14 сент. 2026

Разработчиков криптокошельков в ЕС обязали сообщать об уязвимостях за 24 часа

С 11 сентября в Евросоюзе действуют новые правила для разработчиков криптокошельков. Обновленный закон Cyber Resilience Act обязывает их сообщать о любых уязвимостях в своем программном обеспечении в течение 24 часов после обнаружения. Требование касается как аппаратных, так и программных кошельков, если их поставщик зарегистрирован в ЕС.

Первое, экстренное уведомление нужно отправить в течение суток. В следующие 72 часа производитель обязан опубликовать полноценное заявление о проблеме. Финальный отчет о происшествии подается не позже чем через 14 дней после того, как уязвимость закрыли исправлением. Если инцидент признают серьезным, крайний срок для финального отчета - один месяц.

Компании также должны напрямую проинформировать всех пользователей, которых затронула или могла затронуть проблема. Отчетность подается через платформу Single Reporting, созданную агентством ЕС по кибербезопасности (ENISA). Уведомление уходит в национальную группу реагирования на компьютерные инциденты (CSIRT), а та без задержки передает его коллегам в других странах союза, где доступен продукт.

Ужесточение правил происходит на фоне череды громких инцидентов. В июле хакеры начали эксплуатировать ошибку в прошивке аппаратных кошельков Coldcard, которая оставалась незамеченной несколько лет. К середине августа аналитики Galaxy Research подтвердили кражу как минимум 1778,84 BTC (около $112,7 млн), а с учетом неподтвержденных эпизодов общий ущерб мог достигнуть $153 млн.

Параллельно росли и другие угрозы. В августе производитель кошельков Trezor сообщил об утечке данных почти 14 000 клиентов через логистического партнера. В сентябре злоумышленники, взломав сторонний сервис рассылок, отправили пользователям Trezor поддельное предупреждение об уязвимости. С похожей фишинговой атакой столкнулись клиенты BitBox. Проект SafePal раскрыл кражу информации примерно 39 800 клиентов - в сеть попали адреса доставки, телефоны и электронные почты, пригодные для целевых атак.

Читайте также

Приложения на Android научились обходить VPN и раскрывать реальный IP-адрес

Grayscale попросила SEC не менять правила для криптовалютных ETF

Глава SEC представил план возврата криптокомпаний в США

Coinbase просит у SEC разрешения запустить бессрочные контракты на акции с круглосуточной торговлей

Polymarket запустила бессрочные фьючерсы с плечом до 20x