ru
Назад к списку

Легализация криптовалют в РФ опередила инфраструктуру

31 Август 2026 16:27, UTC
image

У Федерального закона «О цифровых валютах и цифровых правах» два срока: 1 сентября 2026 года и 1 июля 2027 года. Первая дата открыла легальный оборот криптовалют, вторая замыкает его на уполномоченных посредников. Десять месяцев между ними — весь запас времени на строительство инфраструктуры.

Обсуждение процесса легализации концентрировалось на регулировании: ограничение в 300 000 рублей для неквалифицированного инвестора, тестирование, статус майнинга и налоговая база. Технические аспекты были полностью проигнорированы. Но они играют решающую роль. Внедрение криптовалютных решений в существующие финансовые продукты — и на рынках, где этот путь уже пройден, — показывает, что разница между текстом закона и уровнем готовности систем измеряется не месяцами, а архитектурными решениями. Ниже представлен анализ, выполненный командой Nomium, проектирующей криптовалютные сервисы для финтеха и крупного бизнеса.

Один год на то, что создается годами

Закон определяет, кто и что может делать, но как это реализовать технически — не упоминается. Сейчас в стране нет отраслевых стандартов инфраструктуры, требований к хранению ключей, критериев надежности криптосервисов и зрелых практик для крупного бизнеса. Банк России установил регулирование оборота криптовалют, но техническое регулирование будет осуществляться в будущих итерациях.

Для сравнения: интеграция банков в существующие платежные инфраструктуры — СБП, ISO 20022 — заняла годы даже с учетом стандартов и работающей песочницы. Криптостек гораздо сложнее, и никаких стандартов нет.

Криптовалюта делает базовые допущения банковской архитектуры неверными

В банковской системе деньги — это запись в базе данных, контролируемой самим банком. Транзакцию можно отменить, счет можно заблокировать, доступ можно восстановить с помощью внутренних процедур. В блокчейне актив контролируется владельцем приватного ключа. Правильно подписанная транзакция не может быть отменена, и служба поддержки ее не отменит.

Таким образом, весь периметр безопасности меняется. Защищать нужно не столько инфраструктуру и доступ к системе, сколько механизм управления ключами и процесс подписания транзакций. Привычная банковская модель доступа становится слабым местом: как только злоумышленник получает право подписи, ему открывается и доступ к активам.

Убытки происходят через ключи, а не через серверы

Согласно данным Chainalysis, в 2025 году из криптовалютных сервисов украли более 3,4 млрд долларов. Почти половина этой суммы пришлась на хакерскую атаку на Bybit в феврале 2025 года — 1,5 млрд долларов, крупнейшая кража в истории отрасли.

Механика такова. Взлом произошел во время штатного перевода между кошельками: интерфейс мультиподписного сервиса был скомпрометирован, и сотрудники подписали подмененную транзакцию. Холодное хранение не помогло.

Но в том же исследовании отмечается, что около 88% потерь централизованных сервисов в первом квартале 2025 года были вызваны компрометацией приватных ключей и процессов подписания транзакций. Это не о периметре сети — это о процедуре подтверждения операции.

Поэтому крупные биржи переходят от модели одного ключа к MPC/TSS, когда приватный ключ не существует в собранном виде и распределяется между несколькими узлами. Компрометация одного узла не позволяет вывести средства.

Экспертизу надо покупать, а не растить

Российские ИT-команды в финансовом секторе сильны, но они были созданы для других целей: core banking, ACID-транзакции, борьба с мошенничеством на основе исторических данных, защита персональных данных. Разработка блокчейн-решений — это другой стек. Разные сети используют разные механизмы подписи и адресации, добавляются аудит смарт-контрактов, анализ на блокчейне, а также работа с внешними провайдерами узлов и управление политиками хранения.

Внутреннего рынка для такой экспертизы в России не было, поэтому не накопилось и практики. Специалисты с опытом в основном работали на зарубежных проектах.

Международные команды имеют обратную проблему: они знают криптовалюты, но не знают требований российских предприятий к комплаенсу, отказоустойчивости, SLA и локализации данных. Типичная ситуация — продукт, разработанный по логике стартапа, который потом приходится перепроектировать, чтобы он соответствовал требованиям банка.

Режим 24/7 против регламентных окон

Банковские системы работают по расписанию: запланированные обновления, технические окна, ночные пакетные операции. Блокчейн не останавливается. Нет окон для миграции, а нагрузка не привязана к рабочему дню.

Ошибка в развернутом смарт-контракте не может быть исправлена хотфиксом, процедура обновления должна быть подготовлена заранее. Часть инфраструктуры зависит от внешнего провайдера узлов, что создает дополнительную точку отказа и вопросы о размещении данных.

Рынок без единого центра ценообразования

На фондовом рынке функцию единого центра ликвидности, расчетов и ценообразования выполняет Мосбиржа. В криптовалюте такого центра в России не будет: вместо этого будут работать несколько лицензированных бирж, каждая со своей собственной ликвидностью и своей ценой на тот же актив.

Это практическая проблема для бизнеса. Вопрос о том, какой источник использовать для определения справедливой стоимости актива на балансе, в риск-моделях и в отчетности, не имеет готового ответа.

Предсказуемые последствия: расхождение цен между биржами, низкая ликвидность в моменты резких движений, возможность изменения цены объемами на более мелких биржах.

Насколько дорого обходятся ошибки в ценообразовании, показал сбой в системе конвертации Т-Банка в 2022 году. Какое-то время клиенты покупали валюту по цене намного ниже рыночной, потом было много замороженных счетов и десятки судебных разбирательств. И это на регулируемом рынке с единым центром ценообразования.

Комплаенс и данные: стоимость ошибки уже увеличилась

Легализация криптовалют не отменяет требования по защите персональных данных. С 1 июля 2025 года обработка данных российских граждан с использованием баз, находящихся за пределами России, прямо запрещена.

Также увеличились санкции. С 30 мая 2025 года за повторное нарушение требований по защите данных предусмотрен штраф в размере от 1% до 3% от выручки компании, но не менее 20 млн рублей.

Проблема в том, что типичные криптоархитектуры используют иностранные облака, SaaS-сервисы аналитики и внешних кастодианов. Перенос такой архитектуры внутрь страны — это не просто конфигурация, а отдельный проект.

Отдельная проблема — соблюдение правил на блокчейне. Крупные биржи и аналитические сервисы отслеживают происхождение средств, и адреса, пересекающиеся с рискованными сервисами, получают метки риска. Это будет проверяться на входе, а не после заявления.

Что стоит сделать до 1 июля 2027 года

  • определить модель хранения — кастодиальная или нет — до выбора поставщика и написания кода;

  • внедрить MPC/TSS или HSM с многоуровневым подтверждением вместо системы с одним ключом;

  • разработать процесс подписания отдельно: кто, чем и на основании каких правил подписывает транзакцию;

  • зафиксировать источники цен и правила их согласования между биржами;

  • проверить физическое размещение данных, узлов и вспомогательных сервисов;

  • интегрировать анализ на блокчейне и проверку происхождения средств в существующий AML-контур;

  • планировать не дату запуска, а дату прохождения аудита.

Легализация не создает зрелый рынок — она открывает окно, в котором рынок предстоит построить. Возможно, первые годы будут потрачены на эксперименты, противоречивые требования и дорогие ошибки. Преимущество будет у тех компаний, которые начнут не с интерфейса и маркетинга, а с архитектуры хранения и безопасности.