ЕС обязал производителей крипто-кошельков сообщать о взломах за 24 часа

iEXExchanger
ЕС обязал производителей крипто-кошельков сообщать о взломах за 24 часа

В Евросоюзе заработало новое правило: если хакеры используют уязвимость в крипто-кошельке, производитель обязан предупредить регулятора за сутки, а не молчать неделями, как бывало раньше.

С 11 сентября в Евросоюзе действует новое правило для крипто-кошельков: если аппаратное устройство или приложение стало жертвой активно эксплуатируемой уязвимости, производитель обязан сообщить об этом властям в течение суток. Речь идёт о требовании из Cyber Resilience Act — общеевропейского закона о безопасности продуктов с цифровыми компонентами, который до сих пор в основном ассоциировался с бытовой электроникой и промышленным ПО.

Теперь под него прямо подпадают кошельки с сетевым подключением — и аппаратные, и загружаемые приложения, — которые продаются на рынке ЕС. Механизм трёхступенчатый: первое предупреждение о факте атаки нужно отправить за 24 часа, подробный отчёт с деталями уязвимости и принятыми мерами — за 72 часа, а итоговый разбор — через 14 дней после выпуска патча или через месяц, если инцидент признан серьёзным. Все уведомления идут через единую платформу ENISA, европейского агентства кибербезопасности.

Раньше производители кошельков сами решали, когда и стоит ли вообще публично признавать взлом. На практике это нередко превращалось в недели молчания, пока пользователи теряли средства, а патч готовился без огласки. Именно на этот разрыв между обнаружением бага и его исправлением и нацелен новый регламент: чем быстрее регулятор узнаёт об активной эксплуатации, тем быстрее можно предупредить рынок.

Правило появилось не в вакууме — за последний год держатели кошельков не раз сталкивались с багами, которые годами оставались незамеченными: от уязвимостей в мобильных приложениях до дыр в прошивке аппаратных устройств. Для небольших разработчиков новая обязанность означает дополнительную нагрузку — придётся выстраивать процесс мониторинга и юридическую готовность реагировать за считаные часы, а не недели.

Штрафы за нарушение в открытых источниках пока не детализированы, а основной корпус требований CRA к безопасности самих продуктов вступит в силу позже, в декабре 2027 года. Но уже сейчас понятно, что для крипто-индустрии в Европе прозрачность вокруг взломов перестаёт быть добровольной.

Вопросы и ответы

Частые вопросы по теме статьи

Что за закон и когда он вступил в силу?

Cyber Resilience Act — общий закон ЕС о цифровой безопасности продукции. Требование в 24 часа сообщать об эксплуатируемых уязвимостях кошельков вступило в силу 11 сентября 2026 года.

Кого именно касается новое правило?

Коммерческих производителей кошельков с сетевым подключением — как аппаратных устройств, так и загружаемых приложений, — которые продаются на рынке ЕС.

Что нужно сделать в первые 24 часа?

Направить в ENISA через единую платформу раннее предупреждение о том, что уязвимость активно эксплуатируется, и указать, в каких странах ЕС это происходит.

Что будет дальше после первого уведомления?

В течение 72 часов нужно предоставить подробности об уязвимости и принятых мерах, а финальный отчёт — через 14 дней после выпуска патча или через месяц для серьёзных инцидентов.

Почему регулятор ввёл именно такие сроки?

Чтобы сократить разрыв между обнаружением бага и его использованием злоумышленниками — раньше производители сами решали, когда и стоит ли сообщать о взломе публично.

Читают также

Pudgy Penguins закрывают блокчейн Abstract после потери десятков миллионов
Новости

Pudgy Penguins закрывают блокчейн Abstract после потери десятков миллионов

Igloo Inc., компания за брендом Pudgy Penguins, закроет сеть Abstract 15 декабря — после 18 месяцев финансирования и потерь на десятки миллионов долларов. Пользователям нужно вывести активы до дедлайна.

10 часов назад
4 мин
Сбербанк и ВТБ официально вошли в крипторынок России
Новости

Сбербанк и ВТБ официально вошли в крипторынок России

Банк России опубликовал первый реестр крипто-операторов и кастодианов — в списке Сбербанк, ВТБ и ещё шесть платформ. Для частных инвесторов ввели лимит 300 тысяч рублей в год, Сбербанк запустит сервис 1 декабря.

13 часов назад
4 мин
Cardano дала эмитентам токенов право замораживать и изымать активы
Новости

Cardano дала эмитентам токенов право замораживать и изымать активы

Cardano Foundation запустил в основной сети стандарт CIP-0113: эмитенты стейблкоинов, облигаций и фондов получили встроенные в протокол инструменты KYC, заморозки счетов и изъятия токенов без согласия держателя.

15 часов назад
4 мин