加密钱包漏洞24小时预警红线:欧盟《网络韧性法案》报告义务生效,厂商合规怎么做

加密钱包漏洞24小时预警红线:欧盟《网络韧性法案》报告义务生效,厂商合规怎么做

Aiying 艾盈是一家专注于传统金融及Web3的合规咨询服务机构,本文为团队原创,转载需授权。

2026 年 9 月 11 日起,欧盟《网络韧性法案》(Cyber Resilience Act,简称 CRA,即 Regulation (EU) 2024/2847)首阶段的漏洞与安全事件报告义务正式生效。对加密钱包厂商而言,最直接的变化是:一旦发现被主动利用的漏洞或严重安全事件,必须在 24 小时内向欧盟网络安全机构发出预警。这可能是钱包行业第一次被推上一套「小时级」的监管时钟。

发生了什么:一部「横向」产品安全法,把钱包拉进管辖

CRA 并不是一部为加密资产量身定做的法律。它是一部横向产品安全法,管的是「含数字要素的产品」——硬件和软件都在内。判断是否落入管辖,靠的是一个连接性测试:只要产品的预期用途或可合理预见的用途,涉及与设备或网络直接或间接的数据连接,就可能被覆盖。加密钱包是典型场景:商用联网硬件钱包、可下载的钱包 App,都可能满足这个测试(CryptoSlate,2026-09-13)。

但欧盟官方指引没有点名任何钱包品牌,也并非所有钱包服务自动落入范围——是否被覆盖,取决于具体产品的架构、供应方式,以及是否适用某项豁免。换句话说,这是一部「看产品、不看行业」的法律。

三阶段报告流程,24 小时是第一条红线

报告义务的核心是一套「三阶段」流程:

  • 24 小时预警:发现被主动利用的漏洞或严重安全事件后,不得无故拖延、最迟 24 小时内提交早期预警,并注明产品已知销售到哪些成员国;严重事件还需说明是否怀疑存在非法或恶意行为。
  • 72 小时通知:随后 72 小时内提交更完整的通知,包括产品信息、漏洞或事件性质、初步评估,以及已采取或拟采取的缓解措施。
  • 最终报告:漏洞的最终报告,须在补救措施可用后 14 天内提交;严重事件的最终报告,须在 72 小时通知后 1 个月内提交。

所有报告通过 ENISA 运营的单一报告平台(Single Reporting Platform)一次提交,平台再转交相关成员国的 CSIRT,并把信息提供给 ENISA 以分发给其他国家团队。厂商还必须直接通知受影响用户,必要时通知全部用户所需采取的措施。

为什么重要:钱包监管从「被动」转向「主动报告」

两个容易被忽略的适用范围细节

这份报告义务的杀伤力,一半藏在不显眼的适用范围里。第一,已投放市场的存量产品同样适用——2027 年 12 月 11 日前已经上市的产品,同样要遵守这套时钟,而不是只约束新上市的钱包。第二,开源不是豁免:以商业方式提供的开源钱包软件,可能触发制造商义务;只有非商业化分发的软件、以及不在自身职责范围内的个人贡献者,才一般不算制造商。开源软件管理者的报告义务,要到 2027 年 12 月 11 日才起算。

时间表:这只是第一阶段

9 月 11 日启动的,只是「快速报告」制度,并非 CRA 的全面落地。真正的重头戏——安全设计、产品生命周期义务、CE 标记——要到 2027 年 12 月 11 日才强制生效。在此之前,预计 2026 年 10 月和 12 月还会有两轮技术标准出台。对厂商来说,9 月 11 日更像发令枪,而不是终点线。

怎么看

  • 24 小时是硬红线:对钱包团队的安全应急响应 SLA 提出了小时级要求,需要提前建立「发现—分级—上报」的机制,而不是事后补救。
  • 存量产品合规成本:报告义务追溯适用,意味着老产品的漏洞也要纳入新流程,安全团队的工作量会显著上升。
  • 供应链连带责任:持牌机构如果依赖第三方自托管钱包供应商,需要把供应商的 CRA 合规纳入自己的尽职调查,而不是只盯自身的持牌义务。
  • 开源商业化团队要警惕:靠开源项目商业化的钱包团队,不能再默认「开源即豁免」。

一句话总结

CRA 把加密钱包第一次推上了「小时级」的漏洞报告时钟,9 月 11 日起生效的只是第一阶段报告义务,真正的安全设计与 CE 标记框架要到 2027 年底才全面落地——但厂商的合规动作,现在就该开始了。


本文基于CryptoSlate(2026-09-13)及欧盟委员会 CRA 实施指引撰写。