• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

钱包制造商的申报义务:自2026年9月11日起生效的规定

2026-09-14 06:19:26
收藏

2026年9月11日起生效:欧盟《网络弹性法案》对加密货币持有者的影响

自2026年9月11日起,欧盟全境实施了一项此前未曾以这种形式存在的义务:任何在欧盟市场上将具有数字要素的产品投入商业流通的制造商,必须在24小时内向主管机构报告已被积极利用的漏洞,并通知受影响的用户关于该漏洞的信息以及他们可以自行采取的应对措施。

对于您作为加密货币持有者而言,第二部分更为重要。这一规定位于欧盟《网络弹性法案》(Cyber Resilience Act)第14条第8款,它明确了谁有责任制确保您知晓钱包存在的问题。在此之前,这属于公司文化范畴;而从此刻起,这已成为一项具有罚款框架支撑的法律义务。

本文将解释具体适用情况、生效时间、适用对象,以及已确立的法律立场与过度解读之间的界限。因为该法规并未点名任何一款钱包品牌,任何据此推导出的受影响制造商名单,都超出了法规本身的范围。


2026年9月11日起适用的内容:欧盟《网络弹性法案》第14条

《网络弹性法案》简介

《网络弹性法案》即欧盟法规 (EU) 2024/2847,通常简称为 CRA。CRA 于2024年12月10日生效,但仅在2027年12月11日起全面适用。然而,第71条第2款包含一句颠覆整个时间表的话:

“本法规自2027年12月11日起适用。但是,第14条应自2026年9月11日起适用,第四章(第35至51条)应自2026年6月11日起适用。”

第14条标题为“制造商的报告义务”,因此它是法规中率先启动的部分。其他所有内容——符合性评估、CE标志、附件I中的基本网络安全要求——要到2027年才生效。因此,现在阅读到“CRA已适用”的文章,指的仅仅是这一条款。

核心内容一句话概括:

制造商必须通过单一报告平台,同时向其指定的协调计算机安全事件响应团队(CSIRT)和欧盟网络安全局(ENISA)报告其产品中已被积极利用的每一个漏洞以及每一例严重安全事件。


什么是 CSIRT?

计算机安全事件响应团队是由成员国指定的机构,负责接收、评估和转交安全事件。在德国,联邦信息安全办公室内的 CERT-Bund 是协调 CSIRT,BSI 也负责市场监督。


什么是已被积极利用的漏洞?

是指制造商已知攻击者正在使用的安全缺陷。实验室中发现的理论性漏洞不会启动24小时倒计时。只有在实践中被滥用的才算。


为何产品监管会涉及您的加密货币钱包

CRA 并非金融法或加密法。它是横向产品法,不关心设备管理哪些资产,只关心它是否是一个具有数字要素的产品,以及是否在欧盟市场上商业流通。这正是它与加密托管相关的根本原因。

硬件钱包是一种物理设备,其固件通过 USB、蓝牙或二维码与配套软件通信。钱包应用是提供商提供下载的软件。从设计上看,两者都属于第3条第1款描述的“软件和硬件产品及其远程数据处理解决方案”。第2条第1款通过连接性划定边界:该法规适用于预期用途或合理可预见的用途包括“与设备或网络的直接或间接逻辑或物理数据连接”的产品。

对于加密货币托管而言,这就是变化的节点。如果您自己保管余额,您的安全完全取决于两件事:设备和软件的质量,以及您是否能在出现问题时及时得知。前者,报告义务目前尚未涉及;相应的要求要到2027年才生效。后者,则立即产生效力。哪些设备存在以及它们有何不同,详见我们的硬件钱包对比;对于纯软件解决方案,考虑因素相同,只是攻击面不同。


具有数字要素的产品:法律测试下谁算作制造商

特定设备或特定应用是否受涵盖,由三个测试步骤决定。没有受影响产品的清单。第一步:该产品是否在欧盟市场上投放,即为分销或在商业活动中供使用而供应?第二步:它是否构成第3条意义上的软件或硬件产品?第三步:其预期或合理可预见的用途是否包括直接或间接的数据连接?

商业分销的连接式硬件钱包和公司提供的钱包应用可以满足这三个问题。这是法律测试的应用,而非针对任何特定产品的官方认定。任何人将其转化为声称某提供商必须现在做某事的主张,都是在断言法规和委员会指南都不支持的内容。

制造商所在地也很重要。第14条第7款对此进行了详细规定:管辖权取决于制造商在联盟内主要设立地的 CSIRT,即其产品网络安全决策主要在何处做出的地方。如果它在欧盟完全没有设立处,则适用优先顺序:首先是授权代表的成员国,其次是进口商的成员国,再次是分销商的成员国,最后是用户数量最多的成员国。因此,在欧洲以外的提供商一旦服务于欧洲市场,并不会自动排除在适用范围之外。


