NieuwsCryptoEU-makers van cryptowallets krijgen 24 uur om exploits te melden

EU-makers van cryptowallets krijgen 24 uur om exploits te melden

Auteur: Coindoo·

Belangrijkste punten

  • Vanaf 11 september moeten fabrikanten van cryptowallets die in de EU verkopen actief uitgebuite kwetsbaarheden en ernstige beveiligingsincidenten binnen 24 uur melden op grond van Artikel 14 van de Cyber Resilience Act, ruim voordat de belangrijkste CRA-verplichtingen op 11 december 2027 ingaan.
  • Vroege waarschuwingen moeten via het Single Reporting Platform van ENISA worden ingediend bij de CSIRT in de lidstaat waar de fabrikant zijn hoofdvestiging heeft; binnen 72 uur volgt een uitgebreidere melding.
  • De verplichting geldt voor producten die al vóór december 2027 in de EU beschikbaar waren en binnen het toepassingsgebied vallen. Commerciële hardwarewallets en desktop- en mobiele walletapplicaties kunnen daaronder vallen, hoewel cryptowallets niet specifiek in de wet worden genoemd.
  • De deadline van 24 uur begint wanneer een fabrikant kennis krijgt van actieve uitbuiting of een ernstig beveiligingsincident, niet bij een privé gemelde bug door een onderzoeker. De eerste melding gaat naar de autoriteiten en is geen verplichte openbare waarschuwing.
  • Open-sourcewalletprojecten zijn niet algemeen vrijgesteld: volgens de richtsnoeren van de Europese Commissie blijft een fabrikant die een gratis en open-sourceproduct commercieel op de markt brengt onderworpen aan de verplichtingen voor fabrikanten.
EU-makers van cryptowallets krijgen 24 uur om exploits te melden

Fabrikanten van cryptowallets en andere producten met digitale elementen moeten vanaf 11 september actief uitgebuite kwetsbaarheden en ernstige beveiligingsincidenten melden die producten betreffen die in de Europese Unie op de markt zijn gebracht. De eerste melding moet via het Single Reporting Platform van ENISA worden ingediend bij de CSIRT in de lidstaat waar de fabrikant zijn hoofdvestiging heeft en, onder normale omstandigheden, bij ENISA.

De verplichting op grond van Artikel 14 van de Europese Cyber Resilience Act (CRA) treedt in werking vóór het grootste deel van de verordening. Het bredere CRA-kader, inclusief vereisten voor productontwerp, documentatie en conformiteit, is voornamelijk van toepassing vanaf 11 december 2027. De eerdere meldingsbepaling betekent echter dat een walletbedrijf al met een wettelijke deadline te maken kan krijgen wanneer een exploit actief is.

De regel geldt ook voor producten die al vóór december 2027 in de EU op de markt zijn gebracht en binnen het toepassingsgebied vallen; de regel beperkt zich dus niet tot toekomstige apparaten en software-uitgaven. De Europese Commissie heeft aanvullende richtsnoeren voor het melden van CRA-kwetsbaarheden en -incidenten gepubliceerd.

Hardware- en softwarewallets kunnen onder de regels vallen

De CRA is van toepassing op hardware- en softwareproducten die commercieel in de EU op de markt worden gebracht wanneer het beoogde of redelijkerwijs te voorziene gebruik een directe of indirecte logische of fysieke verbinding met een apparaat of netwerk omvat. Commerciële hardwarewallets en desktop- en mobiele walletapplicaties kunnen daardoor onder de regels vallen.

De wettelijke verplichting ligt bij de fabrikant: de persoon of onderneming die een product ontwikkelt, laat ontwikkelen en het onder zijn eigen naam of handelsmerk op de markt brengt. Een onderneming die een hardwareapparaat verkoopt of walletsoftware in de EU distribueert, is hiervan een duidelijker voorbeeld dan een individu dat bijdraagt aan een niet-gerelateerd open-sourceproject.

Cryptowallets worden niet specifiek genoemd in de CRA. Daarom kan voor het bepalen of een bepaald product onder de wet valt nog steeds een juridische beoordeling nodig zijn.

De eerste melding moet binnen 24 uur worden ingediend

De eerste indiening is een vroege waarschuwing en geen afgerond technisch onderzoek. Zodra een fabrikant kennis krijgt van een actief uitgebuite kwetsbaarheid, moet hij de autoriteiten zonder onnodige vertraging en uiterlijk 24 uur daarna informeren. Waar van toepassing moet de vroege waarschuwing de lidstaten vermelden waarin het bedrijf weet dat het getroffen product op de markt is gebracht.

Dezelfde deadline geldt voor een ernstig incident dat de productbeveiliging raakt. In dat geval moet de vroege waarschuwing ten minste aangeven of de fabrikant vermoedt dat onwettige of kwaadwillige activiteiten het incident hebben veroorzaakt en de relevante markten identificeren waar het product beschikbaar is.

Binnen 72 uur moet een meer gedetailleerde melding worden ingediend. Volgens de richtsnoeren van de Europese Commissie moet deze de beschikbare informatie over het product en de algemene aard van de exploit en kwetsbaarheid bevatten. De melding moet ook al genomen corrigerende of risicobeperkende maatregelen beschrijven, aangeven welke stappen gebruikers kunnen nemen en, waar van toepassing, vermelden hoe gevoelig de fabrikant de informatie acht.

