想像一下,你家樓下那間天天排隊的拉麵店,昨天晚上有客人吃完上吐下瀉,還在社群上貼文說湯頭怪怪的。
以前老闆的做法通常是先裝沒事,自己悶著查個三五天,真的壓不住了才出來道歉。現在衛生局直接換了新玩法:24小時內你就要先舉手,打電話說「欸,我們這邊好像出包了」,72小時內還要交出完整報告,哪批食材出問題、多少人受影響、你打算怎麼補救,全部寫清楚。敢拖延隱瞞?罰單直接開到你懷疑人生。
歐盟這次對 加密貨幣錢包 丟出來的新資安規定,在我看來根本就是同一個邏輯。只是主角從拉麵店老闆,換成了做 MetaMask、Ledger 這類錢包的廠商。
手上那個錢包會變安全,還是變麻煩?來拆給你聽
這次新聞的主角其實是歐盟的網路韌性法案,英文叫 CRA。它把加密貨幣錢包直接列入要嚴管的產品名單。
玩法很簡單粗暴,分成兩階段:
第一階段,24小時預警。 只要廠商發現自己的錢包有被駭、被利用的漏洞,不管你修好了沒,先通報再說。就像失火先打119,滅火的事後面再談。
第二階段,72小時完整通報。 漏洞怎麼來的、影響多少用戶、有沒有 私鑰 外洩、你修了沒,全部要交代。
如果裝死不報呢?最高可以罰到 1730萬美元 的行政罰款。我們注意到,這個金額對中小型錢包團隊來說,基本上就是一罰就倒的等級。
那對我們這種一般用戶有什麼差?我認為短期會有點吵,長期反而是好事。以前錢包被駭,廠商最愛說「我們正在調查中」,一調查就調查一個月,你的幣早就被轉到不知道哪個 交易所 洗掉了。以後他們不敢拖了,你會更快收到更新通知跟警示。
用一張表讓你秒懂差在哪:
| 項目 | 以前錢包商的做法 | 歐盟新規定後的做法 |
|---|---|---|
| 發現漏洞 | 先內部開會,拖幾天看看 | 24小時內 先送早期預警報告 |
| 公布細節 | 想講再講,常常只講一半 | 72小時內 交完整事件報告 |
| 罰則 | 頂多被罵,被社群炎上 | 最高罰 1730萬美元,官方直接開罰 |
| 用戶感受 | 後知後覺,錢丟了才知道 | 更快收到更新,逼你趕快升級 |
讀者心裡 OS:「蛤?那我用去中心化錢包也要被管嗎?以後更新會不會變超煩,一直要我按更新?」
嘿,你猜對一半。沒錯,以後 韌體更新、智能合約 修補可能會變得很頻繁,有點像你手機的 iOS 三天兩頭要你更新一樣煩。但換個角度想,錢包這種管錢的東西,我寧願它煩一點,也不要它哪天被駭了還一聲不吭。
貼心小提醒:先別慌,這波是衝著廠商來的
老實說,這條法規打的不是你,是廠商的屁股。你不需要在24小時內去哪裡通報,你要做的只有三件事:
第一,錢包 App 跟硬體韌體有更新就快點按,別再按「稍後提醒我」了。第二,官方公告只認錢包官網跟官方 X,陌生私訊叫你去驗證的全是詐騙。第三,大額的 BTC、以太坊 還是建議冷熱分開,雞蛋別放同一個籃子。
在我看來,歐盟這招就是逼廠商把資安當成日常,而不是出事才來滅火。對我們這種小散戶來說,吵一點、煩一點,總比某天早上起床發現錢包被掏空好多了。
延伸思考與常見問題
Q1:這次被管的加密貨幣錢包到底包括哪些?
主要是歐盟認定有連網功能的軟體錢包跟硬體錢包,只要在歐盟市場販售或提供服務,就要遵守24小時跟72小時的通報義務。
Q2:24小時通報跟72小時通報有什麼不一樣?
24小時是先舉手喊出事了的早期預警,不用寫得很完整,72小時則要交出漏洞原因、影響範圍跟修補進度的完整版報告。
Q3:如果我是台灣用戶,這條歐盟法規對我有影響嗎?
有間接影響,因為主流錢包商多半有做歐盟生意,他們為了合規會全球統一更新流程,你也會更快收到漏洞警示跟強制更新通知。