团队要么找到相应的能力,要么将欧盟市场地理围栏隔离——一些开发者在MiCA出台后已经选择了后者。

执行力度不会在所有地方同时呈现相同面貌。各成员国的国家市场监督当局负责执法,而定义何为“足够安全”的统一标准仍在欧洲标准化机构的草案阶段。本月生效的报告义务仅是《网络弹性法案》的第一波冲击;“设计即安全”的义务将于2027年12月跟进。钱包团队用于建立报告机制的时间窗口很短,首个处罚案例将显示监管机构是否如字面规定那样严格执行24小时期限。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%