В Евросоюзе поставщики аппаратных и программных криптокошельков теперь должны сообщать о найденных уязвимостях в течение 24 часов после их обнаружения. Это требование закреплено в Законе ЕС о киберустойчивости, известном как CRA; новые положения начали применяться 11 сентября. Как будет устроена отчетность об уязвимостях Первичное уведомление компании обязаны отправлять через Единую платформу отчетности SRP, работу которой […]
В Евросоюзе поставщики аппаратных и программных криптокошельков теперь должны сообщать о найденных уязвимостях в течение 24 часов после их обнаружения. Это требование закреплено в Законе ЕС о киберустойчивости, известном как CRA; новые положения начали применяться 11 сентября.
Первичное уведомление компании обязаны отправлять через Единую платформу отчетности SRP, работу которой курирует Агентство ЕС по кибербезопасности ENISA. После подачи данные направляются в координирующую группу реагирования на компьютерные инциденты той страны Евросоюза, к которой относится конкретный случай.
На этом отчетность не заканчивается. Полный отчет об уязвимости нужно передать в течение 72 часов с момента ее выявления. Финальный документ компания должна подготовить и отправить через 14 дней после того, как выпустит исправление или примет другие меры для снижения риска. Для серьезных инцидентов установлен отдельный предел: окончательный отчет должен появиться не позднее чем через один месяц.
Еврокомиссия рассчитывает, что обновленные требования усилят защиту пользователей от киберугроз. Нормы касаются не только криптокошельков: под действие CRA попадают цифровые продукты, которые продаются или распространяются на территории ЕС.
Для криптоиндустрии это особенно чувствительная тема. Криптовалютный кошелек может быть разным по формату. Через него пользователь получает доступ к активам и сервисам.
В основе таких решений лежит блокчейн, криптосистема с открытым ключом, а также программное обеспечение, где важны аутентификация, токен авторизации и корректная обработка транзакции как операции в информатике.
Вокруг кошельков выстроена широкая инфраструктура крипторынка: рядом с ними работают крупные платформы и сервисы, включая Binance и Coinbase. Однако новые обязанности CRA адресованы прежде всего производителям цифровых продуктов и поставщикам решений, от безопасности которых зависит доступ пользователей к криптовалюте.
Криптокошелек простыми словами — это инструмент, с помощью которого пользователь получает доступ к своим цифровым активам и подтверждает операции с ними. Он нужен не только для хранения доступа к криптовалюте, но и для переводов, работы с NFT, DeFi-сервисами и Web3-приложениями.

Поддержка криптовалют зависит от конкретного кошелька. Одни решения рассчитаны на Bitcoin, другие поддерживают Ethereum, NFT и разные токены для DeFi и Web3.
Универсального варианта на все случаи нет: для одной задачи важнее простота, для другой — контроль над доступом и защита от атак. Перед выбором стоит проверить несколько вещей.
Если нужен самый простой сценарий, обычно удобнее начать с мобильного приложения: оно быстрее устанавливается и подходит для небольших операций. Для долгого хранения крупной суммы чаще смотрят в сторону холодного или аппаратного кошелька.
Рейтинги и топ-10 помогают быстро собрать короткий список, но выбирать кошелек лучше не по месту в подборке, а по задачам: хранение, частые переводы, NFT, DeFi или Web3. На рынке рядом с кошельками заметны разные игроки: Ledger связан с аппаратными решениями, а Binance и Coinbase работают как крупные платформы и сервисы вокруг крипторынка.
Создание кошелька обычно начинается с выбора формата. Пользователь устанавливает приложение, программу или подключает аппаратное устройство, создает новый кошелек, сохраняет seed-фразу или другой способ восстановления доступа, задает пароль и проверяет настройки безопасности.
Пользователям из России важно заранее проверить, доступны ли выбранное приложение, сайт производителя, способы пополнения и вывода в конкретной ситуации.
Криптобиржа — это площадка для покупки, продажи и обмена криптовалюты. Кошелек нужен прежде всего для доступа к активам и управления транзакциями, а биржа — для торговли и обмена. Если активы остаются на платформе, пользователь зависит от ее правил и процедур безопасности.
Главные риски для кошельков связаны с уязвимостями, фишингом, поддельными обновлениями и ошибками при отправке транзакций. Для защиты стоит скачивать приложения только из официальных источников, хранить seed-фразу офлайн, проверять адрес получателя и не переходить по ссылкам из сообщений о срочных обновлениях.
Закон о киберустойчивости предусматривает крупные санкции. За нарушение требований безопасности, закрепленных в статьях 13 и 14, компаниям может грозить штраф до 15 млн евро, или 17,3 млн долларов, либо 2,5% от мирового годового оборота.
Статья 13 описывает обязанности производителей по поддержанию кибербезопасности цифровых продуктов на протяжении всего их жизненного цикла. Статья 14 устанавливает порядок и сроки уведомления об эксплуатируемых уязвимостях и серьезных инцидентах.
Штрафы будут взыскиваться на национальном уровне по законам конкретной страны Евросоюза. Регулятор, отвечающий за соблюдение CRA в своей юрисдикции, сможет выбрать более крупную сумму из предусмотренных вариантов.
Отдельная ответственность предусмотрена за недостоверные, неполные или вводящие в заблуждение сведения, переданные надзорным органам. В таком случае административный штраф может достигать 5 млн евро, или 5,8 млн долларов.
Ранее специалисты Ledger предупреждали о новой мошеннической схеме против владельцев аппаратных криптокошельков. Злоумышленники представлялись службой поддержки производителя и рассылали сообщения с требованием срочно установить якобы критическое обновление безопасности.
Такие атаки показывают, почему для рынка важны быстрые уведомления об уязвимостях и понятные процедуры реагирования. Пользователям приходится внимательно проверять любые сообщения о безопасности, будь то уведомление внутри приложения, письмо или обращение в мессенджерах вроде Telegram.