Строгие меры ЕС: о уязвимостях криптокошельков нужно сообщать за 24 часа
С 11 сентября разработчики криптокошельков в Европе обязаны информировать о найденных уязвимостях в ПО в течение 24 часов. Это требование закреплено в обновленном законе Cyber Resilience Act и касается всех зарегистрированных в ЕС поставщиков аппаратных и программных кошельков.
Согласно нововведениям, производители должны отправить предварительное уведомление о проблеме или серьезной угрозе безопасности в течение суток с момента ее обнаружения. Через 72 часа необходимо опубликовать полноценное заявление, а финальный отчет о происшествии — не позднее 14 дней после устранения уязвимости. В случае серьезных инцидентов отчет требуется подать в течение месяца после первоначальной информации.
Кроме того, компании обязаны уведомлять всех пользователей, которые могут быть затронуты. Для подачи отчетности используется платформа Single Reporting от ENISA, а уведомления направляются в CSIRT, которая должна оперативно разослать их профильным командам в других странах ЕС.
Безопасность криптокошельков подверглась особому вниманию после хакерской атаки на Coldcard, когда в июле были выявлены уязвимости в генерации сид-фраз. К середине августа Galaxy Research зафиксировала кражу 1778,84 BTC на сумму $112,7 млн, а общий ущерб оценивается в $153 млн.
В ответ на растущие угрозы, Bitcoin Red Team запустила массовое ИИ-сканирование биткоин-проектов, выявив тысячи потенциальных уязвимостей. В то же время, производители кошельков сталкиваются с утечками данных: 13 августа Trezor сообщил об утечке информации почти 14 000 клиентов, а SafePal раскрыл кражу данных около 39 800 клиентов в середине августа.
Также стоит отметить, что команда OneKey Anzen смогла воспроизвести атаку подмены транзакции в Ethereum-приложении Ledger, и разработчики быстро закрыли уязвимость. BitBox также устранила две серьезные уязвимости в прошивке своих биткоин-кошельков.