具有固件和配套软件的连接设备:这正是法规所依附的设计。

24小时、72小时、14天:第14条第2款下的期限链

法规要求三份相互依赖的报告。所有期限均从制造商知情之时开始计算。

早期警告:知情后不超过24小时。

早期警告必须说明受影响产品已在哪些成员国投放市场,以制造商所知为限。此阶段法规不要求更多,这是故意的:早期警告旨在快速,而非完整。

漏洞通知:知情后不超过72小时。

此时增加有关受影响产品的一般信息、利用方式和漏洞性质、已采取的纠正或缓解措施,并明确包括“用户可以采取的纠正或缓解措施”。

最终报告:在采取缓解措施后不超过14天。

包含对漏洞的描述,包括其严重程度和影响,如有可用信息还包括关于攻击者的信息,以及关于安全更新或其他纠正措施的信息。

对于第14条第3款规定的严重安全事件,同样适用24小时和72小时的拆分,但在该情况下,最终报告应在72小时通知后一个月内提交。何时构成严重事件在第5款中定义:当它影响产品保护敏感数据或功能的可用性、真实性、完整性或机密性的能力时,或者当它导致或可能导致恶意代码执行时。

报告通过 ENISA 运营的 CRA 单一报告平台进行。制造商提交一次,报告同时提供给 competent coordinating CSIRT 和 ENISA。提交最终报告后,报告人通常不能再编辑提交内容。


第14条第8款:何时制造商必须直接通知您

向 CSIRT 和 ENISA 报告的期限是行业媒体关注的部分。对于您作为用户而言,关键句子位于别处,即第14条第8款。稍作简化,其内容为:在制造商意识到已被积极利用的漏洞或严重安全事件后,

“它应通知受影响的用户,必要时通知所有用户,关于该漏洞或事件,并在必要时通知用户可以部署的任何风险缓解和纠正措施。”

其中有三点值得仔细阅读:

第一:义务附着于与向当局报告相同的知情时刻。

触发点是同一时刻。然而,对于通知用户,法规没有指定固定的小时数。要求的是与知情相关的情报,且文本其他地方强调及时性。任何人将向当局的24小时转化为向客户的24小时期限,都是错误地解读了该条款。

第二:必须告知用户他们可以自行采取的应对措施。

这是实践核心。如果存在用户可以自行采取的措施,仅声明存在问题的通知不符合措辞。对于钱包,这些措施正是相关的:更新固件、暂时停止使用特定功能、将余额转移至新地址、在确认前手动检查签名。

第三:法规希望采用机器可读格式。

文本提及易于自动处理的结构性、机器可读格式,并辅以“如适当”的限定。对于安全研究人员和聚合警告的门户而言,这是整段中最引人注目的措辞。


如果制造商保持沉默会发生什么?CERT-Bund 的角色

第8款的第二句话是真正的新杠杆:

“如果制造商未能及时向具有数字要素的产品的用户通知,作为协调员的 CSIRT 可以在认为适当且必要以防止或减轻那些漏洞或事件的影响时,向用户提供此类信息。”

欧洲法律由此规定,如果制造商未及时通知,当局可以就产品漏洞向公众发布信息。对于德国而言,这意味着具体而言:BSI 的 CERT-Bund 作为协调 CSIRT 接收报告,BSI 可以作为市场监督机构采取行动。这不是警告的义务;措辞是“可以”,且取决于比例性和必要性。但对于您来说,这意味着从现在开始,关于您使用的产品信息汇聚的第二个地点出现了。

回顾近几周的情况显示,这条路线是必要的。当比特币 Lightning 实现中的漏洞在8月公开时,运营商的信息依赖于发布说明和行业媒体。我们在关于 Core Lightning 漏洞及节点何时必须离线的文章中分析了该案例。钱包警告如何在技术上验证,详见我们关于盲签以及如何关闭硬件钱包上盲签的文章。


规则明确表示没有的:没有钱包品牌清单

这是每个诚实讨论此主题的文本中应有的限定。法规和欧洲委员会的指南均未命名任何钱包品牌、加密世界的任何特定设备类型或任何特定提供商。CRA 使用抽象的产品类别和法律测试,每个经济运营商都必须自行执行。

由此得出两点结论。首先,您无法从法规中得知您拥有的特定设备是否受涵盖。这取决于制造商的组织方式、所在地、分销方式以及主管当局在具体案件中如何应用法律测试。其次,在接下来的几个月里,您将读到用名称填补这一空白的文章。任何人撰写特定提供商“现在有义务”做某事,都是在制定既无行政决定也无法院裁决的法律评估。

目前唯一可靠的是程序。如果此类陈述引起您的兴趣,请检查两件事。背后是否有制造商自己的声明或当局的声明?以及它是指自9月11日起适用的第14条,还是指仅在2027年12月11日才生效的符合性义务?目前这两者经常被混为一谈。


时钟从制造商知情时开始,而不是从发布安全更新时开始。

免费和开源软件:许多加密项目涉及的例外

很大一部分加密基础设施是开源的,由个人、协会或基金会维护。对于这种组合,CRA 包含其自己的处理方式,这对您可以期待的事项至关重要。

根据序言第18条,免费和开源软件是指源代码公开共享,且其许可证规定赋予所有人自由访问、使用、修改和重新分发权利的软件。决定范围的关键在于供应的商业性质:根据同一序言,只有在市场上投放的免费和开源软件,即为分销或在商业活动中供使用而供应的,才属于范围。开发情况和资助类型明确不扮演角色。

