币圈界报道:

2026年9月11日启动:欧盟新法规强制加密钱包商披露漏洞

从2026年9月11日起,欧盟全面实施一项前所未有的网络安全义务:所有在欧盟市场投放具有数字要素产品的制造商,须在掌握漏洞被实际攻击使用后的24小时内,向主管机构报告,并同步通知受影响用户关于漏洞详情及可采取的防护手段。

率先落地的法律条款:第14条的特殊时间表

《网络弹性法案》(CRA)虽于2024年12月10日公布,但其核心条款——第14条“制造商的报告义务”——提前至2026年9月11日即行生效。而其余部分,如符合性评估与CE标志要求,则延至2027年12月11日才全面执行。

该条款明确要求制造商通过单一平台,同时向其所在成员国的协调计算机安全事件响应团队(CSIRT)和欧盟网络安全局(ENISA)提交报告,内容涵盖已被现实滥用的安全缺陷或严重事件。

CSIRT角色解析:国家层面的网络安全枢纽

各成员国指定的计算机安全事件响应团队负责接收、评估并转发安全信息。以德国为例,联邦信息安全办公室下属的CERT-Bund承担协调职责,而联邦网络局(BSI)则行使市场监督职能。

何为“已被积极利用的漏洞”?

仅当攻击者已在真实环境中实际利用某一安全缺陷时,才触发报告义务。实验室中发现的潜在漏洞或理论风险不在此列,不会启动24小时倒计时机制。

为何您的加密钱包受此法规影响?

该法案并非金融监管法,而是横跨各类数字产品的通用型法规。只要产品具备数字功能且在欧盟市场流通,无论其处理何种资产,均可能纳入管辖范围。

硬件钱包与配套软件应用因其连接性设计,符合第3条定义的“软件和硬件产品及其远程数据处理解决方案”。关键在于其用途是否包含与网络或设备的直接或间接数据交互。

因此,用户能否及时获知自身钱包存在的问题,已从企业自律转向法定责任。尽管对设备质量的要求尚待2027年全面实施,但信息披露义务已即时生效。

判断是否受规制:三步法律测试

是否受《网络弹性法案》约束,需通过三项标准逐一检验:产品是否在欧盟市场投放;是否属于法律定义的软硬件产品;其预期或合理可预见用途是否涉及数据连接。

商业分销的联网钱包设备及由公司提供的应用,通常满足上述条件。但需注意,法规未列出具体品牌清单,任何据此推断特定厂商责任的行为均属越界解读。

制造商所在地决定管辖权归属。若无欧盟设立地,将依授权代表、进口商、分销商直至用户最多的国家顺序确定。这意味着海外服务商一旦服务欧洲用户,同样面临合规压力。

具备固件与配套软件的连接式设备,正是本法规的核心覆盖对象。

三阶段报告时限:24小时、72小时与14天

制造商需在知情后履行三项递进式报告义务:

首阶段:24小时内发出早期警告,说明漏洞影响的成员国范围。

第二阶段:72小时内提交漏洞通知,包含影响范围、利用方式、缓解措施以及用户可采取的应对方案。

第三阶段:在实施缓解措施后14日内提交最终报告,详述漏洞严重性、影响程度、攻击者特征(如有)及修复更新信息。

对于严重安全事件,也适用24小时与72小时的分段报告,但最终报告应在72小时通知后一个月内完成。所谓“严重事件”,指影响敏感数据保护能力或导致恶意代码执行的情形。

所有报告统一提交至由ENISA运营的单一平台,一次提交即同时送达相关监管机构与协调CSIRT,且提交后通常不可修改。

用户直通通知义务:第8款的关键突破

法规第14条第8款规定,制造商在确认漏洞被实际利用后,应立即向受影响用户(必要时全体用户)通报相关信息,并告知用户可自行采取的风险缓解措施。

三点核心要点需特别关注:

首先,通知义务与向当局报告的触发时间一致,但未设定固定小时数,强调“及时性”而非精确时限。

其次,必须明确列出用户可自主采取的应对动作。仅陈述问题而不提供解决方案,不符合法规要求。对钱包而言,这包括固件升级、临时停用功能、转移资金至新地址或手动验证交易签名等操作。