Actieve uitbuiting laat de klok starten

De periode van 24 uur begint niet zodra een onderzoeker privé een bug meldt. De termijn geldt wanneer de fabrikant ervan op de hoogte raakt dat een kwetsbaarheid actief tegen het product wordt uitgebuit, of wanneer hij kennis krijgt van een ernstig incident dat de productbeveiliging raakt.

Een bedrijf kan een kwetsbaarheidsmelding ontvangen, deze onderzoeken en een patch voorbereiden zonder automatisch in het meldingsproces van Artikel 14 terecht te komen. De wettelijke deadline begint zodra het bedrijf ontdekt dat aanvallers de fout uitbuiten voordat de oplossing is voltooid.

Recente berichtgeving over Coldcard laat zien waarom dit onderscheid belangrijk is. Bij een waarschuwing in juli over mogelijk zwakke seedgeneratie ging het praktische risico verder dan alleen het identificeren van de kwetsbaarheid. Getroffen gebruikers moesten bepalen of hun seed was blootgesteld en zo nodig hun geld verplaatsen. De berichtgeving werd gepubliceerd door Coindoo.

Meldingen gaan naar de autoriteiten, niet automatisch naar het publiek

De verplichting om binnen 24 uur te melden betekent niet dat een fabrikant onmiddellijk details over een ongepatchte kwetsbaarheid in een wallet moet publiceren. De eerste melding wordt via het Single Reporting Platform naar de relevante CSIRT en ENISA gestuurd. Het gaat niet automatisch om een openbare waarschuwing of een verplichte blogpost met technische informatie over de exploit.

De CRA verplicht autoriteiten en andere partijen die bij de toepassing van de verordening betrokken zijn om vertrouwelijke informatie te beschermen, waaronder broncode, bedrijfsgeheimen en informatie die een onderzoek kan ondermijnen. Bij gecoördineerde bekendmaking van kwetsbaarheden kan een CSIRT de verspreiding van een melding over een uitgebuite kwetsbaarheid naar andere CSIRT’s uitstellen wanneer daarvoor gerechtvaardigde cybersecurityredenen bestaan.

Openbaarmaking blijft mogelijk wanneer die nodig is om een ernstig incident te voorkomen of te beperken, een lopend incident aan te pakken of het algemeen belang te dienen. Na overleg met de fabrikant kan een CSIRT het publiek informeren of de fabrikant daartoe verplichten. Walletmakers moeten de autoriteiten voldoende informatie geven om het risico te beoordelen en gebruikers uitleggen hoe zij zichzelf kunnen beschermen, zonder details vrij te geven die een aanvaller kunnen helpen.

Open-sourcewallets zijn niet automatisch vrijgesteld

De CRA is niet van toepassing op gratis en open-sourcesoftware die niet in het kader van commerciële activiteiten op de markt wordt aangeboden. De verordening geldt ook niet voor personen die alleen code bijdragen aan open-sourcesoftware die niet onder hun verantwoordelijkheid valt.

Deze bepalingen vormen geen algemene vrijstelling voor open-sourcewalletprojecten. De richtsnoeren van de Europese Commissie voor open-sourcesoftware onder de CRA stellen dat een fabrikant die een gratis en open-sourceproduct op de markt brengt, onderworpen blijft aan de verplichtingen voor fabrikanten. Dat een product gratis is, betekent niet noodzakelijk dat de levering ervan niet-commercieel is.

De CRA creëert ook een afzonderlijke categorie voor beheerders van open-sourcesoftware: rechtspersonen die blijvende ondersteuning bieden voor een specifiek open-sourceproduct dat bedoeld is voor commerciële activiteiten. Deze beheerders vallen niet onder administratieve boetes van de CRA, maar Artikel 14 kan nog steeds een meldingsplicht opleggen wanneer zij betrokken zijn bij de ontwikkeling van het product of wanneer ernstige incidenten de ontwikkelsystemen raken die zij aanbieden.

Een patch neemt bestaande risico’s voor walletgebruikers mogelijk niet weg

Bij cryptowallets valt het einde van een technisch incident niet noodzakelijk samen met het beschikbaar komen van een beveiligingsupdate. Een update kan nieuwe blootstelling voorkomen, terwijl sleutels, seedzinnen of walletconfiguraties die met de getroffen software zijn aangemaakt, risico blijven lopen.

Dat onderscheid werd duidelijk toen Coldcard een beveiligingsupdate uitbracht voor een eerder probleem met seedgeneratie. Door het apparaat bij te werken werden eerder gegenereerde getroffen seeds niet veilig; gebruikers moesten nog steeds nieuwe sleutels aanmaken en hun geld verplaatsen. De melding van Coldcard werd ook behandeld door Coindoo.

Op grond van de meldingsregel van de CRA kan die operationele reactie nu plaatsvinden naast een verplichte melding aan de autoriteiten wanneer actieve uitbuiting wordt vastgesteld. Walletmakers hebben daarom een gedocumenteerd proces nodig om te bepalen of sprake is van actieve uitbuiting, de autoriteiten binnen 24 uur te informeren, risicobeperkende maatregelen voor te bereiden en getroffen gebruikers te waarschuwen terwijl het incident nog wordt onderzocht en een volledig herstelplan mogelijk nog niet bestaat. Dat proces moet technische incidentgegevens ook verbinden met informatie over welke producten in welke EU-markten op de markt zijn gebracht, omdat fabrikanten in de vroege waarschuwing mogelijk die lidstaten moeten identificeren.

Het oorspronkelijke artikel, “EU Crypto Wallet Makers Now Have 24 Hours to Report Exploits”, werd gepubliceerd door Coindoo.