מודל אבטחה | TZUR Wallet
לא-משמורני בעיצובו
TZUR הוא לא-משמורני לחלוטין בכל פלטפורמה. המפתחות הפרטיים שלך לעולם אינם מאוחסנים על השרתים שלנו, ול-TZUR אין שום יכולת לגשת לכספים שלך, להקפיא אותם או להעביר אותם. אין חשבונות, אין אחסון ענן של נתוני ארנק, ואין רשומה בצד השרת של האחזקות שלך. המפתחות שלך קיימים אך ורק על המכשיר שלך. אם השרתים של TZUR היו נעלמים מחר, ה-Bitcoin שלך היה נשאר נגיש לחלוטין: ניתן לשחזר את הארנק מביטוי השחזור שלך בכל ארנק תואם BIP-39. זוהי משמורת עצמית במובן האמיתי ביותר שלה: אתה מחזיק במפתחות, אתה הבעלים של ה-Bitcoin.
תקני Bitcoin פתוחים
TZUR בנוי כולו על תקני Bitcoin פתוחים ומבוקרים, כך שהארנק שלך נייד והשחזור שלך ניתן לאימות בכל תוכנה תואמת. ביטוי השחזור שלך פועל לפי BIP-39 (12 מילים כברירת מחדל, עם אפשרות ל-24 מילים). המפתחות נגזרים באופן הירארכי באמצעות BIP-32, כך שכל כתובת וכל זוג מפתחות מגיעים מ-seed מאסטר יחיד, והכתובות משתמשות ב-BIP-84 Native SegWit (bech32) בנתיב הסטנדרטי m/84'/0'/0'. ההתנהגות דטרמיניסטית לחלוטין: אותו ביטוי שחזור תמיד מייצר את אותן כתובות, בכל פלטפורמה. TZUR גם תומך ב-passphrase אופציונלי לפי BIP-39. iOS ו-Windows חולקים את אותה קריפטוגרפיה של TZURCore; Android משתמש בספריית BDK הבנויה על אותו ליבת Rust מבוקרת.
ביטוי השחזור נשאר אצלך
ביטוי השחזור שלך נוצר מקומית באמצעות מחולל המספרים האקראיים המאובטח קריפטוגרפית של מערכת ההפעלה שלך: SecRandomCopyBytes ב-iOS, SecureRandom ב-Android, וה-CSPRNG של מערכת ההפעלה ב-Windows. זהו מנגנון השחזור היחיד של הארנק שלך. TZUR אינו מאחסן אותו, אינו משדר אותו, ואין לו שום גישה אליו. הוא לעולם לא נשלח ברשת, לעולם לא נכתב ללוגים בצד השרת, ולעולם לא נכלל באנליטיקס. הוא מוצג פעם אחת בעת יצירת הארנק וניתן לצפות בו מחדש באפליקציה לצורכי גיבוי, מאחורי אימות. אם תאבד גם את ביטוי השחזור וגם את המכשיר שלך, אף אחד, כולל TZUR, לא יוכל לשחזר את ה-Bitcoin שלך. אנו ממליצים בחום לרשום אותו ולאחסן אותו במקום מאובטח ולא מקוון.
אחסון מפתחות על המכשיר
ה-seed שלך מוצפן במנוחה באמצעות ההגנה החזקה ביותר שכל מערכת הפעלה מספקת, ולעולם אינו מאוחסן כטקסט גלוי. ב-iPhone הוא מוחזק ב-iOS Keychain עם מחלקת ההגנה this-device-only: נגיש רק כאשר המכשיר פתוח, לא ניתן לייצוא, ומוחרג מגיבויים וממיגרציית מכשיר (במכשירים עם Secure Enclave, מפתחות ההצפנה של ה-Keychain מגובים בחומרה על ידי אותו מעבד-עזר). ב-Android, ה-seed נחתם באמצעות AES-256-GCM בעזרת מפתח Android Keystore שאינו ניתן לייצוא, מגובה ב-StrongBox כאשר המכשיר תומך בכך, עם נפילה ל-Trusted Execution Environment. ב-Windows, קובץ ה-seed מוצפן באמצעות AES-256-GCM תחת מפתח הנגזר מה-PIN שלך, קשור לחשבון ה-Windows שלך באמצעות DPAPI, וניתן לחתום אותו אופציונלית באמצעות מפתח TPM שאינו ניתן לייצוא כך שלא ניתן לפענח אותו מחוץ למכשיר. TZUR לעולם אינו מאחסן נתונים רגישים באחסון לא מוגן.
אימות ונעילת מכשיר
הגישה למפתחות שלך מוגנת על ידי אימות המכשיר שלך ו-PIN של האפליקציה. ה-PIN שלך לעולם אינו מאוחסן; נשמר רק hash מסוג PBKDF2-HMAC-SHA256 (600,000 איטרציות, עם salt אקראי לכל ארנק), והוא מושווה בזמן קבוע. ב-iPhone, הפתיחה משתמשת ב-Face ID או ב-Touch ID דרך LocalAuthentication של Apple, וההוכחה הביומטרית נפסלת אם רישום הביומטריה שלך משתנה. ב-Android, היא משתמשת ב-BiometricPrompt ברמת הביומטריה החזקה. ב-Windows, היא משתמשת בהסכמת Windows Hello המגובה ב-TPM, על גבי ה-PIN שלך, ומתדרדרת בצורה נקייה ל-PIN אם לא רשום מאמת Hello. נתמכות נעילה אוטומטית ונעילה מחדש במצב שינה.
