新聞加密貨幣歐盟加密貨幣錢包製造商面臨 24 小時漏洞通報期限

歐盟加密貨幣錢包製造商面臨 24 小時漏洞通報期限

作者: Coindoo·

重點速覽

  • 自 9 月 11 日起,向歐盟銷售產品的加密貨幣錢包製造商,必須依據《網路韌性法案》第 14 條,在 24 小時內通報遭主動利用的漏洞及嚴重安全事件;該條文早於 CRA 主要義務於 2027 年 12 月 11 日生效。
  • 預警通知須透過 ENISA 的單一通報平台,提交給製造商主要營業所在地成員國的 CSIRT;更詳細的報告須在 72 小時內提交。
  • 這項義務涵蓋 2027 年 12 月前已在歐盟提供、且屬於適用範圍的產品;商用硬體錢包及桌面、行動錢包應用程式都可能受到涵蓋,但法律並未具體點名加密貨幣錢包。
  • 24 小時期限是在製造商得知漏洞遭主動利用或發生嚴重安全事件時啟動,而不是在研究人員私下通報漏洞時啟動;初步通報提交給主管機關,不是強制性的公共公告。
  • 開源錢包專案不會自動獲得全面豁免,因為歐盟執委會指引指出,將免費開源產品以商業形式投放市場的製造商仍須履行製造商義務。
歐盟加密貨幣錢包製造商面臨 24 小時漏洞通報期限

加密貨幣錢包及其他具數位元素產品的製造商,必須自 9 月 11 日起,開始通報影響在歐盟提供之產品的遭主動利用漏洞及嚴重安全事件。初步通報須透過 ENISA 營運的單一通報平台,提交給製造商主要營業所在地成員國的 CSIRT,並在正常情況下提交給 ENISA。

《歐盟網路韌性法案》(CRA)第 14 條的這項要求,在該法規大部分內容生效前便已開始適用。更廣泛的 CRA 架構,包括產品設計、文件及符合性等要求,主要自 2027 年 12 月 11 日起適用。然而,較早生效的通報規定意味著,只要漏洞正在遭到利用,錢包公司便可能已經面臨法定期限。

這項規則也涵蓋 2027 年 12 月前已在歐盟提供、且屬於適用範圍的產品,而不僅適用於未來的裝置及軟體版本。歐盟執委會已發布額外的 CRA 漏洞及事件通報指引。

硬體及軟體錢包可能落入適用範圍

當硬體及軟體產品以商業形式在歐盟提供,且其預期或合理可預見的用途包括與裝置或網路建立直接或間接的邏輯或實體連線時,CRA 便適用於這些產品。因此,商用硬體錢包,以及桌面與行動錢包應用程式,都可能受到涵蓋。

法律義務由製造商承擔,也就是開發產品、委託開發產品,並以自身名稱或商標進行市場銷售的個人或公司。相較於參與無關開源專案的個別貢獻者,在歐盟銷售硬體裝置或分發錢包軟體的企業,是更明確的例子。

由於 CRA 並未具體點名加密貨幣錢包,特定產品是否適用該法,仍可能需要法律評估。

初步通報須在 24 小時內提交

首次提交的是預警,而不是完整的技術調查報告。製造商一旦知悉某項漏洞遭到主動利用,就必須在不延誤的情況下通知主管機關,且最遲不得超過 24 小時。若適用,預警還必須指出公司知道受影響產品在哪些成員國提供。

相同期限也適用於影響產品安全的嚴重事件。在這種情況下,預警至少必須說明製造商是否懷疑事件由非法或惡意活動造成,並指出產品可提供的相關市場。

更詳細的通知須在 72 小時內提交。根據歐盟執委會的指引,通知必須包含可取得的產品資訊,以及漏洞利用及漏洞的一般性質。提交內容也必須說明已採取的修正或緩解措施、使用者可採取的步驟,以及在適用情況下,製造商認為相關資訊的敏感程度。

主動利用會啟動計時

研究人員私下通報漏洞時,24 小時期限並不會立即開始計算。只有在製造商得知某項漏洞正被用來攻擊產品,或得知發生影響產品安全的嚴重事件時,這項規定才適用。

公司可以收到漏洞報告、進行調查並準備修補程式,而不會自動進入第 14 條的通報程序。當公司得知攻擊者在修補完成前已經利用該漏洞時,法定期限才會開始計算。

近期 Coldcard 相關報導說明了這項區別的重要性。在一則涉及可能存在弱點的種子生成問題的 7 月警告中,實際風險不僅是確認漏洞本身。受影響使用者還需要判斷其種子是否已暴露,並在必要時轉移資金。相關報導由 Coindoo 刊出。

通報提交給主管機關,不會自動公開

24 小時通報要求並不代表製造商必須立即公開尚未修補的錢包漏洞細節。初步通報會透過單一通報平台提交給相關 CSIRT 及 ENISA;它並不是自動發布的公共安全公告,也不是強制要求發布包含技術漏洞利用資訊的部落格文章。

CRA 要求主管機關及其他參與執行該法規的相關方保護機密資訊,包括原始碼、商業機密,以及可能損害調查的資訊。在協調漏洞揭露案件中,若存在正當的網路安全理由,CSIRT 可以延後向其他 CSIRT 傳播遭利用漏洞的通知。

當為了預防或緩解嚴重事件、處理持續中的事件或服務公共利益而有必要時,仍可能進行公開揭露。CSIRT 在與製造商協商後,可以通知公眾,或要求製造商這樣做。錢包製造商必須向主管機關提供足以評估風險的資訊,同時說明使用者如何保護自己,但不能披露可能協助攻擊者的細節。

開源錢包不會自動獲得豁免

CRA 不適用於未在商業活動中於市場提供的免費開源軟體。同樣地,僅為不由自己負責的開源軟體貢獻程式碼的人,也不適用該法規。

這些規定並未為開源錢包專案建立全面豁免。歐盟執委會發布的 CRA 開源軟體指引指出,將免費開源產品投放市場的製造商,仍須履行製造商義務。產品免費並不必然代表其供應屬於非商業活動。

CRA 也為開源軟體維護者設立了獨立類別,即為特定、且 intended for commercial activity 的開源產品提供持續支援的法人實體。這些維護者不適用 CRA 的行政罰款,但若其參與產品開發,或嚴重事件影響其提供的開發系統,第 14 條仍可能要求其通報。

修補程式可能無法消除既有錢包風險

對加密貨幣錢包而言,技術事件結束的時間,不一定與安全更新發布的時間相同。更新可以防止新的暴露風險,卻可能無法消除使用受影響軟體建立的金鑰、種子短語或錢包設定所面臨的風險。

Coldcard 為先前的種子生成問題發布安全更新時,這項區別便十分明顯。更新裝置並不會讓先前生成、且受影響的種子恢復安全;使用者仍需要建立新的金鑰並轉移資金。Coldcard 的通知也由 Coindoo 報導。

依據 CRA 的通報規則,一旦確認存在主動利用,這項營運上的應對措施現在可能必須與向主管機關提交強制性通知同步進行。因此,錢包製造商需要建立書面化流程,用來判斷漏洞是否正在遭到利用、在 24 小時內通知主管機關、準備緩解措施,並在事件調查及完整修復計畫仍在進行時警告受影響使用者。由於預警可能要求製造商指出產品在哪些成員國提供,該流程也需要將技術事件紀錄與產品在哪些歐盟市場提供的資訊連結起來。

原始報導〈EU Crypto Wallet Makers Now Have 24 Hours to Report Exploits〉由 Coindoo 發布。