欧盟收紧加密货币钱包网络安全监管:要求24小时内报告活跃漏洞
欧盟已采取行动,通过要求硬件和软件钱包提供商在极短的时间窗口内报告被主动利用的漏洞及严重安全缺陷,从而加强对加密货币钱包技术的网络安全监管。欧盟委员会表示,该要求根据《欧盟网络弹性法案》(Cyber Resilience Act, 简称CRA)生效,该法案已于本周五正式实施。
根据这一框架,受影响的服务商在意识到某些安全问题后,必须在24小时内发出早期警告,随后在规定的期限内提交更广泛的详细通知。这些规则适用于在欧盟市场提供的数字产品,旨在减少消费者和企业遭受现实世界攻击的风险窗口期。
核心要点
- 钱包提供商必须在发现被主动利用的严重漏洞后的24小时内进行报告,并在稍后提交更全面的更新信息。
- 一旦采取纠正或缓解措施,预计将在14天内提交最终报告;对于严重事件,可能需要在一个月内提供更新。
- 欧盟的《网络弹性法案》引入了潜在的行政罚款,最高可达1500万欧元(约1730万美元),或全球年营业额的2.5%,以较高者为准。
- 向监管机构提供不正确或误导性信息可能会触发高达500万欧元的额外罚款。
此次宣布正值近期发生多起与钱包相关的事件及安全漏洞披露之际,突显了威胁扩散的速度之快。
CRA对发现严重漏洞后的具体要求
根据欧盟委员会的公告,《网络弹性法案》的报告义务旨在应对快速移动的威胁——特别是那些已被攻击者正在使用的威胁。该措施要求范围内的产品制造商在知晓其供应品存在“被主动利用”的安全弱点或影响其产品的“严重安全漏洞”时,必须通知当局。
委员会描述的时间表包括三个主要检查点:24小时内发出早期警告,72小时内完成全面通知,以及在缓解或纠正措施可用后提交最终报告。在纠正或缓解措施可用后的14天内为最终报告窗口。对于严重事件,委员会还提及了一个月内的报告要求。
虽然《网络弹性法案》的范围不仅限于加密货币,但其对市场的影响是显著的,因为许多钱包产品涉及紧密耦合的组件——安全元件、钱包软件、更新系统以及与用户界面的集成。在这样的系统中,漏洞可以迅速转化为钓鱼攻击、社会工程学攻击或签名工作流的 compromised(受损)。
违规行为的处罚力度如何升级
欧盟委员会的这一倡议有执法措施作为后盾。参考欧洲《网络弹性法案》文章存档中引用的草案处罚部分指出,未能遵守第13条和第14条要求的公司可能面临高达1500万欧元(约1730万美元)或全球年营业额2.5%的行政罚款,具体取决于哪一项更高。
此外,报告质量不佳也存在风险。草案的处罚部分规定,对于提交“不正确、不完整或误导性信息”的公司,可处以高达500万欧元的行政罚款。在实践中,这不仅激励企业满足报告截止日期,还确保与监管机构共享的信息足够准确,以支持有效的下游风险管理。
为何时机对加密货币钱包用户至关重要
欧盟的行动发生在几周前的高调钱包安全问题之后,这些问题展示了攻击者如何利用信任和时间紧迫感。此前的报道描述了两个流行的硬件钱包提供商披露了可能导致钓鱼或社会工程学尝试的数据相关事件。
9月4日,硬件钱包提供商Trezor披露,由于其承运商ShipMonk遭受数据泄露,另有67,000名美国客户面临风险,超过了最初估计的14,000名用户。不久之后,媒体报道称Trezor和BitBox警告用户注意伪装成紧急安全通知的钓鱼电子邮件,这与第三方电子邮件服务疑似受到侵害有关。
媒体还注意到此前影响加密货币用户的其他漏洞相关警告。今年6月,Zilliqa警告称,Zilliqa Ledger应用中的漏洞可能允许攻击者使用公开可用的链上数据恢复用户的私钥。虽然这不属于《网络弹性法案》报告规则中直接描述的同一类事件,但它说明了连接到钱包功能的软件组件可能引入的风险,监管机构和用户越来越期望这些信息能及时沟通。
网络弹性法案的短期报告窗口旨在缩小从发现漏洞到公众或监管机构知情之间的差距。对于钱包用户来说,这意味着更快的更新、更清晰的后续操作指南,以及攻击者利用漏洞造成的不确定性进行作案的天数减少。
钱包制造商面临新的合规负担
欧盟委员会表示,报告要求扩展到所有“在欧盟提供的带有数字元素的產品”,将《网络弹性法案》定位为欧盟更广泛网络安全战略的延伸。在加密货币领域,合规性可能需要钱包提供商及相关制造商建立更严格的内部流程,以识别漏洞的严重程度、确定是否正在发生利用行为,并迅速协调通知。
媒体曾联系钱包制造商Trezor和Ledger,就钱包提供商如何遵守新的报告要求征求意见。每家公司如何将报告时间表具体化——特别是24小时的“知悉至报告”窗口——可能成为依赖钱包安全保障的用户、开发者和合作伙伴的重要区分因素。
市场的一个不确定性在于,制造商能多快地可靠地将问题分类为“被主动利用”与理论或未确认的风险,以及将被视为触发最快报告轨道的充分证据是什么。随着《网络弹性法案》实施的推进,提供商还需要密切关注监管机构如何解释供应链上的产品范围和职责,特别是在事故源于第三方服务时。
未来展望
随着《网络弹性法案》报告期限的实施,钱包用户和行业合作伙伴应关注更快的漏洞披露、更结构化的事件沟通,以及关于什么是“严重”问题和“主动利用”的更清晰预期。真正的考验将是提供商能否在漏洞出现时维持新的时间线,以及监管机构是否会严格执行因报告差距或不准确更新而导致的处罚。