Новый закон ЕС требует уведомлять об уязвимостях криптокошельков в течение суток
Согласно обновленному закону Cyber Resilience Act, европейские разработчики криптокошельков теперь обязаны в течение 24 часов сообщать о выявленных уязвимостях в программном обеспечении. Это требование касается всех поставщиков аппаратных и программных кошельков, зарегистрированных в ЕС, и вступило в силу с 11 сентября.
Согласно законодательству, уведомление о найденной уязвимости или значительном инциденте должно быть отправлено в течение суток с момента обнаружения проблемы. Полное заявление необходимо предоставить в течение 72 часов, а окончательный отчет подается не позднее 14 дней после устранения неисправностей. При серьезных инцидентах отчет требуется в течение месяца после первичного уведомления.
Для отправки отчетов используется платформа Single Reporting, управляемая ENISA, и уведомления отправляются в CSIRT, чтобы быстро передать информацию профильным командам в других странах ЕС. Серьезные инциденты, такие как взлом аппаратных кошельков Coldcard, привели к усилению мер безопасности. Хакеры воспользовались ошибкой в генерации сид-фраз, что привело к краже 1778,84 BTC на сумму $112,7 млн.
Не только Coldcard столкнулся с угрозами. В августе компания Trezor сообщила об утечке данных 14 000 клиентов через логистического партнера, а SafePal 16 августа раскрыл утечку информации 39 800 клиентов. Кроме того, OneKey Anzen воспроизвел атаку на Ethereum-приложение кошелька Ledger, а BitBox устранил две серьезные уязвимости в своей прошивке.