中文 ▼
自选
我的自选
查看全部
市值 价格 24h%

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

欧盟加密钱包制造商现需在24小时内报告漏洞

2026-09-11 20:25:59
收藏

核心要点

• 报告义务始于漏洞被实际利用之后。
• 首次警告将在24小时内发出。
• 商业钱包产品可能受到监管覆盖。
• 大多数《网络弹性法案》(CRA)规则将于2027年12月生效。

24小时报告规则早于更广泛的CRA规定实施

自9月11日起,制造商必须通过由欧洲网络安全局(ENISA)运营的单一报告平台,向制造商主要设立所在成员国的CSIRT(计算机安全事件响应团队)以及通常情况下向ENISA报告影响在欧盟市场提供的、具有数字元素的产品的已实际利用漏洞和严重安全事件。

《欧盟网络弹性法案》(CRA)的大部分内容将于2027年12月11日生效,包括关于产品设计、文档记录和合规性的更广泛要求。然而,第14条(涵盖已利用漏洞和严重事件的规定)将提前生效。这意味着钱包公司可能尚未面临完整的CRA合规体系,但如果发生主动利用行为,其法定截止日期已经到来。该要求不仅适用于2027年12月之后的新设备和软件发布,也适用于在此之前已在欧盟市场提供的范围内产品。

硬件和软件钱包可能均在监管范围内

CRA适用于在欧盟商业提供的硬件和软件产品,当这些产品的预期用途或合理可预见的用途包括与设备或网络的直接或间接逻辑或物理连接时。因此,商业硬件钱包以及桌面或移动钱包应用程序可能都在监管范围内。

法律责任归属于“制造商”:即开发产品、委托他人开发或以其自身名称或商标营销产品的个人或公司。与无关开源项目的个人贡献者相比,在欧盟销售硬件设备或分发钱包软件的企业是更典型的例子。由于CRA未明确列出加密货币钱包,具体产品是否受监管仍需进行法律评估。

制造商知晓后的CRA报告时间线

24小时内:向当局及受影响的相关欧盟市场发出早期警告。
72小时内:提供产品详情、漏洞性质、缓解措施及用户操作指南。
14天内:在采取纠正措施后提交最终的已利用漏洞报告。
1个月内:在72小时通知后提交最终的严重事件报告。

钱包制造商必须在24小时内报告的内容

第一次提交属于早期警告,而非完成的技术调查。当制造商获悉存在被实际利用的漏洞时,必须在不拖延的情况下通知当局,且最迟不得超过24小时。早期警告应指明公司已知受影响产品可供使用的成员国,如有适用情况的话。

同样的期限适用于影响产品安全的严重事件。在这种情况下,早期警告至少必须说明公司是否怀疑非法或恶意活动导致了该事件,以及相关市场上产品的可用性。

更多细节应在72小时内提供。根据欧盟委员会的报告指南,此通知必须包括有关产品和漏洞/攻击一般性质的可用信息。它还必须涵盖已采取的纠正或缓解措施、用户可以采取的步骤,以及在适用情况下,制造商认为该信息的敏感程度。

“实际利用”是关键的法律触发条件

24小时倒计时并非从研究人员私下报告漏洞时开始。它适用于制造商获悉存在“被实际利用”的漏洞(即缺陷正在被针对该产品使用)或影响产品安全的严重事件之时。一家公司可以接收报告、进行调查并准备补丁,而不会自动落入第14条的截止期限。一旦得知攻击者在修复完成前正在利用该缺陷,受监管的报告程序便开始启动。

最近的Coldcard案例显示了这一阈值的重要性。在7月份涉及潜在弱种子生成的警告中,实际风险不仅限于识别缺陷:受影响用户需要确定其种子是否暴露,并在必要时转移资金。

报告对象是当局,而非自动公开

快速的报告期限听起来像是要求立即披露未修补的钱包缺陷。但CRA并非如此规定。初始报告通过单一报告平台发送至相关的CSIRT和ENISA;它不是自动发布的公共公告,也不是包含技术攻击细节的强制性博客文章。

法规要求当局及其他参与方保护机密信息,包括源代码、商业秘密以及可能破坏调查的信息。在涉及协调漏洞披露的案例中,如果存在合理的网络安全理由,CSIRT可以延迟向其他CSIRT传播已利用漏洞的通知。

当需要防止或减轻严重事件、处理正在进行的事件或服务于公共利益时,公开披露仍然是可能的。在此情况下,CSIRT可能会告知公众或在与公司协商后要求制造商这样做。钱包制造商必须向当局提供足够的信息以评估风险,同时指导用户如何保护自己,而不披露可能协助攻击者的详细信息。

开源钱包并非自动豁免

CRA不适用于在非商业活动中未在市场上的免费和开源软件。它也不适用于仅为不负责的非自有开源软件贡献代码的个人。

但这并不意味着对开源钱包项目的全面豁免。欧盟委员会的开源指南指出,将免费和开源产品投放市场的制造商仍须承担制造商义务。产品免费并不必然意味着其供应是非商业性的。

CRA还为开源软件维护者创建了一个单独的类别:即为特定开源产品提供持续支持的法律实体,该产品旨在用于商业活动。他们不受CRA行政罚款的约束,但当他们参与产品开发或严重事件影响其提供的开发系统时,第14条仍可能要求报告。

补丁可能仍使钱包用户面临风险

对于加密货币钱包,技术事件的结束并不总是安全更新可用的时刻。更新可以防止新的暴露,但在使用受影响软件创建的密钥、助记词或钱包设置方面仍存在风险。

这一点在Coldcard为解决早期种子生成问题发布安全更新时非常清晰。更新设备并不能使之前生成的受影响种子变得安全;持有者仍然需要创建新密钥并转移资金。根据新的CRA规则,当发现实际利用行为时,这种运营响应现在可能与强制性的当局通知并行进行。

钱包制造商现在需要建立一个文件化的24小时流程,用于决定利用是否处于活跃状态、通知当局、准备缓解措施并警告受影响的用户。下一次漏洞爆发将检验企业是否能在事件仍在调查且完整补救计划尚未存在的情况下满足这一法律截止日期。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。币市通对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。币市通用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与币市通无关。币市通不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
TOP

顶部