С 11 сентября в Евросоюзе действует новое правило для крипто-кошельков: если аппаратное устройство или приложение стало жертвой активно эксплуатируемой уязвимости, производитель обязан сообщить об этом властям в течение суток. Речь идёт о требовании из Cyber Resilience Act — общеевропейского закона о безопасности продуктов с цифровыми компонентами, который до сих пор в основном ассоциировался с бытовой электроникой и промышленным ПО.
Теперь под него прямо подпадают кошельки с сетевым подключением — и аппаратные, и загружаемые приложения, — которые продаются на рынке ЕС. Механизм трёхступенчатый: первое предупреждение о факте атаки нужно отправить за 24 часа, подробный отчёт с деталями уязвимости и принятыми мерами — за 72 часа, а итоговый разбор — через 14 дней после выпуска патча или через месяц, если инцидент признан серьёзным. Все уведомления идут через единую платформу ENISA, европейского агентства кибербезопасности.
Раньше производители кошельков сами решали, когда и стоит ли вообще публично признавать взлом. На практике это нередко превращалось в недели молчания, пока пользователи теряли средства, а патч готовился без огласки. Именно на этот разрыв между обнаружением бага и его исправлением и нацелен новый регламент: чем быстрее регулятор узнаёт об активной эксплуатации, тем быстрее можно предупредить рынок.
Правило появилось не в вакууме — за последний год держатели кошельков не раз сталкивались с багами, которые годами оставались незамеченными: от уязвимостей в мобильных приложениях до дыр в прошивке аппаратных устройств. Для небольших разработчиков новая обязанность означает дополнительную нагрузку — придётся выстраивать процесс мониторинга и юридическую готовность реагировать за считаные часы, а не недели.
Штрафы за нарушение в открытых источниках пока не детализированы, а основной корпус требований CRA к безопасности самих продуктов вступит в силу позже, в декабре 2027 года. Но уже сейчас понятно, что для крипто-индустрии в Европе прозрачность вокруг взломов перестаёт быть добровольной.



