加密钱包提供商必须在发现漏洞后 24 小时内提交早期漏洞报告,并在 72 小时内提交完整通知,否则将面临高达 1730 万美元的行政罚款。
欧盟告诉加密货币硬件和软件钱包提供商,他们有 24 小时的时间报告影响其产品的主动利用的错误或严重安全漏洞。
根据欧盟委员会的公告,该措施是欧盟《网络弹性法案》(CRA) 的一部分,该法案于周五生效。
制造商必须在 24 小时内提交严重漏洞预警,然后在 72 小时内发出完整通知。在采取纠正或缓解措施后 14 天内需要提交最终报告,严重事件则需要在 1 个月内提交。
欧盟委员会表示,新的报告要求旨在更好地保护消费者和企业免受网络威胁。该措施适用于“在欧盟提供数字元素”的所有产品,并建立在欧盟更广泛的网络安全战略的基础上。
Cointelegraph 已联系欧盟委员会,了解有关网络安全措施的更多细节。
罚款可能高达 1700 万美元
根据最终草案的处罚部分,未能遵守第 13 条和第 14 条规定的网络安全措施的公司可能面临最高 1500 万欧元(1730 万美元)或全球年营业额 2.5% 的行政罚款,具体取决于哪个数字较高。
提供不正确、不完整或误导性信息的公司还将面临最高 500 万欧元的行政罚款。
摘自《欧洲网络弹性法案》最终文本。资料来源:European-Cyber-Resilience-Act.com
该措施是在两家流行的硬件钱包提供商披露可能导致网络钓鱼或社会工程尝试的用户数据泄露几周后公布的。
9 月 4 日,硬件钱包提供商 Trezor 透露,又有 67,000 名美国客户面临其运输提供商 ShipMonk 遭受的数据泄露风险,超过了最初估计的 14,000 名用户。
周三,Trezor 和 BitBox 警告用户,在第三方电子邮件服务涉嫌受到攻击后,伪装成紧急安全通知的网络钓鱼电子邮件可能会出现。
6 月,Layer-1 区块链网络 Zilliqa 警告称,Zilliqa Ledger 应用程序中的漏洞可能允许攻击者使用公开的链上数据恢复用户的私钥。
Cointelegraph 已联系钱包制造商 Trezor 和 Ledger,请其就钱包提供商如何遵守新的报告要求发表评论。