В Европе ввели суточный срок для отчетов об уязвимостях кошельков

1 mins
Содержание
Криптокошельки ЕС: сутки на признание

С 11 сентября 2026 года в Евросоюзе заработали новые положения Cyber Resilience Act — закона, который регламентирует кибербезопасность продуктов с цифровыми элементами. Это коснулось и создателей криптокошельков, как аппаратных, так и программных. Если фирма зарегистрирована в ЕС и выпускает устройство для хранения активов, она обязана сообщать об уязвимостях и серьёзных инцидентах в жёстко установленные сроки. Первое уведомление отправляется в течение 24 часов с момента, когда производитель узнал о проблеме. Это не рекомендация, а строгое правило, за нарушение которого грозят санкции.

Следом идёт второй этап: в течение 72 часов компания публикует развёрнутое заявление с описанием уязвимости, оценкой рисков и планом по устранению. Затем, не позднее 14 дней после внедрения исправлений, подаётся финальный отчёт. Если инцидент серьёзный, срок увеличивается до месяца после 72-часового уведомления.

Что ждет пользователей?

Отдельно прописано информирование пользователей. Производитель обязан оповестить всех, кого инцидент затронул или может затронуть. Нельзя ограничиться формальной отпиской регулятору — нужно донести информацию до людей, чьи средства под угрозой. Раньше многие предпочитали решать проблемы тихо, чтобы не рисковать репутацией. Теперь молчание может привести к куда более серьёзным последствиям.

Отчётность идёт через платформу Single Reporting от агентства ENISA. После уведомления данные передаются в CSIRT — команду реагирования на инциденты. Она без задержек пересылает информацию профильным группам в других странах ЕС, где продаётся продукт. Это обеспечивает координацию на наднациональном уровне.

Необходимость таких мер стала ясна после громких случаев. В июле хакеры эксплуатировали ошибку в генерации сид-фраз в кошельках Coldcard, скрытую в прошивке несколько лет. Galaxy Research подтвердила кражу 1778,84 BTC на ~112,7 млн долларов, а с учётом неподтверждённых эпизодов ущерб мог достигать 153 млн. Bitcoin Red Team с помощью ИИ просканировала сотни репозиториев и выявила тысячи потенциальных проблем. Кроме того, Trezor сообщила об утечке данных почти 14 000 клиентов через логистического партнёра, а затем злоумышленники отправили поддельные предупреждения после взлома сервиса рассылок.

Для разработчиков новые правила требуют перестройки процессов: нужна система быстрой подготовки уведомлений и взаимодействия с регулятором, что сложно для небольших команд без комплаенс-специалистов. Для пользователей это двойственный момент: прозрачность даёт время на действия, но мы увидим больше новостей о взломах и ошибках, о которых раньше молчали. Это честнее, чем жить с иллюзией неуязвимости.

Читайте также