Евросоюз ввёл новые правила кибербезопасности для производителей криптокошельков. С 11 сентября компании, которые продают аппаратные или программные кошельки в ЕС, обязаны сообщать регулятору об активно эксплуатируемых уязвимостях в течение суток после того, как узнали о проблеме. Это касается миллионов людей, которые хранят приватные ключи от криптоактивов именно в таких кошельках.
Что именно изменилось?
Новое требование стало частью Акта о киберустойчивости (Cyber Resilience Act, CRA), который вступил в силу 11 сентября. Документ распространяется на все товары "с цифровыми элементами", доступные на рынке ЕС, то есть не только на криптокошельки, но и на широкий спектр электроники и программного обеспечения. Для производителей аппаратных и программных кошельков это означает новую обязанность. Как только компания узнаёт о серьёзной уязвимости или факте её активной эксплуатации, она должна сообщить об этом профильному органу.
Раньше подобные требования касались в основном классической электроники и промышленного программного обеспечения, а крипто-сектор фактически обходили стороной. Специализированные регламенты вроде MiCA концентрируются на биржах и эмитентах токенов, а не на производителях кошельков. CRA закрывает этот пробел. Если продукт продаётся в ЕС и имеет хоть какой-то цифровой компонент, на него распространяются общие правила кибербезопасности независимо от того, крипто это или обычный умный гаджет.
Сколько времени дают на отчётность?
Сроки расписаны по этапам. Предварительное предупреждение о серьёзной уязвимости компания должна подать в течение 24 часов с момента, как узнала о ней. Полное уведомление с деталями следует в течение 72 часов. Финальный отчёт компания подаёт в течение 14 дней после того, как появится исправление или способ смягчить последствия. Для самых тяжёлых инцидентов установлен отдельный месячный срок.
Правила различают два случая. Если уязвимость уже активно эксплуатируют злоумышленники, 24-часовой счётчик запускается сразу. Если речь о серьёзной, но пока не использованной уязвимости, требования те же, но точкой отсчёта становится момент, когда производитель узнал о масштабе проблемы. Уведомления отправляют в национальную команду реагирования на киберинциденты или в профильный орган, назначенный государством-членом.
Во что обойдётся нарушение правил?
За несоблюдение статей 13 и 14 акта компаниям грозит административный штраф до 15 миллионов евро, около $17,3 миллиона, или 2,5% годового мирового оборота, в зависимости от того, какая сумма больше. За предоставление неполной, неточной или вводящей в заблуждение информации регуляторам предусмотрен отдельный штраф до 5 миллионов евро. По словам Еврокомиссии, цель новых требований в том, чтобы лучше защищать потребителей и бизнес от киберугроз. Схема штрафов напоминает подход GDPR, ведь верхняя планка привязана к обороту компании, а не к фиксированной сумме, поэтому для крупных производителей наказание может измеряться десятками миллионов евро. Национальные надзорные органы получили право проверять документацию и требовать доказательств того, что производитель принимал разумные меры для поиска уязвимостей ещё на этапе разработки.
Почему это актуально именно сейчас?
Аппаратные кошельки традиционно рекламируют как самый безопасный способ хранить крипту, потому что приватные ключи не покидают физического устройства. Но в этом году несколько инцидентов показали, что уязвимым местом чаще становится не сам чип, а сопутствующая инфраструктура. Это поставщики доставки, почтовые сервисы, сторонние партнёры.
- Утечка ShipMonk: 4 сентября Trezor сообщил, что утечка данных у поставщика доставки затронула ещё 67 000 пользователей в США, хотя изначально речь шла примерно о 14 000.
- В среду Trezor и BitBox предупредили клиентов о фишинговых письмах, замаскированных под срочные уведомления о безопасности.
- В июне сеть Zilliqa предупреждала, что уязвимость в приложении Ledger для этой сети теоретически позволяла восстановить приватные ключи по общедоступным ончейн-данным.
- В августе BitBox выпустила экстренное обновление прошивки после того, как исследователи с помощью ИИ нашли уязвимости в её аппаратном обеспечении.
Ни один из этих случаев не был прямым массовым взломом кошельков, но они показали, как быстро неполная коммуникация превращается в материал для фишинга.
Что это значит для владельцев кошельков
Для обычных пользователей изменение происходит за кулисами. Они не подают отчётов и не платят штрафов. Но более быстрые сроки раскрытия уязвимостей означают, что официальные уведомления об обновлениях безопасности будут появляться чаще и быстрее.
Если вы пользуетесь аппаратным или программным кошельком, лучше всего проверять источник сообщений о безопасности через официальный сайт производителя, а не только через email. Правило не распространяется напрямую на криптобиржи или горячие кошельки, встроенные в мобильные приложения бирж. Для них действуют отдельные требования финансового регулирования, поэтому CRA стоит воспринимать как дополнение к уже существующим правилам, а не замену.




Комментарии
Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *