С 11 сентября в Евросоюзе действуют новые правила для разработчиков криптокошельков. Обновленный закон Cyber Resilience Act обязывает их сообщать о любых уязвимостях в своем программном обеспечении в течение 24 часов после обнаружения. Требование касается как аппаратных, так и программных кошельков, если их поставщик зарегистрирован в ЕС.
Первое, экстренное уведомление нужно отправить в течение суток. В следующие 72 часа производитель обязан опубликовать полноценное заявление о проблеме. Финальный отчет о происшествии подается не позже чем через 14 дней после того, как уязвимость закрыли исправлением. Если инцидент признают серьезным, крайний срок для финального отчета - один месяц.
Компании также должны напрямую проинформировать всех пользователей, которых затронула или могла затронуть проблема. Отчетность подается через платформу Single Reporting, созданную агентством ЕС по кибербезопасности (ENISA). Уведомление уходит в национальную группу реагирования на компьютерные инциденты (CSIRT), а та без задержки передает его коллегам в других странах союза, где доступен продукт.
Ужесточение правил происходит на фоне череды громких инцидентов. В июле хакеры начали эксплуатировать ошибку в прошивке аппаратных кошельков Coldcard, которая оставалась незамеченной несколько лет. К середине августа аналитики Galaxy Research подтвердили кражу как минимум 1778,84 BTC (около $112,7 млн), а с учетом неподтвержденных эпизодов общий ущерб мог достигнуть $153 млн.
Параллельно росли и другие угрозы. В августе производитель кошельков Trezor сообщил об утечке данных почти 14 000 клиентов через логистического партнера. В сентябре злоумышленники, взломав сторонний сервис рассылок, отправили пользователям Trezor поддельное предупреждение об уязвимости. С похожей фишинговой атакой столкнулись клиенты BitBox. Проект SafePal раскрыл кражу информации примерно 39 800 клиентов - в сеть попали адреса доставки, телефоны и электронные почты, пригодные для целевых атак.
Приложения на Android научились обходить VPN и раскрывать реальный IP-адрес
Grayscale попросила SEC не менять правила для криптовалютных ETF
Глава SEC представил план возврата криптокомпаний в США
Coinbase просит у SEC разрешения запустить бессрочные контракты на акции с круглосуточной торговлей