ЕС обязал производителей криптокошельков уведомлять регуляторов об эксплойтах в течение 24 часов

1 час назад 2 источника neutral

Главное по теме:

  • Для BTC-инвесторов это снижает риск затяжного сокрытия уязвимостей, но усиливает регуляторное давление на производителей.
  • Давление на Coldcard и Trezor повышает спрос на аудит, но не гарантирует роста BTC.
  • Инвесторам стоит следить за CE-маркировкой с декабря 2027: это усилит давление на мелких производителей.

С 11 сентября 2026 года в Евросоюзе вступили в силу положения статьи 14 регламента о киберустойчивости (Cyber Resilience Act, CRA), которые устанавливают для производителей «продуктов с цифровыми элементами» — включая аппаратные кошельки и коммерческое кошельковое ПО — жёсткие сроки раскрытия активно эксплуатируемых уязвимостей.

Теперь, если производитель узнал, что уязвимость в его продукте используется злоумышленниками, он обязан в течение 24 часов направить раннее предупреждение в Агентство ЕС по кибербезопасности ENISA и назначенную группу реагирования на компьютерные инциденты CSIRT через единую платформу отчётности. В течение 72 часов необходимо подать более полное уведомление об уязвимости, а итоговый отчёт — в течение 14 дней после появления исправления или временной меры. Аналогичные сроки действуют для серьёзных инцидентов, влияющих на безопасность продукта.

Новые требования вводятся на фоне громких инцидентов в отрасли. Производитель аппаратных кошельков Coldcard в последние недели реагировал на атаки, в результате которых с устройств были выведены биткоины; третья волна эксплойта уже переместила средства через CoinJoin. Компания Trezor, в свою очередь, раскрыла утечку данных у логистического партнёра ShipMonk, затронувшую тысячи клиентов из США.

По новому режиму производитель, обнаруживший, что его прошивка была скомпрометирована, должен уведомить регуляторов в течение суток, а не управлять раскрытием по собственному графику. Для индустрии, которая исторически анонсировала исправления на своих условиях, это превращает раскрытие уязвимостей из добровольного решения в юридическую обязанность.

Сентябрьская дата касается только обязательств по уведомлению об уязвимостях и инцидентах. Более широкие требования CRA — безопасность на этапе проектирования, оценка соответствия и маркировка CE — начнут применяться лишь 11 декабря 2027 года. Для малых и микропредприятий предусмотрено послабление: административные штрафы за пропуск 24-часового срока раннего предупреждения не применяются, хотя сама обязанность уведомлять сохраняется. После вступления в силу полной базы правил за несоблюдение требований национальные органы рыночного надзора смогут применять меры принуждения.

Главное сегодня
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.