С пятницы 14 сентября 2026 года производители аппаратных и программных криптокошельков в Европейском союзе обязаны сообщать о критических уязвимостях и активно эксплуатируемых багах в течение 24 часов с момента обнаружения. Об этом сообщает Европейская комиссия в официальном заявлении.
Новые правила стали частью Закона о киберустойчивости ЕС (Cyber Resilience Act, CRA), который теперь распространяется на все продукты «с цифровыми элементами», представленные на рынке Евросоюза, включая хардверные и софтверные кошельки для криптовалют.
Три этапа отчётности
Согласно статьям 13 и 14 CRA, производители должны соблюдать следующую последовательность:
- Раннее предупреждение — в течение 24 часов с момента выявления серьёзной уязвимости или активной эксплуатации бага;
- Полное уведомление — в течение 72 часов с подробным описанием инцидента и затронутых систем;
- Итоговый отчёт — через 14 дней после внедрения мер по исправлению или в течение месяца для серьёзных инцидентов.
Европейская комиссия заявила, что цель нововведений — усилить защиту потребителей и бизнеса от киберугроз. Закон является частью более широкой стратегии ЕС по кибербезопасности и затрагивает все цифровые продукты, доступные европейским пользователям.
Штрафы до $17,3 млн за нарушения
Компании, не соблюдающие требования статей 13 и 14, могут быть оштрафованы на до 15 миллионов евро ($17,3 миллиона) или 2,5% от годового мирового оборота — в зависимости от того, какая сумма окажется выше. Об этом говорится в финальной редакции документа.
Предоставление неверной, неполной или вводящей в заблуждение информации грозит административным штрафом до 5 миллионов евро.
Закон был принят на фоне серии утечек данных у крупных производителей кошельков. 4 сентября компания Trezor раскрыла, что из-за взлома логистического партнёра ShipMonk под угрозой фишинга оказались данные 67 000 американских клиентов — почти в пять раз больше, чем первоначально предполагалось (14 000 пользователей).
11 сентября Trezor и BitBox предупредили пользователей о фишинговых письмах, замаскированных под срочные уведомления безопасности, после компрометации сторонних email-сервисов.
Ранее, в июне, блокчейн-сеть Zilliqa сообщила об уязвимости в приложении Zilliqa Ledger, которая позволяла злоумышленникам восстанавливать приватные ключи пользователей, используя публичные данные из блокчейна.
Что это значит для российских инвесторов
Требования ЕС напрямую затрагивают российских пользователей популярных аппаратных кошельков — Ledger, Trezor, SafePal, Tangem, — если эти устройства официально продаются в Европе. Производители теперь обязаны быстрее реагировать на инциденты, что повышает общий уровень безопасности продуктов.
Однако на практике россияне должны быть готовы к тому, что информация об уязвимостях может появляться в публичном поле с задержкой из-за санкций и ограничений на доставку устройств в РФ. Рекомендуется:
- Регулярно проверять обновления прошивки кошельков на официальных сайтах производителей;
- Следить за новостями в русскоязычных криптомедиа, таких как CoinDaily.ru, где мы оперативно публикуем информацию об инцидентах;
- Использовать только официальные каналы связи с производителями и игнорировать подозрительные email-сообщения — фишинговые атаки участились;
- Для хранения крупных сумм рассматривать варианты с мультиподписью или распределением средств между несколькими кошельками.
На момент публикации Cointelegraph обратился в Европейскую комиссию, а также к производителям Trezor и Ledger за дополнительными комментариями о механизмах соблюдения новых требований.