欧盟网络安全新规要求加密钱包制造商在24小时内报告漏洞

2 小时前
閱讀 2 分鐘
3 視圖

欧盟网络韧性法案概述

根据欧盟新的网络韧性法案(Cyber Resilience Act, CRA),加密钱包提供商必须在发现漏洞后的24小时内提交初步漏洞报告,并在72小时内提交完整通知。否则,将面临高达1730万美元的行政罚款。

报告要求与罚款细则

该法案于上周五生效,具体内容由欧盟委员会发布。制造商在意识到其产品存在被积极利用的漏洞或严重安全隐患后,必须在24小时内进行报告。初步报告需在24小时内提交,随后在72小时内提交完整通知。最终报告需在可用的纠正或缓解措施发布后14天内提交,并在一个月内针对严重事件进行报告。

欧盟委员会表示,这些新的报告要求旨在更好地保护消费者和企业免受网络威胁。

适用范围与处罚措施

该措施适用于“在欧盟提供的所有具有数字元素的产品”,并建立在欧盟更广泛的网络安全战略基础上。相关报道指出,德国财政部提议自2028年起对加密货币征收25%的税。

未能遵守第13和第14条下的网络安全措施的公司,可能面临高达1500万欧元(约1730万美元)的行政罚款,或全球年营业额的2.5%,以较高者为准,具体内容见最终草案的处罚部分。

提供不正确、不完整或误导性的信息也将使公司面临高达500万欧元的行政罚款。

背景与相关事件

该措施是在两家知名硬件钱包提供商披露用户数据泄露事件后几周内公布的,这些事件可能导致网络钓鱼或社会工程攻击。9月4日,硬件钱包提供商Trezor透露,由于其运输供应商ShipMonk的数据泄露,额外67000名美国客户面临风险,超出了最初估计的14000名用户。

周三,Trezor和BitBox警告用户注意伪装成紧急安全通知的网络钓鱼邮件,这些邮件涉及第三方电子邮件服务的可疑泄露。6月,Layer-1区块链网络Zilliqa警告称,Zilliqa Ledger应用中的一个漏洞可能允许攻击者利用公开的链上数据恢复用户的私钥。

Cointelegraph已联系钱包制造商Trezor和Ledger,询问他们将如何遵守新的报告要求。