Легализация криптовалют в РФ опередила инфраструктуру
У Федерального закона «О цифровых валютах и цифровых правах» два срока: 1 сентября 2026 года и 1 июля 2027 года. Первая дата открыла легальный оборот криптовалют, вторая замыкает его на уполномоченных посредников. Десять месяцев между ними — весь запас времени на строительство инфраструктуры.
Обсуждение процесса легализации концентрировалось на регулировании: ограничение в 300 000 рублей для неквалифицированного инвестора, тестирование, статус майнинга и налоговая база. Технические аспекты были полностью проигнорированы. Но они играют решающую роль. Внедрение криптовалютных решений в существующие финансовые продукты — и на рынках, где этот путь уже пройден, — показывает, что разница между текстом закона и уровнем готовности систем измеряется не месяцами, а архитектурными решениями. Ниже представлен анализ, выполненный командой Nomium, проектирующей криптовалютные сервисы для финтеха и крупного бизнеса.
Один год на то, что создается годами
Закон определяет, кто и что может делать, но как это реализовать технически — не упоминается. Сейчас в стране нет отраслевых стандартов инфраструктуры, требований к хранению ключей, критериев надежности криптосервисов и зрелых практик для крупного бизнеса. Банк России установил регулирование оборота криптовалют, но техническое регулирование будет осуществляться в будущих итерациях.
Для сравнения: интеграция банков в существующие платежные инфраструктуры — СБП, ISO 20022 — заняла годы даже с учетом стандартов и работающей песочницы. Криптостек гораздо сложнее, и никаких стандартов нет.
Криптовалюта делает базовые допущения банковской архитектуры неверными
В банковской системе деньги — это запись в базе данных, контролируемой самим банком. Транзакцию можно отменить, счет можно заблокировать, доступ можно восстановить с помощью внутренних процедур. В блокчейне актив контролируется владельцем приватного ключа. Правильно подписанная транзакция не может быть отменена, и служба поддержки ее не отменит.
Таким образом, весь периметр безопасности меняется. Защищать нужно не столько инфраструктуру и доступ к системе, сколько механизм управления ключами и процесс подписания транзакций. Привычная банковская модель доступа становится слабым местом: как только злоумышленник получает право подписи, ему открывается и доступ к активам.

Убытки происходят через ключи, а не через серверы
Согласно данным Chainalysis, в 2025 году из криптовалютных сервисов украли более 3,4 млрд долларов. Почти половина этой суммы пришлась на хакерскую атаку на Bybit в феврале 2025 года — 1,5 млрд долларов, крупнейшая кража в истории отрасли.
Механика такова. Взлом произошел во время штатного перевода между кошельками: интерфейс мультиподписного сервиса был скомпрометирован, и сотрудники подписали подмененную транзакцию. Холодное хранение не помогло.
Но в том же исследовании отмечается, что около 88% потерь централизованных сервисов в первом квартале 2025 года были вызваны компрометацией приватных ключей и процессов подписания транзакций. Это не о периметре сети — это о процедуре подтверждения операции.
Поэтому крупные биржи переходят от модели одного ключа к MPC/TSS, когда приватный ключ не существует в собранном виде и распределяется между несколькими узлами. Компрометация одного узла не позволяет вывести средства.
Экспертизу надо покупать, а не растить
Российские ИT-команды в финансовом секторе сильны, но они были созданы для других целей: core banking, ACID-транзакции, борьба с мошенничеством на основе исторических данных, защита персональных данных. Разработка блокчейн-решений — это другой стек. Разные сети используют разные механизмы подписи и адресации, добавляются аудит смарт-контрактов, анализ на блокчейне, а также работа с внешними провайдерами узлов и управление политиками хранения.
Внутреннего рынка для такой экспертизы в России не было, поэтому не накопилось и практики. Специалисты с опытом в основном работали на зарубежных проектах.
Международные команды имеют обратную проблему: они знают криптовалюты, но не знают требований российских предприятий к комплаенсу, отказоустойчивости, SLA и локализации данных. Типичная ситуация — продукт, разработанный по логике стартапа, который потом приходится перепроектировать, чтобы он соответствовал требованиям банка.

Режим 24/7 против регламентных окон
Банковские системы работают по расписанию: запланированные обновления, технические окна, ночные пакетные операции. Блокчейн не останавливается. Нет окон для миграции, а нагрузка не привязана к рабочему дню.
Ошибка в развернутом смарт-контракте не может быть исправлена хотфиксом, процедура обновления должна быть подготовлена заранее. Часть инфраструктуры зависит от внешнего провайдера узлов, что создает дополнительную точку отказа и вопросы о размещении данных.
Рынок без единого центра ценообразования
На фондовом рынке функцию единого центра ликвидности, расчетов и ценообразования выполняет Мосбиржа. В криптовалюте такого центра в России не будет: вместо этого будут работать несколько лицензированных бирж, каждая со своей собственной ликвидностью и своей ценой на тот же актив.
Это практическая проблема для бизнеса. Вопрос о том, какой источник использовать для определения справедливой стоимости актива на балансе, в риск-моделях и в отчетности, не имеет готового ответа.

Предсказуемые последствия: расхождение цен между биржами, низкая ликвидность в моменты резких движений, возможность изменения цены объемами на более мелких биржах.
Насколько дорого обходятся ошибки в ценообразовании, показал сбой в системе конвертации Т-Банка в 2022 году. Какое-то время клиенты покупали валюту по цене намного ниже рыночной, потом было много замороженных счетов и десятки судебных разбирательств. И это на регулируемом рынке с единым центром ценообразования.
Комплаенс и данные: стоимость ошибки уже увеличилась
Легализация криптовалют не отменяет требования по защите персональных данных. С 1 июля 2025 года обработка данных российских граждан с использованием баз, находящихся за пределами России, прямо запрещена.
Также увеличились санкции. С 30 мая 2025 года за повторное нарушение требований по защите данных предусмотрен штраф в размере от 1% до 3% от выручки компании, но не менее 20 млн рублей.
Проблема в том, что типичные криптоархитектуры используют иностранные облака, SaaS-сервисы аналитики и внешних кастодианов. Перенос такой архитектуры внутрь страны — это не просто конфигурация, а отдельный проект.
Отдельная проблема — соблюдение правил на блокчейне. Крупные биржи и аналитические сервисы отслеживают происхождение средств, и адреса, пересекающиеся с рискованными сервисами, получают метки риска. Это будет проверяться на входе, а не после заявления.
Что стоит сделать до 1 июля 2027 года
-
определить модель хранения — кастодиальная или нет — до выбора поставщика и написания кода;
-
внедрить MPC/TSS или HSM с многоуровневым подтверждением вместо системы с одним ключом;
-
разработать процесс подписания отдельно: кто, чем и на основании каких правил подписывает транзакцию;
-
зафиксировать источники цен и правила их согласования между биржами;
-
проверить физическое размещение данных, узлов и вспомогательных сервисов;
-
интегрировать анализ на блокчейне и проверку происхождения средств в существующий AML-контур;
-
планировать не дату запуска, а дату прохождения аудита.
Легализация не создает зрелый рынок — она открывает окно, в котором рынок предстоит построить. Возможно, первые годы будут потрачены на эксперименты, противоречивые требования и дорогие ошибки. Преимущество будет у тех компаний, которые начнут не с интерфейса и маркетинга, а с архитектуры хранения и безопасности.