欧盟要求加密货币软硬件钱包提供商,在知悉其产品存在被积极利用的漏洞或严重安全缺陷后,必须在 24 小时内完成上报,否则可能面临最高 1500 万欧元(约合 1730 万美元)的行政罚款。
这项措施属于欧盟《网络韧性法案》(Cyber Resilience Act,CRA)的一部分。根据欧盟委员会发布的公告,该法案已于上周五生效。
24 小时预警、72 小时完整通报
按照新规,制造商必须在发现严重漏洞后 24 小时内提交初步预警,并在 72 小时内提交完整通知。若已出台纠正或缓解措施,还需在 14 天后提交最终报告;对于严重事件,则须在 1 个月内完成最终报告。
欧盟委员会表示,这一上报要求旨在更好保护消费者和企业免受网络威胁影响。该措施适用于所有「在欧盟市场提供、带有数字元素的产品」,也是欧盟更广泛网络安全战略的一部分。
Cointelegraph 已向欧盟委员会询问有关这些网络安全措施的更多细节。
违规罚款最高可达 1500 万欧元
根据最终草案中的处罚条款,若企业未遵守第 13 条和第 14 条下的网络安全要求,可能面临最高 1500 万欧元(1730 万美元)或全球年度营业额 2.5% 的行政罚款,具体以两者中较高者为准。
如果企业提供错误、不完整或具有误导性的信息,也将面临最高 500 万欧元的行政罚款。
相关措施披露前数周,两家知名硬件钱包厂商先后披露了用户数据泄露事件,这些泄露可能引发钓鱼攻击或社会工程攻击。
近期钱包安全事件接连出现
9 月 4 日,硬件钱包提供商 Trezor 表示,由于其物流服务商 ShipMonk 遭遇数据泄露,额外有 6.7 万名美国用户面临风险,超过最初估计的 1.4 万名用户。
上周三,Trezor 和 BitBox 还提醒用户警惕伪装成紧急安全通知的钓鱼邮件,相关风险疑似与第三方电子邮件服务遭入侵有关。
今年 6 月,Layer-1 区块链网络 Zilliqa 警告称,Zilliqa Ledger 应用中的一个漏洞,可能允许攻击者利用公开可得的链上数据恢复用户私钥。
Cointelegraph 也已向 Trezor 和 Ledger 询问,钱包厂商将如何遵守这些新的报告要求。

