欧盟《网络弹性法案》:商业加密钱包厂商的24小时漏洞预警义务解析
根据欧盟《网络弹性法案》(Cyber Resilience Act),受管辖的商业加密钱包制造商在得知其产品存在被积极利用的漏洞后,必须在24小时内提交早期预警。这是一项报告规则,而非要求厂商在一天内修复漏洞的指令,且仅适用于该法律管辖范围内的商业产品。
该规定是欧盟《网络弹性法案》(正式法规编号:(EU) 2024/2847)的一部分,旨在为连接设备或网络的产品的网络安全职责设定标准。对于加密钱包制造商而言,最显著的变化在于:一旦他们意识到正在进行的攻击,一个极短的时间窗口即刻启动。
核心要点
- 适用范围:该规则适用于受管辖的商业加密钱包制造商,而非所有钱包或开发者。
- 触发条件:知晓“积极利用”状态即开始计算24小时的报告窗口。
- 期限性质:截止日期是报告截止日,而非漏洞修补截止日。
什么启动了24小时报告计时器?
当制造商意识到其产品的数字元素存在被积极利用的漏洞或受到严重影响时,计时器即开始运行。从那一刻起,制造商有24小时的时间提交早期预警。
欧盟《网络弹性法案》· 知晓后的早期预警
受管辖的制造商必须在知晓影响其产品的被积极利用的漏洞后24小时内提交早期预警。这是报告截止期限,而非补丁修复期限。特定加密钱包是否涵盖需进行个案评估。
来源:欧盟委员会,CRA报告义务。
触发条件是狭窄的。它涵盖的是攻击者实际使用的缺陷,而不是开发人员在常规测试中发现的所有错误。Freshfields的法律专家解释称,“积极利用”需要可靠的证据,证明恶意行为者在未经系统所有者许可的情况下进行了利用。
这一点至关重要:24小时窗口是一项向监管机构发出警告的义务,而不是一项准备好修复方案的义务。钱包制造商可以在调查和构建补丁的同时,报告正在进行的攻击。
早期预警仅是第一阶段。在知晓情况后72小时内必须提交完整通知,这是一个独立的步骤,不同于24小时的预警。
欧盟《网络弹性法案》· 知晓后的完整通知
对于被积极利用的漏洞,受管辖的制造商必须在知晓情况后的72小时内提交完整通知。两个期限均从知晓之时起算;72小时阶段并非在早期预警之后再额外增加72小时。
来源:欧盟委员会,CRA报告义务。
随后还有后续阶段。对于被积极利用的漏洞,最终报告应在纠正措施可用后不超过14天内提交。对于严重事件,最终报告应在72小时通知后一个月内提交。
这些报告义务于2026年9月11日开始生效。更广泛的《网络弹性法案》义务则适用得更晚,自2024年12月10日条例生效后的2027年12月11日起实施。
哪些商业加密钱包制造商受管辖?
该规则涵盖在欧盟市场提供的带有数字元素的产品。这意味着那些预期用途或可预见用途包括与设备或网络连接的数据连接的产品,这描述了大多数加密钱包软件和硬件。
“商业”一词很关键。在市场上提供产品意味着在商业活动中进行供应,无论产品是付费还是免费。如果软件以商业方式提供,即使免费赠送,仍可能落入管辖范围。
不在商业活动中供应的产品不在此范围内。这也是为什么报告规则与更广泛的钱包安全问题(如针对50多个加密钱包的恶意软件案例)并存的原因之一。
单个钱包的覆盖范围仍然是个案问题。欧盟委员会的材料未对特定钱包产品进行分类,因此没有来源确认某款名为硬件钱包、软件钱包或托管服务是否被涵盖或豁免。
开源项目处于单独的轨道上。开源软件管理者将从2027年12月11日起承担其自身的第24条第(3)款报告义务,且管理者不受《网络弹性法案》违规处罚的约束。
此外,规模因素也带来了一定的缓和。欧盟委员会的摘要指出,符合微型企业或小企业标准的制造商可能因错过24小时截止日期而免受罚款,但这并不免除其报告义务。这一范围的争论反映了欧盟在MiCA加密托管人韧性审查中提出的类似问题。
报告窗口对钱包制造商意味着什么
一天的窗口留给攻击开始后建立流程的时间几乎为零。Freshfields的分析师指出,短暂的报告窗口几乎没有在事件发生后建立流程的空间。
计时器也不会暂停。Freshfields解释说,周末和公共假日不会停止报告期限的运行。
实际的准备工作比事后反应更为重要。钱包团队可以预先决定如何记录知晓的确切时刻、如何升级到负责团队,以及如何快速组装事件信息。
将工作分开处理会有所帮助。向监管机构报告是一项任务;调查攻击和修复缺陷是另一项在不同时间线上运行的任务。定向攻击的增加(包括超越合规速度的朝鲜加密货币盗窃案)表明,为何现在规划快速内部升级是值得的。
报告路径是集中的。制造商通过《网络弹性法案》单一报告平台一次性报告,收件人为相关的国家计算机安全应急响应团队(CSIRT),同时除特别例外情况外,信息也会提供给欧洲网络安全局(ENISA)。该规则也涵盖在2027年12月11日之前已投放欧盟市场的产品。
对钱包持有者的一个警示:提交报告并不能保证钱包是安全的或用户资金受到保护;它只是让当局提前知晓正在进行的攻击。任何客户通知义务都应对照官方指南确认,不应将其视为既定事实。
对于普通加密货币持有者来说,实用的结论很简单。如果您使用在欧盟运营的公司提供的钱包,那么当攻击发生时,该制造商现在可能需要向监管机构快速通报,这在2026年9月11日之前是不存在的监督层。
免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。在做出决策之前,请务必自行研究。
BTC
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注