Nurcrypto

Документы

Политика безопасности

Принципы защиты аккаунтов, операций и инфраструктуры платформы Nurcrypto.

Редакция от 4 августа 2026 г. · NurCrypto LLC / ОсОО «НурКрипто», INN 02806202410130, reg. No. 305442-3301-ООО

1. Общие положения

Настоящая Политика описывает принципы и меры обеспечения информационной безопасности, применяемые Обществом с ограниченной ответственностью «НурКрипто» (далее — Компания) при эксплуатации платформы Nurcrypto (далее — Платформа), а также обязанности Пользователей по безопасной работе с аккаунтом и операциями.

Политика дополняет Публичную оферту и Политику конфиденциальности. В части обработки персональных данных приоритет имеет Политика конфиденциальности; в части идентификации — Политика KYC/AML.

Компания является лицензированным оператором обмена виртуальных активов (лицензия № 128, бланк BA № 0144 от 10 октября 2024 года).

2. Цели безопасности

Цели мер безопасности: защита конфиденциальности, целостности и доступности данных и сервисов; снижение риска несанкционированного доступа к аккаунтам; предотвращение мошенничества и злоупотреблений; обеспечение устойчивости Платформы к атакам и сбоям; выполнение Пользователям распознавать фишинговые и иные угрозы.

3. Модель угроз и поверхность атаки

Компания сознательно ограничивает поверхность атаки: в текущей модели Платформы отсутствует публичный API-продукт для сторонних интеграций и не используются банковские карты как канал пополнения/вывода. Операции сфокусированы на обмене виртуальных активов и связанных функциях учёта балансов.

Несмотря на применяемые меры, абсолютная безопасность в открытых сетях и децентрализованных реестрах невозможна. Пользователь принимает остаточные риски, включая риски блокчейн-сетей и компрометации собственного устройства.

4. Защита аккаунта

Доступ к аккаунту осуществляется с использованием учётных данных (электронная почта и пароль). Пароли хранятся в виде криптографических хешей.

Компания вправе внедрять и требовать дополнительные факторы аутентификации (2FA), подтверждение операций вывода, антифишинг-код в уведомлениях, ограничения по новым устройствам и иные контроли безопасности. По мере внедрения соответствующих функций их использование может быть обязательным для отдельных операций.

Пользователь обязан: выбирать стойкий уникальный пароль; не передавать доступ третьим лицам; включать доступные средства защиты; проверять адрес сайта и подлинность уведомлений; немедленно сообщать о подозрительной активности через поддержку.

Компания вправе временно ограничить доступ либо вывод при признаках компрометации аккаунта до завершения проверки.

5. Операции с активами

Пополнение и вывод виртуальных активов осуществляются по блокчейн-адресам. Пользователь самостоятельно проверяет сеть, адрес и параметры перевода. Ошибка адресации, выбор неверной сети либо перевод неподдерживаемого актива могут привести к безвозвратной утрате средств.

Вывод может сопровождаться задержками, лимитами и дополнительными подтверждениями в целях безопасности и AML-контроля.

При создании кошелька/адресов на Платформе Пользователю могут отображаться критичные данные резервного копирования (в том числе мнемоническая фраза — если предусмотрено функционалом). Такие данные демонстрируются ограниченное число раз; Компания не хранит их в открытом виде для восстановления по запросу Пользователя. Утрата резервной информации Пользователем может сделать невозможным восстановление доступа к соответствующим ключам — в пределах архитектуры продукта.

6. Организационные и технические меры Компании

Компания применяет, в разумных пределах и с учётом масштаба сервиса, следующие меры: разграничение прав доступа сотрудников; защищённые каналы передачи данных (TLS); журналирование событий безопасности; мониторинг аномалий; резервное копирование критичных данных; процедуры реагирования на инциденты; обновление зависимостей и устранение известных уязвимостей.

Доступ сотрудников к производственным данным предоставляется по принципу минимально необходимых привилегий.

7. Фишинг, мошенничество и социальная инженерия

Компания не запрашивает пароль, коды 2FA, мнемонические фразы и приватные ключи по телефону, в мессенджерах либо через неофициальные сайты.

Пользователь должен с осторожностью относиться к сообщениям, имитирующим поддержку, «срочный вывод», «компенсации» и иные типичные схемы. Официальные каналы связи указываются на Платформе.

При наличии функции антифишинг-кода Пользователь обязан сверять код в письмах/уведомлениях с установленным в настройках.

8. P2P и эскроу (при наличии функции)

Если на Платформе доступны P2P-сделки, Компания может использовать механизм условного блокирования (эскроу) виртуальных активов до подтверждения исполнения условий сделки. Споры по таким сделкам рассматриваются поддержкой в порядке, публикуемом для P2P-раздела.

До запуска либо при ограничении P2P соответствующие положения применяются лишь к фактически доступному функционалу.

9. Инциденты безопасности

При выявлении инцидента, затрагивающего безопасность данных или средств Пользователей, Компания принимает меры по локализации, устранению причины и снижению последствий, а также уведомляет Пользователей и/или уполномоченные органы — в случаях и сроки, предусмотренные законом и разумной практикой.

Пользователь, обнаруживший уязвимость, вправе сообщить о ней через поддержку. Запрещены эксплуатация уязвимостей, несанкционированное тестирование на проникновение без письменного согласия Компании, а также разглашение сведений об уязвимостях до их устранения.

10. Ограничение ответственности

Меры безопасности снижают, но не исключают риски. Компания не отвечает за убытки, возникшие вследствие: компрометации устройства или учётных данных Пользователя; действий третьих лиц при разглашении Пользователем секретов доступа; ошибок Пользователя при указании реквизитов перевода; сбоев и особенностей блокчейн-сетей; форс-мажора — в максимальной степени, допускаемой законодательством Кыргызской Республики.

11. Изменение Политики

Компания вправе обновлять настоящую Политику. Актуальная редакция публикуется на этой странице с указанием даты. Продолжение использования Платформы после публикации изменений означает согласие с обновлённой редакцией — в части, не требующей иного порядка по закону.

12. Контакты

Сообщения о подозрении на компрометацию аккаунта и иные вопросы безопасности направляются через раздел «Поддержка». Оператор: ОсОО «НурКрипто», Кыргызская Республика, г. Бишкек, пр. Чуй, 196, оф. 16.

См. также: О компании, Оферта, Конфиденциальность, KYC / AML.