Principios de Seguridad | TZUR Wallet
Diseño No Custodial
TZUR Wallet es completamente no custodial. Tus claves privadas nunca se almacenan en nuestros servidores, y TZUR no tiene la capacidad de acceder, congelar o mover tus fondos. No hay cuentas que crear, no hay almacenamiento en la nube de datos del wallet, y no hay registro del lado del servidor de tus tenencias de Bitcoin. Tus claves existen solo en tu iPhone, protegidas por la seguridad de hardware del dispositivo. Si los servidores de TZUR desaparecieran mañana, tu Bitcoin seguiría siendo totalmente accesible -podés recuperar tu wallet usando tu frase semilla y cualquier aplicación compatible con BIP-39. Esto es autocustodia en su forma más pura: vos tenés las claves, vos sos dueño del Bitcoin.
Generación y Derivación de Claves
Las claves privadas se generan localmente en tu dispositivo usando la aleatoriedad segura de iOS (SecRandomCopyBytes), el generador de números aleatorios criptográficamente seguro proporcionado por el framework de seguridad de Apple. TZUR sigue BIP-32 para la derivación jerárquica determinista (HD) de claves, lo que significa que todo tu wallet -cada dirección, cada par de claves -se deriva de una única semilla maestra. Para la generación de direcciones, TZUR implementa BIP-84 para producir direcciones Native SegWit (bech32) usando la ruta de derivación estándar m/84'/0'/0'. Esto es totalmente determinista: la misma semilla siempre producirá la misma secuencia de direcciones, haciendo la recuperación del wallet confiable y verificable.
Seguridad de la Frase Semilla
Tu frase semilla de 12 palabras se genera localmente en tu dispositivo según el estándar BIP-39. Esta frase semilla es el único mecanismo de recuperación de tu wallet -es la clave maestra de la cual se derivan todas las claves privadas. TZUR no almacena, no transmite y no tiene acceso alguno a tu frase semilla. La frase se muestra una vez durante la creación del wallet y puede volver a verse en Configuración para respaldos. Nunca se envía por la red, nunca se escribe en logs del servidor, y nunca se incluye en datos de analíticas. Si perdés tu frase semilla y tu dispositivo, tu Bitcoin no puede ser recuperado por nadie -incluyendo TZUR. Recomendamos firmemente que escribas tu frase semilla en papel y la guardes en un lugar seguro y offline.
Manejo de Memoria
El material de claves privadas se trata como datos tóxicos dentro de la arquitectura de TZUR. Las claves se cargan desde el iOS Keychain solo cuando se necesitan para firmar transacciones -el breve momento en que tu wallet debe demostrar propiedad del Bitcoin que se está enviando. Una vez que la transacción se firma y transmite, todo el material de claves se elimina inmediatamente de la memoria. Las claves privadas nunca se almacenan en caché, nunca se escriben en archivos temporales, nunca se registran en consola, y nunca se persisten fuera del Keychain.
Almacenamiento Seguro
Los datos sensibles del wallet, incluyendo la semilla cifrada, se almacenan exclusivamente en el iOS Keychain. El Keychain proporciona cifrado respaldado por hardware en todos los dispositivos equipados con el Secure Enclave de Apple -un coprocesador de seguridad dedicado aislado del procesador principal. Los elementos del Keychain están protegidos por el código de acceso del dispositivo y, cuando está habilitada, la autenticación biométrica (Face ID o Touch ID). TZUR no almacena datos sensibles en UserDefaults, archivos planos, ni ningún otro mecanismo de almacenamiento no protegido. Las políticas de control de acceso del Keychain aseguran que los datos del wallet no puedan extraerse incluso si el sistema de archivos del dispositivo se ve comprometido.
Red y Modelo de Confianza de Electrum
TZUR se comunica con servidores públicos de Electrum para obtener datos de la blockchain como saldos, historial de transacciones y estimaciones de comisiones. Es fundamental entender: los servidores Electrum NO son confiables. Sirven únicamente como proveedores de datos -toda la construcción y firma de transacciones ocurre localmente en tu dispositivo. TZUR nunca envía claves privadas, frases semilla ni datos personales por la red. La única información transmitida consiste en consultas estándar del protocolo Bitcoin: consultas de saldo de direcciones y la transmisión de transacciones completamente firmadas. Como los servidores Electrum podrían teóricamente devolver datos falsos, TZUR valida la estructura de las transacciones localmente antes de presentar información al usuario.
Analíticas Respetuosas de la Privacidad
TZUR Wallet puede recopilar analíticas de uso anónimas para mejorar la aplicación. Estas analíticas nos ayudan a entender cómo se usan las funciones y dónde se puede mejorar la experiencia del usuario. La recopilación de analíticas es completamente opcional y podés desactivarla en cualquier momento en Configuración. Cuando están habilitadas, los datos se agregan y anonimizan -nunca se vinculan a tu wallet, tu identidad o tu actividad de Bitcoin.
Las analíticas nunca incluyen:
- Direcciones de wallet o claves públicas
- Saldos de cuenta o datos de UTXO
- Montos, destinos o historial de transacciones
- Frases semilla o cualquier material de claves
- Claves privadas o rutas de derivación
- Identidad personal, nombre o ubicación
TZUR Wallet no incluye SDKs de publicidad, tecnologías de rastreo de terceros ni librerías de fingerprinting. No vendemos, compartimos ni monetizamos datos de usuarios.
Divulgación Responsable
Si descubrís una vulnerabilidad de seguridad en TZUR Wallet, por favor reportala a contact@tzur.live. Tomamos todos los reportes en serio y respondemos con rapidez. No divulgues vulnerabilidades públicamente antes de que hayan sido abordadas. Nos comprometemos a corregir problemas de seguridad confirmados lo antes posible y daremos crédito a investigadores que reporten hallazgos válidos, si así lo desean.
Última actualización: abril de 2026