欧盟加密钱包制造商面临24小时漏洞报告期限
要点速览
- •自9月11日起,向欧盟销售产品的加密钱包制造商必须根据《网络韧性法案》第14条,在24小时内报告遭到主动利用的漏洞和严重安全事件;CRA的主要义务则从2027年12月11日起实施。
- •预警通知必须通过ENISA的单一报告平台提交给制造商主要营业地点所在成员国的CSIRT,详细报告则须在72小时内提交。
- •该义务涵盖2027年12月之前已经在欧盟提供的适用范围内产品,商业硬件钱包以及桌面端和移动端钱包应用程序可能受到约束,尽管加密钱包并未在法律中被明确点名。
- •24小时期限在制造商获悉漏洞遭到主动利用或发生严重安全事件时触发,而不是在研究人员私下报告漏洞时触发;初始报告提交给主管机构,并不等同于强制发布公众公告。
- •开源钱包项目不会自动获得全面豁免,因为欧盟委员会的指导指出,将免费开源产品以商业方式投放市场的制造商仍须履行制造商义务。

加密钱包及其他带有数字元素产品的制造商,必须从9月11日起开始报告影响在欧盟提供的产品、且正在遭到主动利用的漏洞和严重安全事件。初始报告必须通过由ENISA运营的单一报告平台,提交给制造商主要营业地点所在成员国的CSIRT;在正常情况下,还需提交给ENISA。
欧盟《网络韧性法案》(CRA)第14条规定的这一要求,早于该法规的大部分内容生效。包括产品设计、文档和合规在内的更广泛CRA框架,主要自2027年12月11日起适用。然而,较早生效的报告条款意味着,一旦漏洞正在遭到利用,钱包公司可能已经面临法定期限。
该规则还适用于2027年12月之前已经在欧盟提供、且属于法规适用范围的产品,而不仅仅是未来推出的设备和软件版本。欧盟委员会还发布了关于CRA漏洞和事件报告的指导。
硬件和软件钱包可能属于适用范围
当硬件和软件产品以商业方式在欧盟提供,且其预期用途或合理可预见的用途包括与设备或网络建立直接或间接的逻辑或物理连接时,CRA适用于这些产品。因此,商业硬件钱包以及桌面端和移动端钱包应用程序可能受到该法规约束。
法律义务由制造商承担,即开发产品、委托开发产品,并以自身名称或商标进行销售的个人或公司。在欧盟销售硬件设备或分发钱包软件的企业,比参与无关开源项目的个人贡献者更明显地属于这一范畴。
由于CRA没有明确点名加密钱包,某一具体产品是否属于该法律的适用范围,可能仍需进行法律评估。
首次报告须在24小时内提交
首次提交的是预警,而不是完整的技术调查报告。制造商一旦获悉某个漏洞正在遭到主动利用,就必须立即通知主管机构,且最迟不得晚于获悉后的24小时。适用时,预警还必须列明公司知悉受影响产品已在哪些成员国提供。
影响产品安全的严重事件也适用同一期限。在这种情况下,预警至少必须说明制造商是否怀疑该事件由非法或恶意活动导致,并列出产品可提供的相关市场。
更详细的通知必须在72小时内提交。根据欧盟委员会的指导,该通知必须包含有关产品的现有信息,以及漏洞利用和漏洞的一般性质。提交内容还必须说明已经采取的纠正或缓解措施、用户可以采取的步骤,以及在适用情况下制造商认为相关信息的敏感程度。
主动利用触发报告时钟
研究人员私下报告漏洞,并不会自动启动24小时期限。只有当制造商获悉某个漏洞正被用于攻击产品,或获悉发生了影响产品安全的严重事件时,该期限才适用。
公司可以接收漏洞报告、展开调查并准备补丁,而不会自动进入第14条规定的报告流程。只有当公司了解到攻击者正在补丁完成前利用该漏洞时,法定报告期限才会开始计算。
近期有关Coldcard的报道说明了这一界限为何重要。在一则涉及可能存在种子生成弱点的7月警告中,实际风险不仅在于确认漏洞本身。受影响用户还需要判断自己的种子是否已经暴露,并在必要时转移资金。相关报道由Coindoo发布。
报告提交给主管机构,不会自动向公众公开
24小时报告要求并不意味着制造商必须立即公布未修复钱包漏洞的细节。初始报告通过单一报告平台发送给相关CSIRT和ENISA,并不会自动成为面向公众的安全公告,也不要求发布包含技术漏洞利用信息的博客文章。
CRA要求主管机构及其他参与法规实施的相关方保护机密信息,包括源代码、商业秘密以及可能损害调查的信息。在协调漏洞披露的情况下,如果存在有充分依据的网络安全理由,CSIRT可以推迟向其他CSIRT传播有关遭到利用漏洞的通知。
在有必要防止或缓解严重事件、处理正在发生的事件或维护公共利益时,仍然可以向公众披露信息。CSIRT在与制造商协商后,可以通知公众或要求制造商进行披露。钱包制造商必须向主管机构提供足够的信息以评估风险,同时向用户说明如何保护自己,但不能公布可能帮助攻击者的细节。
开源钱包不会自动获得豁免
CRA不适用于未在商业活动过程中投放市场的免费开源软件。对于仅仅向不由其负责的开源软件贡献代码的个人,该法规同样不适用。
这些规定并未为开源钱包项目设立一项全面豁免。欧盟委员会关于CRA下开源软件的指导指出,将免费开源产品投放市场的制造商仍须履行制造商义务。产品免费并不一定意味着其供应属于非商业活动。
CRA还设立了开源软件管理者这一独立类别,即为面向商业活动的特定开源产品提供持续支持的法人实体。这些管理者不受CRA行政罚款约束,但如果其参与产品开发,或其提供的开发系统发生严重事件,第14条仍可能要求其进行报告。
补丁可能无法消除现有的钱包风险
对于加密钱包而言,技术事件结束的时间并不一定与安全更新发布的时间重合。更新可以防止新的暴露风险,但使用受影响软件创建的密钥、种子短语或钱包配置仍可能处于风险之中。
Coldcard此前针对种子生成问题发布安全更新时,这一区别就十分明显。更新设备并不会使此前生成的受影响种子变得安全;用户仍需要创建新的密钥并转移资金。Coldcard的通知也曾被Coindoo报道。
根据CRA的报告规则,一旦确认存在主动利用,这一运营层面的应对措施如今可能需要与向主管机构提交强制性通知同步进行。因此,钱包制造商需要建立有文件记录的流程,用于判断漏洞是否正在遭到利用、在24小时内通知主管机构、准备缓解措施,并在事件调查和完整修复方案仍在进行时提醒受影响用户。该流程还需要将技术事件记录与产品在哪些欧盟市场提供的信息关联起来,因为预警可能要求制造商列明相关成员国。
原始报道《欧盟加密钱包制造商现在有24小时报告漏洞》由Coindoo发布。