此外还有第64条第10款(b)。根据该条款,那里规定的罚款不适用于开源软件的守护者,这适用于违反法规的任何行为。这是整个法律行为中最清晰的特权之一。

对于您作为用户而言,这意味着:对于作为开源项目产生而没有商业供应的钱包,您不应指望有人有法律义务通知您。对于公司商业提供的设备或应用,情况则不同,即使源代码是开放的。谁站在产品背后以及它如何分销的问题,以前是一个很好的选择问题。从2026年9月11日起,这个问题额外具有法律层面。


最高1500万欧元罚款:违反第14条的成本

没有后果的义务只是一个呼吁。第64条第2款设定了框架:违反第13和14条规定的义务的,处以高达1500万欧元的罚款,或者在企业情况下,处以 preceding financial year 全球年总营业额高达2.5%的罚款,以较高者为准。因此,报告义务处于法规已知的三个罚款层级中最高的一个。

在个案中确定金额时,第5款要求考虑违规的性质、严重性和持续时间,以及对同一经济运营商的前科罚款以及企业规模包括其市场份额。微型企业和中小企业被特别提及。

对他们有额外的减免。第64条第10款(a) 免除符合微型或小型企业资格的制造商在第3至9款规定的罚款,只要涉及第14条第2款(a)或第14条第4款(a)下错过的24小时期限。报告义务本身不会因此消失,只有错过该特定期限的制裁才会消失。对于拥有三名开发人员且无待命轮值的初创小型钱包公司而言,这是严苛规定与生存危机之间的区别。

执法由各成员国的市场监督当局负责。在德国,BSI 为此被指定。当局施加的罚款必须通过市场监督法规下的信息系统通知其他成员国的市场监督当局。


附件III和附件IV:为何硬件钱包在2027年再次出现

第14条适用于所有具有数字要素产品的制造商,无论风险等级如何。除此之外,法规知道两个列出特别敏感产品的附件,其法律后果仅在2027年12月11日全面应用开始时生效。尽管如此,查看它们仍有价值,因为它展示了立法者如何看待这类设备。

附件III 在标题“具有数字要素的关键产品”下列出三项:带有安全盒的硬件设备;智能电表网关以及“用于高级安全目的的其它设备,包括安全密码处理”;以及智能卡或类似设备,包括安全元件。

附件IV 在类别I中列出了具有安全相关功能的微处理器和微控制器,在类别II中列出了防篡改微控制器。

这些正是构建硬件钱包的组件:安全元件、防篡改微控制器、用于密码操作的屏蔽环境。特定设备是否属于这些条目之一再次逐案决定。虽然方向是可识别的,但对于此类设备的制造商而言,这意味着从2027年底开始更严格的符合性评估,其中可能涉及公告机构。


作为钱包用户,您现在实际上可以检查什么

法规针对制造商。您无需因它而行动。但现在有四件事比之前更具信息量。

1. 检查您的提供商是否有您可以订阅的安全渠道。

安全页面、邮件列表、应用内的频道。想要满足第14条第8款的制造商需要这种东西。没有它的将在关键时刻通过新闻稿试图联系您。

2. 检查提供商所在地。

根据第14条第7款,联盟内的主要设立地确定哪个 CSIRT 有管辖权。对于没有欧盟设立处的提供商,后备顺序通过授权代表、进口商、分销商和用户数量运行。

3. 区分商业产品和开源项目。

对于没有商业供应的开源项目,报告义务通常不适用,开源软件的守护者免于罚款。这并不使此类软件变差,但它改变了您可以依赖的内容。

4. 对于警告,注意来源。

从现在开始,除了制造商之外,还有一个可能的发送方,即协调 CSIRT。在德国,那是 BSI 的 CERT-Bund。来自那里的警告不是营销公告。

您可以在欧盟官方公报中找到法规的官方措辞,即 Regulation (EU) 2024/2847,德语文本;第14条位于第二章,开始应用在第71条第2款。德国的报告路线包括期限表,由 BSI 在其关于 CRA 单一报告平台的页面上描述。


检查钱包报告义务:要点总结

通知义务现在在于制造商,不再仅仅在于您。

当提供商获悉已被积极利用的漏洞时,它有义务告知您漏洞所在以及您可以自行采取的措施。将此作为选择标准:拥有有效安全渠道的提供商是更好的选择。哪些设备是候选者,详见我们的硬件钱包对比。

检查您的钱包提供的组合。

商业产品、开源项目、提供商有无欧盟设立处:这决定了报告义务是否适用以及在关键时刻谁有管辖权。对于纯应用解决方案,值得看看软件钱包对比,因为在那里提供商结构和更新路线分歧较大。

如果您不持有自己的密钥,问题转向托管人。

然后您的访问取决于提供商的监督及其托管实践。哪些平台可以在欧盟展示执照,详见我们对受监管加密交易所的概述。

(截至2026年9月13日。本文不构成投资建议。价格和费用结构会变化;在购买前请与提供商核实条款。)

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%