欧盟根据《网络弹性法案》强制要求 24 小时报告加密钱包漏洞
核心要点
- 硬件和软件钱包制造商因未能在严格的新期限内向当局报告被主动利用的安全漏洞而面临高达 1500 万欧元的罚款。
- 从 2026 年 9 月 11 日开始,任何在欧盟销售加密钱包的公司都将有整整 24 小时的时间向监管机构报告被积极利用的漏洞。
- 在发现被主动利用的漏洞或严重安全事件后 24 小时内,制造商必须

硬件和软件钱包制造商因未能在严格的新期限内向当局报告被主动利用的安全漏洞而面临高达 1500 万欧元的罚款。
从 2026 年 9 月 11 日开始,任何在欧盟销售加密钱包的公司都将有整整 24 小时的时间向监管机构报告被积极利用的漏洞。错过这个窗口,罚款可能高达 1500 万欧元或全球年营业额的 2.5%,以较高者为准。
该要求来自欧盟的网络弹性法案(CRA),这是一项全面的立法,对待加密钱包(包括硬件和软件),就像对待任何带有数字元素的产品一样。
格洛丽亚 看看内部人士和国会实际上在购买什么。凯莱财经揭示了值得重新审视的举措。追随金钱 →
报告时间表如何运作
CRA 第 14 条规定了两阶段的通知流程。在发现被主动利用的漏洞或严重安全事件后 24 小时内,制造商必须通过 ENISA 的单一报告平台提交预警。 ENISA 是欧盟的网络安全机构,该平台将警报发送给相关国家计算机安全事件响应小组 (CSIRT)。
需要在 72 小时内发出更彻底的通知,记录漏洞利用的范围、严重性和技术细节。制造商还有义务向受影响的用户通报安全问题,并分享可以部署的任何缓解措施。
一个重要的细微差别:只有当制造商意识到主动利用漏洞时,时钟才开始计时,而不是当独立安全研究人员提交理论上的错误报告时。
处罚结构具有一定的灵活性。微型和小型企业可以免除与最初的 24 小时预警要求相关的罚款。大公司则没有这样的缓冲。
为什么这对加密钱包制造商很重要
时机并非巧合。 2026 年 7 月的一次重大事件导致损失超过 1,778.84 BTC,当时价值约 1.127 亿美元。
更广泛的 CRA 要求(包括设计安全要求和适当的认证流程)计划于 2027 年 12 月 11 日生效。这使得制造商在报告义务开始彻底改革其整个产品开发生命周期后有大约 15 个月的时间。
在欧盟销售钱包但总部位于其他地方的公司,如果其产品在欧洲市场上销售,仍然受到监管。
这对市场意味着什么
通知受影响用户有关漏洞利用和可用缓解措施的要求可能会从根本上改变行业就安全事件进行沟通的方式。根据 CRA 规定,延迟披露或淡化严重性将构成可罚款的违法行为。
由于报告是由对主动利用的认识而不是理论上的风险触发的,因此制造商有动力在威胁情报上进行大量投资。