חומר מפתח מטופל כנתונים רעילים
חומר מפתח פרטי קיים בזיכרון רק לרגע שבו הוא נדרש לחתימה על עסקה. מאגרי המפתחות מאופסים מיד לאחר השימוש בכל פלטפורמה, והמפתחות לעולם אינם נשמרים במטמון במצב האפליקציה, לעולם אינם נכתבים לקבצים זמניים, לעולם אינם נרשמים בלוגים, ולעולם אינם נשמרים מחוץ לאחסון המאובטח. ב-Android, הבנייה עצמה נכשלת אם ממשקי לוגינג מופיעים במודול ניהול המפתחות, ומסכי ה-seed וה-PIN משתמשים בהגנה מפני צילום מסך; ב-Windows, צילום המסך חסום בעת הצגת ביטוי השחזור. מגבלה כנה אחת, המצוינת בקוד שלנו עצמו: ביטוי שחזור המוחזק לרגע קצר כמחרוזת טקסט לא ניתן למחיקה כפויה, מכיוון שסביבות ריצה של שפות הופכות מחרוזות לבלתי ניתנות לשינוי, ולכן אנו שומרים על משך חייו קצר ככל האפשר.
עסקאות נחתמות מקומית
כל בניית העסקאות והחתימה מתרחשות על המכשיר שלך. הארנק טוען את חומר המפתח, חותם, ומאפס אותו, ללא שום פעילות רשת בזמן שהמפתחות פעילים; רק העסקה המוגמרת והחתומה כבר משודרת. ארנקי watch-only וארנקי passphrase נעולים אינם יכולים לחתום כלל, ונדרש אימות מחדש לפני כל חתימה. ב-iOS וב-Windows זה רץ ב-TZURCore המשותף; ב-Android זה רץ ב-BDK.
שרתים לעולם אינם מהימנים
TZUR מתקשר עם שרתי Electrum ציבוריים עבור נתוני בלוקצ׳יין כמו יתרות, היסטוריה והערכות עמלות, אך מתייחס אליהם באופן מחמיר כספקי נתונים בלתי מהימנים. החיבורים הם TLS בלבד עם certificate pinning ב-iOS וב-Windows; שרת שהתעודה שלו אינה תואמת ל-pin נדחה ללא נפילה חלופית. ב-Android, נתוני השרשרת המוחזרים מאומתים באמצעות SPV והוכחות Merkle לפני שהם מגיעים ליתרה שלך. חיפושי הארנק משתמשים ב-script hashes במקום בכתובות שלך, והדבר היחיד שאי פעם מועלה הוא עסקה חתומה לחלוטין לשידור. המפתחות, ביטוי השחזור וה-PIN שלך לעולם אינם משודרים. נפילה חלופית בין מספר שרתים עצמאיים מונעת מכל מפעיל יחיד למנוע נתונים.
אימות שלמות האפליקציה
כדי להגן על ה-API של חוקר ה-BlockSight האופציונלי מפני שימוש לרעה, TZUR משתמש באימות פלטפורמה, Apple App Attest ב-iOS ו-Google Play Integrity ב-Android, כדי להוכיח שהבקשות מגיעות מאפליקציה אמיתית ולא-מתוקנת. זה מבודד מהארנק שלך: האימות שולט רק בנתוני חוקר הבלוקצ׳יין הציבוריים, לעולם לא בחומר מפתח או בפעולות כספים, ואם הוא אי פעם נכשל, רק החוקר מושפע בעוד הארנק שלך ממשיך לעבוד.
אנליטיקס מכבדת פרטיות
ארנק צור עשוי לאסוף נתוני שימוש אנונימיים לשיפור האפליקציה. הנתונים עוזרים לנו להבין כיצד התכונות משמשות והיכן ניתן לשפר את חוויית המשתמש. האנליטיקס אופציונלי לחלוטין וניתן לכיבוי בכל עת בהגדרות. כאשר מופעל, הנתונים מצטברים ואנונימיים -הם לעולם לא מקושרים לארנק שלך, לזהות שלך או לפעילות הביטקוין שלך.
האנליטיקס לעולם לא כולל:
- כתובות ארנק או מפתחות ציבוריים
- יתרות חשבון או נתוני UTXO
- סכומי עסקאות, יעדים או היסטוריה
- ביטויי שחזור או כל חומר מפתח
- מפתחות פרטיים או נתיבי גזירה
- זהות אישית, שם או מיקום
ארנק צור אינו כולל SDK של פרסום, טכנולוגיות מעקב של צד שלישי או ספריות זיהוי. אנחנו לא מוכרים, משתפים או מייצרים רווח מנתוני משתמשים.
גילוי אחראי
אם גילית פגיעות אבטחה בארנק צור, נא לדווח ל-contact@tzur.live. אנו מתייחסים ברצינות לכל דיווח ונשיב מיידית. נא לא לחשוף פגיעויות באופן פומבי לפני שטופלו. אנו מחויבים לתקן בעיות אבטחה מאושרות במהירות האפשרית ונזכה חוקרים שמדווחים על ממצאים תקפים, אם ירצו.
עדכון אחרון: אפריל 2026
