Sicherheitsmodell | TZUR Wallet
Nicht-verwahrend durch Design
TZUR ist auf jeder Plattform vollständig nicht-verwahrend. Ihre privaten Schlüssel werden niemals auf unseren Servern gespeichert, und TZUR hat keinerlei Möglichkeit, auf Ihre Mittel zuzugreifen, sie einzufrieren oder zu bewegen. Es gibt keine Konten, keine Cloud-Speicherung von Wallet-Daten und keine serverseitige Aufzeichnung Ihrer Bestände. Ihre Schlüssel existieren ausschließlich auf Ihrem Gerät. Wenn die Server von TZUR morgen verschwinden würden, bliebe Ihr Bitcoin vollständig zugänglich: Sie können Ihr Wallet aus Ihrer Wiederherstellungsphrase in jedem BIP-39-kompatiblen Wallet wiederherstellen. Das ist Selbstverwahrung in ihrer reinsten Form: Sie halten die Schlüssel, Sie besitzen die Bitcoin.
Offene Bitcoin-Standards
TZUR ist vollständig auf offenen, auditierten Bitcoin-Standards aufgebaut, sodass Ihr Wallet portabel und Ihre Wiederherstellung in jeder kompatiblen Software überprüfbar ist. Ihre Wiederherstellungsphrase folgt BIP-39 (standardmäßig 12 Wörter, mit einer 24-Wort-Option). Schlüssel werden hierarchisch mit BIP-32 abgeleitet, sodass jede Adresse und jedes Schlüsselpaar aus einem einzigen Master-Seed stammt, und Adressen verwenden BIP-84 Native SegWit (bech32) auf dem Standardpfad m/84'/0'/0'. Das Verhalten ist vollständig deterministisch: dieselbe Wiederherstellungsphrase erzeugt auf jeder Plattform immer dieselben Adressen. TZUR unterstützt außerdem eine optionale BIP-39-Passphrase. iOS und Windows teilen sich dieselbe TZURCore-Kryptographie; Android verwendet die BDK-Bibliothek, die auf demselben auditierten Rust-Kern aufbaut.
Ihre Wiederherstellungsphrase bleibt bei Ihnen
Ihre Wiederherstellungsphrase wird lokal mit dem kryptographisch sicheren Zufallszahlengenerator Ihres Betriebssystems erzeugt: SecRandomCopyBytes unter iOS, SecureRandom unter Android und dem CSPRNG des Betriebssystems unter Windows. Sie ist der einzige Wiederherstellungsmechanismus für Ihr Wallet. TZUR speichert sie nicht, überträgt sie nicht und hat keinerlei Zugriff darauf. Sie wird niemals über das Netzwerk gesendet, niemals in Server-Logs geschrieben und niemals in Analysedaten aufgenommen. Sie wird einmal bei der Wallet-Erstellung angezeigt und kann in der App zur Sicherung erneut eingesehen werden, hinter einer Authentifizierung. Wenn Sie sowohl Ihre Wiederherstellungsphrase als auch Ihr Gerät verlieren, kann niemand, auch nicht TZUR, Ihr Bitcoin wiederherstellen. Wir empfehlen dringend, sie aufzuschreiben und an einem sicheren, offline gelegenen Ort aufzubewahren.
Schlüsselspeicherung auf dem Gerät
Ihr Seed wird im Ruhezustand mit dem stärksten Schutz verschlüsselt, den jedes Betriebssystem bietet, und niemals im Klartext gespeichert. Auf dem iPhone wird er im iOS Keychain mit der Schutzklasse this-device-only gehalten: zugänglich nur, während das Gerät entsperrt ist, nicht exportierbar und von Backups und der Gerätemigration ausgeschlossen (auf Geräten mit Secure Enclave sind die Verschlüsselungsschlüssel des Keychains durch diesen Coprozessor hardwaregestützt). Unter Android wird der Seed mit AES-256-GCM unter Verwendung eines nicht exportierbaren Android-Keystore-Schlüssels versiegelt, StrongBox-gestützt, wenn das Gerät dies unterstützt, mit einem Fallback auf die Trusted Execution Environment. Unter Windows wird die Seed-Datei mit AES-256-GCM unter einem aus Ihrer PIN abgeleiteten Schlüssel verschlüsselt, mit DPAPI an Ihr Windows-Konto gebunden und kann optional durch einen nicht exportierbaren TPM-Schlüssel versiegelt werden, sodass sie außerhalb des Geräts nicht entschlüsselt werden kann. TZUR speichert sensible Daten niemals in ungeschütztem Speicher.
Authentifizierung und Gerätesperre
Der Zugriff auf Ihre Schlüssel ist durch die Authentifizierung Ihres Geräts und eine App-PIN abgesichert. Ihre PIN wird niemals gespeichert; nur ein PBKDF2-HMAC-SHA256-Hash (600.000 Iterationen, mit einem zufälligen Salt pro Wallet) wird aufbewahrt, und er wird in konstanter Zeit verglichen. Auf dem iPhone verwendet das Entsperren Face ID oder Touch ID über Apples LocalAuthentication, und der biometrische Nachweis wird ungültig, wenn sich Ihre Registrierung ändert. Unter Android verwendet es BiometricPrompt in der Klasse der starken Biometrie. Unter Windows verwendet es die durch das TPM gestützte Windows-Hello-Zustimmung, aufgesetzt auf Ihre PIN, und fällt sauber auf die PIN zurück, wenn kein Hello-Authentifikator registriert ist. Automatische Sperre und erneute Sperre im Ruhezustand werden unterstützt.
