EUの新しいサイバー回復力法(CRA)の概要
EUの新しいサイバー回復力法(CRA)が発効し、暗号ウォレットプロバイダーに対して脆弱性を早期に報告する義務が課せられました。具体的には、プロバイダーは脆弱性を認識してから24時間以内に報告を行い、悪用が発生した場合には72時間以内に完全な通知を行う必要があります。これに違反した場合、最大1730万ドルの行政罰金が科されるリスクがあります。
法律の適用範囲と目的
この法律は、EUが提供するデジタル要素を持つすべての製品に適用され、消費者と企業をサイバー脅威からより良く保護することを目的としています。製造業者は、重大な脆弱性について早期警告を提出し、その後72時間以内に詳細な通知を行う必要があります。また、修正または軽減措置が利用可能になった後、最終報告は14日以内に提出し、重大なインシデントについては1か月以内に提出する必要があります。
最近のデータ漏洩事件とその影響
この措置は、最近のデータ漏洩事件を受けて発表されました。例えば、ハードウェアウォレットプロバイダーのTrezorは、配送業者ShipMonkによるデータ漏洩の影響を受けた67,000人の米国顧客が危険にさらされていることを明らかにしました。また、TrezorとBitBoxは、第三者のメールサービスに関する疑わしい妥協に続いて、フィッシングメールについてユーザーに警告しました。さらに、Layer-1ブロックチェーンネットワークZilliqaは、Zilliqa Ledgerアプリの脆弱性により、攻撃者がユーザーの秘密鍵を回復できる可能性があると警告しています。
今後の対応
Cointelegraphは、ウォレットプロバイダーが新しい報告要件にどのように対応するかについて、TrezorとLedgerにコメントを求めています。