币圈界报道:

欧盟加密钱包监管新机制:24小时报告义务率先落地

自2024年9月11日起,涉及数字产品的制造商必须通过由欧洲网络安全局(ENISA)管理的统一平台,向其主要设立地成员国的计算机安全事件响应团队(CSIRT)及ENISA本身报告已被实际利用的安全漏洞和严重事件。该规则作为《网络弹性法案》(CRA)第14条的核心内容,比整体法案的生效时间提前两年多,标志着监管压力正逐步渗透至加密资产基础设施领域。

产品覆盖范围延伸至商业级数字钱包

根据现行定义,凡在欧盟市场以商业形式提供的硬件或软件产品,若其设计用途或合理可预见使用场景涉及与设备或网络的逻辑或物理连接,均可能纳入监管范畴。这意味着桌面端、移动端以及独立硬件钱包均可能受制于该法案约束。法律责任主体为“制造商”——即负责产品开发、委托开发或以自身品牌销售的企业实体,而非个人开发者或开源社区成员。

关键节点明确:从发现到最终报告的时间框架

一旦制造商确认存在被实际利用的漏洞或重大安全事件,必须在24小时内发出初步警示,指明受影响的产品及其所在成员国。随后72小时内需提供详细信息,包括漏洞性质、缓解措施、用户应对指南及敏感性评估。纠正措施完成后14天内提交最终漏洞报告;对于严重事件,则应在72小时通知后一个月内完成最终报告提交。

触发条件非单纯“漏洞披露”,而是“攻击行为发生”

24小时倒计时并非始于研究人员私密通报,而是以“实际利用”为起点——即攻击者已在修复前利用该缺陷进行恶意操作。企业可在调查期间保持沉默,但一旦确认攻击正在进行,法定程序即刻启动。近期Coldcard因种子生成机制缺陷引发的预警案例表明,风险不仅在于技术缺陷本身,更在于用户是否已暴露于潜在资金损失之中。

首次通报不等于公开披露,保密机制依然优先

初始报告通过专用平台发送至相关CSIRT和ENISA,并非自动对外公开。法规要求各方对源代码、商业机密及可能影响调查进程的信息严格保密。在协调披露过程中,如存在合理网络安全考量,CSIRT可选择延迟向其他机构共享信息。只有在必要时,例如为防止大规模损害或维护公共利益,才可能启动公众告知程序,且通常需与企业协商一致。

开源项目不自动豁免,商业化投放即担责

虽然纯粹的非商业开源软件不受CRA约束,但一旦其被以市场形式推广,无论是否收费,其运营方仍被视为“制造商”,需履行相应义务。此外,为特定开源产品提供持续支持的法律实体虽免于行政罚款,但在参与开发或事件影响其系统时,仍需遵守第14条的报告要求。

补丁发布≠风险消除,历史数据仍存隐患

对于加密钱包而言,更新固件或应用并不能逆转此前生成的密钥或助记词带来的风险。以Coldcard此前解决种子生成漏洞为例,尽管新版本可防止未来问题,但旧密钥仍需手动迁移才能确保安全。因此,企业必须建立标准化流程,在事件尚在调查阶段即完成初步判断、上报并通知用户,这对应急响应能力提出更高要求。