Depuis le 11 septembre, les fabricants de wallets crypto vendus dans l'Union européenne fonctionnent selon une nouvelle horloge. Si un appareil physique ou une application de portefeuille subit une vulnérabilité activement exploitée, le fabricant dispose désormais de 24 heures pour en informer les autorités. Pas des semaines, pas des mois : vingt-quatre heures.
Cette exigence découle du Cyber Resilience Act européen, une loi large sur la sécurité des produits numériques, jusqu'ici surtout associée aux objets connectés domestiques et aux logiciels industriels. Elle couvre désormais explicitement les wallets connectés au réseau — appareils physiques comme applications téléchargeables — vendus sur le marché européen. Le processus se déroule en trois étapes : une alerte précoce sous 24 heures signalant qu'une faille est activement exploitée, une notification complète sous 72 heures détaillant le produit, l'attaque et les mesures prises, puis un rapport final 14 jours après la publication d'un correctif, ou un mois après un incident jugé grave. Toutes les notifications transitent par une plateforme unique gérée par l'ENISA, l'agence de cybersécurité de l'UE.
Auparavant, les fabricants décidaient seuls s'il fallait — et quand — admettre publiquement une faille. En pratique, cela se traduisait souvent par des semaines de correctifs discrets pendant que les utilisateurs continuaient à perdre des fonds à cause d'un bug ignoré du grand public. Le nouveau calendrier vise directement cet écart entre la découverte et la divulgation.
Cette règle n'est pas tombée du ciel. Depuis un an, les détenteurs de wallets ont été confrontés à des failles restées invisibles pendant des années — des défauts de firmware sur des appareils physiques à des vulnérabilités applicatives permettant de vider des fonds. Pour les petits développeurs, cette nouvelle obligation implique de mettre en place une surveillance des incidents et une capacité de réaction légale en quelques heures, plus en quelques semaines.
Les sanctions en cas de non-conformité ne sont pas encore détaillées publiquement, et l'essentiel des exigences de sécurité produit du texte n'entrera en vigueur qu'en décembre 2027. Mais la direction est claire : en Europe, se taire après le piratage d'un wallet n'est plus une option.



