币圈界报道:

欧盟新规倒逼加密钱包建立24小时漏洞通报机制

自本月起,《网络弹性法案》(CRA)在欧盟全面生效,对面向该市场的加密钱包制造商施加了严格的漏洞披露义务。一旦发现可被利用的安全缺陷,企业须在24小时内向欧洲网络安全局(ENISA)提交初步警报,并在14天内完成完整事件分析报告,违规者最高将被处以1500万欧元罚款或全球年营收2.5%的罚金,取较高者。

三阶段响应机制锁定安全事件处理节奏

该监管框架设定三个关键时间节点:首先,在确认漏洞正在被积极利用或发生严重安全事故后,必须于24小时内发出早期预警;其次,在72小时内提供包含缓解措施与影响范围评估的详细更新;最后,需在14天内提交涵盖根本原因、修复路径及后续改进方案的最终报告。

硬件钱包纳入产品安全责任范畴

尽管法案未直接提及“加密资产”,但其适用范围覆盖所有集成软件或固件并接入网络的设备。具备固件和配套应用的签名硬件设备自然受管;而浏览器扩展与移动钱包则被视为具有安全功能的独立软件,正面临更严密审查。交易所与托管机构虽主要受MiCA约束,但持有用户私钥的钱包工具已被划入产品责任法管辖,直接纳入ENISA监管体系。

真实损失路径揭示监管盲区

2026年上半年,黑客攻击事件超207起,为去年同期两倍以上,总损失维持在10亿美元以下。然而,数据表明,仅11%的资金损失源自智能合约代码漏洞,其余88.4%均来自第三方依赖项、前端供应链污染以及员工凭证被盗等非代码层面问题。其中,朝鲜支持的Lazarus Group贡献了当年约76%的损失。

法规应对的是已过时的攻击模式

当攻击者通过钓鱼手段获取多重签名权限,或劫持开发人员会话时,现行的24小时上报机制难以奏效。尽管法案要求企业建立协调漏洞披露流程并维护软件物料清单(SBOM),但披露速度本身无法阻止攻击行为。2026年的实际案例显示,合规性并非资金安全的决定性屏障。

2026年重大资金流失事件回溯

1月,Ledger与Global-e客户信息因第三方支付服务商漏洞泄露,虽未造成资金损失,但触发了CRA的数据记录义务;4月,KelpDAO桥接验证失败导致攻击者伪造无抵押rsETH,引发2.92亿美元损失;同月,Drift Protocol因私钥泄露遭受2.85亿美元打击,调查指向国家级黑客组织;6月,Humanity Protocol因单一私钥被盗,金库被清空,损失达3000万至3200万美元;8月,Tectonic.cro遭遇1.2亿美元攻击,经验证者回滚链上数据,仅余约900万美元净损。

合规建设进入倒计时窗口

当前核心任务是构建从漏洞发现到24小时内向ENISA报告的全流程机制,包括持续监控系统、轮班值守制度与标准化模板准备。结合软件物料清单与统一披露政策,过去隐蔽的依赖关系将被暴露。大型发行方可通过内部合规团队消化成本,而小型团队则面临能力挑战,部分已选择将欧盟市场排除在外。执法权由各国市场监管机构掌握,统一安全标准尚在草案阶段。首波报告义务已落地,而“设计即安全”的深层要求将于2027年12月启动,留给团队的时间极为紧迫,首个处罚案例将揭示监管是否真正严格执行24小时时限。