第三,法规鼓励采用机器可读格式发布信息,便于安全研究者与聚合平台自动处理,提升响应效率。

制造商失职?当局可代为通报

若制造商未能及时通知用户,协调型CSIRT有权在认为必要且适当的情况下,直接向公众发布相关信息。

在德国,这意味着联邦网络局(BSI)旗下的CERT-Bund可在必要时介入,主动披露漏洞信息。此举并非强制警告,而是基于比例原则的补充机制。

近期比特币Lightning网络漏洞事件表明,此前依赖行业公告与媒体传播的信息传递模式存在滞后风险。新规为此提供了制度化替代路径。

法规未点名任何品牌:不存在官方名单

欧洲委员会指南与法规文本均未提及任何具体钱包品牌或技术类型。判定是否受规制,依赖于法律测试而非清单比对。

因此,无法从法规本身得知某款设备是否受约束。这取决于制造商组织结构、注册地、分销路径及主管机关个案解释。

未来可能出现大量声称“某钱包现负有法律义务”的文章,但此类推论缺乏行政或司法支持。真正可靠的依据是制造商声明或监管机构公告,且必须区分第14条(2026年起适用)与整体合规义务(2027年起生效)。

报告起始时间以制造商知情为准,而非安全补丁发布时刻。

开源项目例外:免费软件享有豁免

多数加密基础设施为开源项目,由个人、基金会或协会维护。对此类项目,《网络弹性法案》设有专门处理机制。

根据序言第18条,只有在市场上进行商业性分发的开源软件才受规制。开发背景与资金来源不影响适用性。

更关键的是第64条第10款(b):违反法规的罚款不适用于开源软件的维护者。这是全法规中最明确的免责条款之一。

因此,若您使用的是非商业性质的开源钱包,不应期待有人负有法定通知义务。但对于由公司商业化提供的开源项目,即便源码开放,仍需遵守报告要求。

最高1500万欧元罚款:违规成本显性化

违反第13、14条规定的,可处以高达1500万欧元的罚款,或全球年营业额的2.5%(取较高者)。此为法规中惩罚最重的层级。

处罚金额将综合考量违规性质、严重程度、持续时间、历史记录及企业规模。微型与中小企业获得额外减免:若仅错过24小时报告期限,且符合微型企业标准,可免除罚款责任。

执法由各国市场监督机构负责。德国由联邦网络局(BSI)执行,罚款信息将通过信息系统通报其他成员国。

附件III与附件IV:硬件钱包的双重定位

第14条适用于所有数字产品制造商,不分风险等级。但另有两个附件列出了高度敏感类别,其严格合规要求将于2027年底才全面生效。

附件III包括:带安全盒的硬件设备、智能电表网关、“用于高级安全目的的其他设备”(含密码处理系统),以及智能卡或类似安全元件。

附件IV则涵盖具备安全功能的微处理器与防篡改控制器。

这些组件正是构建现代硬件钱包的基础。虽然是否归入附件不具强制结论,但预示立法者对这类设备的更高期待。从2027年起,相关制造商或将面临公告机构参与的强化评估流程。

作为用户,现在可以主动核查什么?

法规针对制造商,用户无需主动行动。但以下四点可显著提升信息透明度:

1. 检查提供商是否提供可订阅的安全渠道,如官网公告、邮件列表或应用内通知中心。拥有有效沟通机制的厂商更可能履行第8款义务。

2. 查明提供商在欧盟是否有主要设立地。若无,则管辖权将按授权代表、进口商、分销商顺序推定,最终可能落在用户最多的国家。

3. 区分商业产品与开源项目。后者通常不受报告义务约束,守护者亦免于罚款,但这不意味着安全性下降。

4. 警告来源需甄别。除制造商外,协调型CSIRT(如德国的CERT-Bund)也可能成为信息发布方,此类通知更具权威性。

完整法规文本可见于欧盟官方公报,编号为 (EU) 2024/2847,德语版本;第14条位于第二章,具体生效时间见第71条第2款。德国的报告流程与时间线详见BSI官网关于CRA单一报告平台的说明。

钱包厂商合规要点总结

信息披露义务已从被动转为主动,不再依赖用户自行发现。

当厂商确认漏洞被实际利用时,必须告知用户问题所在及可采取的应对措施。建议以此作为选择钱包的标准:具备稳定安全通道的厂商更具可信度。

评估钱包时,请关注其提供商结构、是否在欧盟设有实体、是否为商业供应。对于纯软件钱包,不同提供商的更新机制差异显著,建议参考对比分析。

若您不掌握私钥,风险转向托管方。此时需考察其监管资质与内部风控实践。哪些平台持有欧盟许可,详见我们对受监管加密交易所的梳理。

(截至2026年9月13日。本文不构成投资建议。价格与费用结构可能变动;购买前请与提供商核实最新条款。)