Schlüsselmaterial wird als toxische Daten behandelt
Privates Schlüsselmaterial existiert im Speicher nur für den Moment, in dem es zum Signieren einer Transaktion benötigt wird. Schlüssel-Puffer werden auf jeder Plattform unmittelbar nach der Verwendung mit Nullen überschrieben, und Schlüssel werden niemals im Anwendungszustand zwischengespeichert, niemals in temporäre Dateien geschrieben, niemals protokolliert und niemals außerhalb des sicheren Speichers persistiert. Unter Android schlägt der Build selbst fehl, wenn Logging-APIs im Schlüsselverwaltungsmodul auftauchen, und Seed- und PIN-Bildschirme verwenden Screenshot-Schutz; unter Windows wird die Bildschirmaufnahme blockiert, während die Wiederherstellungsphrase angezeigt wird. Eine ehrliche Einschränkung, die in unserem eigenen Code festgehalten ist: eine kurzzeitig als Textzeichenkette gehaltene Wiederherstellungsphrase kann nicht zwangsweise gelöscht werden, weil die Laufzeitumgebungen der Sprachen Zeichenketten unveränderlich machen, daher halten wir ihre Lebensdauer so kurz wie möglich.
Transaktionen werden lokal signiert
Die gesamte Transaktionskonstruktion und -signierung erfolgt auf Ihrem Gerät. Das Wallet lädt das Schlüsselmaterial, signiert und überschreibt es mit Nullen, ohne jegliche Netzwerkaktivität, während die Schlüssel aktiv sind; nur die fertige, bereits signierte Transaktion wird übertragen. Watch-only-Wallets und gesperrte Passphrase-Wallets können überhaupt nicht signieren, und vor jeder Signatur ist eine erneute Authentifizierung erforderlich. Unter iOS und Windows läuft dies im gemeinsamen TZURCore; unter Android läuft es in BDK.
Servern wird niemals vertraut
TZUR kommuniziert mit öffentlichen Electrum-Servern für Blockchain-Daten wie Salden, Verlauf und Gebührenschätzungen, behandelt sie aber strikt als nicht vertrauenswürdige Datenanbieter. Die Verbindungen sind ausschließlich TLS mit Certificate Pinning unter iOS und Windows; ein Server, dessen Zertifikat nicht zum Pin passt, wird ohne Fallback abgelehnt. Unter Android werden die zurückgegebenen Ketten-Daten mit SPV und Merkle-Beweisen validiert, bevor sie Ihren Saldo erreichen. Wallet-Abfragen verwenden Script-Hashes anstelle Ihrer Adressen, und das Einzige, was jemals hochgeladen wird, ist eine vollständig signierte Transaktion zur Übertragung. Ihre Schlüssel, Ihre Wiederherstellungsphrase und Ihre PIN werden niemals übertragen. Das Failover über mehrere unabhängige Server verhindert, dass ein einzelner Betreiber Daten zurückhält.
App-Integritätsattestierung
Um die API des optionalen BlockSight-Explorers vor Missbrauch zu schützen, verwendet TZUR Plattform-Attestierung, Apple App Attest unter iOS und Google Play Integrity unter Android, um nachzuweisen, dass Anfragen von einer echten, unveränderten App stammen. Dies ist von Ihrem Wallet isoliert: Die Attestierung schützt nur öffentliche Blockchain-Explorer-Daten, niemals Schlüsselmaterial oder Geldoperationen, und sollte sie jemals fehlschlagen, ist nur der Explorer betroffen, während Ihr Wallet weiterhin funktioniert.
Datenschutzfreundliche Analysen
TZUR Wallet kann anonyme Nutzungsanalysen erfassen, um die Anwendung zu verbessern. Diese Analysen helfen uns zu verstehen, wie Funktionen genutzt werden und wo das Nutzererlebnis verbessert werden kann. Die Erfassung von Analysen ist vollständig optional und kann jederzeit in den Einstellungen deaktiviert werden. Bei Aktivierung werden Daten aggregiert und anonymisiert -sie werden niemals mit Ihrem Wallet, Ihrer Identität oder Ihrer Bitcoin-Aktivität verknüpft.
Analysen enthalten niemals:
- Wallet-Adressen oder öffentliche Schlüssel
- Kontosalden oder UTXO-Daten
- Transaktionsbeträge, -ziele oder -historie
- Seed-Phrasen oder jegliches Schlüsselmaterial
- Private Schlüssel oder Ableitungspfade
- Persönliche Identität, Name oder Standort
TZUR Wallet enthält keine Werbe-SDKs, Tracking-Technologien Dritter oder Fingerprinting-Bibliotheken. Wir verkaufen, teilen oder monetarisieren keine Nutzerdaten.
Verantwortungsvolle Offenlegung
Wenn Sie eine Sicherheitslücke in TZUR Wallet entdecken, melden Sie diese bitte an contact@tzur.live. Wir nehmen alle Meldungen ernst und werden umgehend reagieren. Bitte veröffentlichen Sie Sicherheitslücken nicht, bevor sie behoben wurden. Wir verpflichten uns, bestätigte Sicherheitsprobleme schnellstmöglich zu beheben und werden Forschern, die gültige Funde melden, auf Wunsch Anerkennung aussprechen.
Letzte Aktualisierung: April 2026
