錢包業者須24小時內通報漏洞遭利用,違者恐吊照
加密貨幣錢包開發商自新規實施起,須在漏洞遭實際利用後24小時內向監管機構通報,取代過去自願或較慢的揭露慣例。此強制義務自錢包缺陷遭積極利用時即生效,24小時時鐘從開發商得知漏洞遭利用時起算,而非漏洞首次被發現或修補程式完成時。這項轉變與過去業界多在修復後或依自行決定時間表揭露漏洞的做法大相逕庭。
三階段通報流程將揭露義務結構化為不同階段,各有明確要求。第一階段為初步警報,須在24小時內提交,內容包括遭利用缺陷的基本描述、受影響的錢包產品,以及估計受影響用戶數。第二階段為詳細技術報告,須在初步警報後72小時內提交,要求完整說明漏洞根本原因、攻擊途徑、涉及的智慧合約或程式碼元件,以及遭竊資金或資料的完整範圍。第三階段為後續修補確認,須在修補程式部署後提交,記錄修補細節、應對時間表及任何殘餘風險。
24小時通報義務僅由嚴重遭利用缺陷觸發,而非所有被發現的漏洞。符合條件的事件包括導致資金遭竊、私鑰外洩、在鏈上遭積極利用的智慧合約漏洞,以及任何允許未經授權存取用戶錢包或助記詞的漏洞。此規則涵蓋所有錢包類型,包括軟體錢包、硬體錢包、瀏覽器擴充錢包及託管錢包平台。已發現但尚未遭利用的漏洞不會觸發24小時時鐘,但規則鼓勵此類情況自願揭露。
未遵守24小時通報規則將面臨逐步加重處罰,以確保嚴格遵守。未在24小時內提交初步警報的罰款自基準金額起算,並依漏洞嚴重程度及受影響用戶數增加。屢次違規可能導致持有州級貨幣傳輸執照或其他監管許可的錢包業者遭吊銷執照。若延遲揭露導致用戶額外損失,監管機構可能採取法律行動,包括民事罰款及對故意隱瞞的刑事移送。
免責聲明:OneBullEx 資訊所提供的內容僅供參考。我們不對來自第三方文章的資訊的品質、準確性或完整性作出保證。本頁面內容不構成任何財務或投資建議。強烈建議你在做出任何投資決策前自行研究,並諮詢具備資格的財務顧問。













