2026-09-14 15:37:32
icon loading...

欧盟《网络弹性法案》要求加密货币钱包制造商在24小时内披露漏洞

摘要
加密货币钱包制造商面临24小时漏洞报告新规根据欧盟《网络弹性法案》(Cyber Resilience Act, CRA)第14条的规定,当其产品中的一个漏洞被主动利用时,加密钱包制造商必须在24小时内向欧洲监管机构发出警报。该条款是欧盟针对联网硬件和软件的核心网络安全法规的重要组成部分,其事件报告条款将于2026年9月

加密货币钱包制造商面临24小时漏洞报告新规

根据欧盟《网络弹性法案》(Cyber Resilience Act, CRA)第14条的规定,当其产品中的一个漏洞被主动利用时,加密钱包制造商必须在24小时内向欧洲监管机构发出警报。该条款是欧盟针对联网硬件和软件的核心网络安全法规的重要组成部分,其事件报告条款将于2026年9月11日生效——比该法规更广泛的安全要求于2027年12月全面适用的时间早了一年多。

24小时期限的具体要求

《网络弹性法案》第14条涵盖“带有数字元素的產品”的制造商。这一类别包括硬件钱包和商业钱包软件,因为这些产品需要连接设备和网络。一旦制造商得知某个漏洞正在被主动利用,必须在24小时内通过单一报告平台向欧盟网络安全局(ENISA)以及指定的计算机安全事件响应团队(CSIRT)提交早期预警通知。随后在72小时内提交更详细的漏洞通知,并在纠正或缓解措施可用后的14天内提交最终报告。同样的快速通道规则也适用于严重影响产品安全的重大事件。

为何这一时间节点对加密货币行业至关重要

这一最后期限的到来正值一系列高调的钱包安全失败事件之后。硬件钱包制造商Coldcard最近几周一直在应对导致其设备中比特币被盗的攻击,而其第三波攻击者随后已通过CoinJoin转移了资金。与此同时,Trezor披露了一起名为“ShipMonk”的数据泄露事件,影响了数千名美国客户。在新的欧盟监管制度下,一旦发现固件遭到利用,制造商必须在一周内向监管机构发出警报,而不是自行控制披露的时间表。对于一个历史上按自身节奏公布修复方案的行业来说,这一要求将披露从一种选择变成了法律义务。

合规时间表与细节说明

9月11日的日期仅适用于《网络弹性法案》中的漏洞和事件报告义务。该法规的其他更广泛职责——如设计安全、符合性评估和CE标志认证——直到2027年12月11日才适用。该制度也为小型企业提供了救济:对于未能遵守24小时早期预警期限的微型企业和小企业,不会施加行政罚款,尽管报告义务本身仍然存在。一旦更广泛的框架生效,不合规行为可能会受到国家市场监督机构的执法行动处理。

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部