Європейський Союз увів нові правила кібербезпеки для виробників криптогаманців. З 11 вересня компанії, які продають апаратні чи програмні гаманці в ЄС, мають повідомляти регулятора про активно експлуатовані вразливості протягом доби після того, як дізналися про проблему. Це стосується мільйонів людей, які зберігають приватні ключі до криптоактивів саме в таких гаманцях.
Що саме змінилося?
Нова вимога є частиною Акта про кіберстійкість (Cyber Resilience Act, CRA), який набрав чинності 11 вересня. Документ поширюється на всі товари "з цифровими елементами", доступні на ринку ЄС, тобто не лише на криптогаманці, а й на широкий спектр електроніки та програмного забезпечення. Для виробників апаратних і програмних гаманців це означає новий обов'язок. Як тільки компанія дізнається про серйозну вразливість або факт її активної експлуатації, вона повинна повідомити про це відповідний орган.
Раніше подібні вимоги стосувалися здебільшого класичної електроніки та промислового програмного забезпечення, а крипто-сектор фактично оминали. Спеціалізовані регламенти на кшталт MiCA концентруються на біржах і емітентах токенів, а не на виробниках гаманців. CRA закриває цю прогалину. Якщо продукт продається в ЄС і має бодай якийсь цифровий компонент, на нього поширюються загальні правила кібербезпеки незалежно від того, крипто це чи звичайний розумний гаджет.
Скільки часу дають на звітування?
Терміни розписані по етапах. Попереднє попередження про серйозну вразливість компанія має подати протягом 24 годин з моменту, як дізналася про неї. Повне повідомлення з деталями йде слідом протягом 72 годин. Фінальний звіт компанія подає протягом 14 днів після того, як з'явиться виправлення чи спосіб пом'якшити наслідки. Для найтяжчих інцидентів встановлено окремий місячний термін.
Правила розрізняють два випадки. Якщо вразливість уже активно експлуатують зловмисники, 24-годинний годинник запускається одразу. Якщо йдеться про серйозну, але поки не використану вразливість, вимоги ті самі, проте точкою відліку стає момент, коли виробник дізнався про масштаб проблеми. Повідомлення надсилають до національної команди реагування на кіберінциденти або до профільного органу, призначеного державою-членом.
У що обійдеться порушення правил?
За недотримання статей 13 і 14 акта компаніям загрожує адміністративний штраф до 15 мільйонів євро, приблизно $17,3 мільйона, або 2,5% річного світового обороту, залежно від того, яка сума більша. За надання неповної, неточної чи оманливої інформації регуляторам передбачений окремий штраф до 5 мільйонів євро. За словами Єврокомісії, мета нових вимог полягає в тому, щоб краще захищати споживачів і бізнес від кіберзагроз. Схема штрафів нагадує підхід GDPR, адже верхня планка прив'язана до обороту компанії, а не до фіксованої суми, тому для великих виробників покарання може вимірюватися десятками мільйонів євро. Національні органи нагляду отримали право перевіряти документацію й вимагати доказів того, що виробник вживав розумних заходів для пошуку вразливостей ще на етапі розробки.
Чому це актуально саме зараз?
Апаратні гаманці традиційно рекламують як найбезпечніший спосіб зберігати крипту, бо приватні ключі не залишають фізичного пристрою. Але цього року кілька інцидентів показали, що вразливим місцем частіше стає не сам чіп, а супутня інфраструктура. Це постачальники доставки, поштові сервіси, сторонні партнери.
- Витік ShipMonk: 4 вересня Trezor повідомив, що витік даних постачальника доставки зачепив ще 67 000 користувачів у США, хоча спочатку йшлося приблизно про 14 000.
- У середу Trezor і BitBox попередили клієнтів про фішингові листи, замасковані під термінові повідомлення про безпеку.
- У червні мережа Zilliqa попереджала, що вразливість у застосунку Ledger для цієї мережі теоретично дозволяла відновити приватні ключі за загальнодоступними ончейн-даними.
- У серпні BitBox випустила екстрене оновлення прошивки після того, як дослідники за допомогою ШІ знайшли вразливості в її апаратному забезпеченні.
Жоден із цих випадків не був прямим масовим зламом гаманців, але вони показали, наскільки швидко неповна комунікація перетворюється на матеріал для фішингу.
Що це означає для власників гаманців
Для звичайних користувачів зміна відбувається за лаштунками. Вони не подають звітів і не платять штрафів. Але швидші терміни розкриття вразливостей означають, що офіційні повідомлення про оновлення безпеки з'являтимуться частіше й швидше.
Якщо ви користуєтеся апаратним чи програмним гаманцем, найкраще перевіряти джерело повідомлень про безпеку через офіційний сайт виробника, а не лише через email. Правило не поширюється безпосередньо на криптобіржі чи гарячі гаманці, вбудовані в мобільні застосунки бірж. Для них діють окремі вимоги фінансового регулювання, тож CRA варто сприймати як доповнення до вже наявних правил, а не заміну.




Коментарі
Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *