TZURTZURبازگشت به خانه

اصول امنیتی | کیف پول TZUR

طراحی غیرامانی

کیف پول TZUR کاملاً غیرامانی است. کلیدهای خصوصی شما هرگز بر روی سرورهای ما ذخیره نمی‌شوند و TZUR هیچ توانایی برای دسترسی، مسدود کردن یا انتقال وجوه شما ندارد. هیچ حسابی برای ایجاد وجود ندارد، هیچ ذخیره‌سازی ابری از داده‌های کیف پول وجود ندارد و هیچ سابقه‌ای در سمت سرور از دارایی‌های بیت‌کوین شما نگهداری نمی‌شود. کلیدهای شما فقط بر روی آیفون شما وجود دارند و توسط امنیت سخت‌افزاری دستگاه محافظت می‌شوند. اگر سرورهای TZUR فردا ناپدید شوند، بیت‌کوین شما کاملاً قابل دسترس باقی می‌ماند - می‌توانید کیف پول خود را با استفاده از عبارت بازیابی و هر اپلیکیشن کیف پول سازگار با BIP-39 بازیابی کنید. این خود-امانی در خالص‌ترین شکل آن است: شما کلیدها را نگه می‌دارید، شما مالک بیت‌کوین هستید.

تولید و مشتق‌سازی کلید

کلیدهای خصوصی به صورت محلی بر روی دستگاه شما با استفاده از تصادفی‌سازی امن iOS (SecRandomCopyBytes) تولید می‌شوند، که مولد اعداد تصادفی رمزنگاری امن ارائه شده توسط چارچوب امنیتی Apple است. TZUR از BIP-32 برای مشتق‌سازی کلید سلسله‌مراتبی قطعی (HD) پیروی می‌کند، به این معنی که کل کیف پول شما - هر آدرس، هر جفت کلید - از یک بذر اصلی واحد مشتق می‌شود. برای تولید آدرس، TZUR از BIP-84 برای تولید آدرس‌های Native SegWit (bech32) با مسیر مشتق‌سازی استاندارد m/84'/0'/0' استفاده می‌کند. این کاملاً قطعی است: همان بذر همیشه همان توالی آدرس‌ها را تولید می‌کند و بازیابی کیف پول را قابل اعتماد و قابل تأیید می‌سازد.

امنیت عبارت بازیابی

عبارت بازیابی ۱۲ کلمه‌ای شما به صورت محلی بر روی دستگاهتان طبق استاندارد BIP-39 تولید می‌شود. این عبارت بازیابی تنها مکانیسم بازیابی کیف پول شماست - کلید اصلی که تمام کلیدهای خصوصی از آن مشتق می‌شوند. TZUR عبارت بازیابی شما را ذخیره، ارسال نمی‌کند و هیچ دسترسی به آن ندارد. عبارت یک بار در هنگام ایجاد کیف پول نمایش داده می‌شود و می‌تواند در تنظیمات اپلیکیشن برای اهداف پشتیبان‌گیری مجدداً مشاهده شود. هرگز از طریق شبکه ارسال نمی‌شود، هرگز در گزارش‌های سرور نوشته نمی‌شود و هرگز در داده‌های تحلیلی گنجانده نمی‌شود. اگر عبارت بازیابی و دستگاه خود را از دست بدهید، بیت‌کوین شما توسط هیچ‌کس قابل بازیابی نیست - از جمله TZUR. ما اکیداً توصیه می‌کنیم عبارت بازیابی خود را بر روی کاغذ بنویسید و در مکانی امن و آفلاین نگهداری کنید.

مدیریت حافظه

مواد کلید خصوصی در معماری TZUR به عنوان داده‌های حساس تلقی می‌شوند. کلیدها فقط در صورت نیاز برای امضای تراکنش از iOS Keychain بارگذاری می‌شوند - لحظه کوتاهی که کیف پول باید مالکیت بیت‌کوین در حال خرج شدن را اثبات کند. پس از امضا و انتشار تراکنش، تمام مواد کلید بلافاصله از حافظه پاک می‌شوند. کلیدهای خصوصی هرگز در حافظه پنهان ذخیره نمی‌شوند، هرگز در فایل‌های موقت نوشته نمی‌شوند، هرگز در کنسول ثبت نمی‌شوند و هرگز خارج از Keychain نگهداری نمی‌شوند.

ذخیره‌سازی امن

داده‌های حساس کیف پول، از جمله بذر رمزگذاری شده، منحصراً در iOS Keychain ذخیره می‌شوند. Keychain رمزگذاری مبتنی بر سخت‌افزار را در تمام دستگاه‌های مجهز به Secure Enclave اپل فراهم می‌کند - یک پردازنده امنیتی اختصاصی که از پردازنده اصلی جدا شده است. آیتم‌های Keychain توسط رمز عبور دستگاه و در صورت فعال بودن، احراز هویت بیومتریک (Face ID یا Touch ID) محافظت می‌شوند. TZUR هیچ داده حساسی را در UserDefaults، فایل‌های معمولی یا هر مکانیسم ذخیره‌سازی غیرمحافظت شده دیگری ذخیره نمی‌کند. سیاست‌های کنترل دسترسی Keychain تضمین می‌کنند که داده‌های کیف پول حتی در صورت نفوذ به سیستم فایل دستگاه قابل استخراج نیستند.

شبکه و مدل اعتماد Electrum

TZUR با سرورهای عمومی Electrum برای بازیابی داده‌های بلاک‌چین مانند موجودی، تاریخچه تراکنش‌ها و تخمین کارمزد ارتباط برقرار می‌کند. نکته مهم: سرورهای Electrum مورد اعتماد نیستند. آن‌ها فقط به عنوان ارائه‌دهندگان داده عمل می‌کنند - تمام ساخت و امضای تراکنش‌ها به صورت محلی بر روی دستگاه شما انجام می‌شود. TZUR هرگز کلیدهای خصوصی، عبارات بازیابی یا داده‌های شخصی را از طریق شبکه ارسال نمی‌کند. تنها اطلاعات ارسال شده شامل پرسش‌های استاندارد پروتکل بیت‌کوین است: جستجوی موجودی آدرس و انتشار تراکنش‌های کاملاً امضا شده. از آنجا که سرورهای Electrum ممکن است به صورت نظری داده‌های نادرست بازگردانند، TZUR ساختار تراکنش را قبل از ارائه اطلاعات به کاربر به صورت محلی اعتبارسنجی می‌کند.

تحلیل‌های محترمانه نسبت به حریم خصوصی

کیف پول TZUR ممکن است داده‌های تحلیلی ناشناس را برای بهبود اپلیکیشن جمع‌آوری کند. این تحلیل‌ها به ما کمک می‌کنند تا نحوه استفاده از قابلیت‌ها و نقاط بهبود تجربه کاربری را درک کنیم. جمع‌آوری تحلیل‌ها کاملاً اختیاری است و می‌تواند در هر زمان در تنظیمات اپلیکیشن غیرفعال شود. هنگام فعال بودن، داده‌ها تجمیعی و ناشناس هستند - هرگز با کیف پول، هویت یا فعالیت بیت‌کوین شما مرتبط نمی‌شوند.

تحلیل‌ها هرگز شامل موارد زیر نمی‌شوند:

  • آدرس‌های کیف پول یا کلیدهای عمومی
  • موجودی حساب یا داده‌های UTXO
  • مبالغ تراکنش، مقاصد یا تاریخچه
  • عبارات بازیابی یا هرگونه مواد کلید
  • کلیدهای خصوصی یا مسیرهای مشتق‌سازی
  • هویت شخصی، نام یا مکان

کیف پول TZUR شامل SDK‌های تبلیغاتی، فناوری‌های ردیابی شخص ثالث یا کتابخانه‌های اثرانگشت دیجیتال نمی‌باشد. ما هیچ داده کاربری را نمی‌فروشیم، به اشتراک نمی‌گذاریم یا از آن کسب درآمد نمی‌کنیم.

افشای مسئولانه

اگر آسیب‌پذیری امنیتی در کیف پول TZUR کشف کردید، لطفاً آن را به contact@tzur.live گزارش دهید. ما تمام گزارش‌ها را جدی می‌گیریم و به سرعت پاسخ خواهیم داد. لطفاً آسیب‌پذیری‌ها را قبل از رسیدگی به صورت عمومی افشا نکنید. ما متعهد به رفع مشکلات امنیتی تأیید شده در اسرع وقت هستیم و در صورت تمایل پژوهشگران، به گزارش‌دهندگان یافته‌های معتبر اعتبار خواهیم داد.

آخرین به‌روزرسانی: آوریل ۲۰۲۶

شرایطحریم خصوصیامنیتسلب مسئولیتسوالات متداولتماساعتباراتاطلاعات حقوقیدسترسی‌پذیری