Model Keamanan | TZUR Wallet
Non-Kustodial Berdasarkan Desain
TZUR sepenuhnya non-kustodial di setiap platform. Kunci privat Anda tidak pernah disimpan di server kami, dan TZUR tidak memiliki kemampuan untuk mengakses, membekukan, atau memindahkan dana Anda. Tidak ada akun, tidak ada penyimpanan cloud untuk data wallet, dan tidak ada catatan sisi server tentang kepemilikan Anda. Kunci Anda hanya ada di perangkat Anda. Jika server TZUR menghilang besok, Bitcoin Anda tetap sepenuhnya dapat diakses: Anda dapat memulihkan wallet dari frasa pemulihan Anda di wallet apa pun yang kompatibel dengan BIP-39. Ini adalah penyimpanan mandiri dalam bentuknya yang paling murni: Anda memegang kunci, Anda memiliki Bitcoin.
Standar Bitcoin Terbuka
TZUR dibangun sepenuhnya di atas standar Bitcoin yang terbuka dan telah diaudit, sehingga wallet Anda portabel dan pemulihan Anda dapat diverifikasi di perangkat lunak yang kompatibel mana pun. Frasa pemulihan Anda mengikuti BIP-39 (12 kata secara default, dengan opsi 24 kata). Kunci diturunkan secara hierarkis dengan BIP-32, sehingga setiap alamat dan pasangan kunci berasal dari satu seed master, dan alamat menggunakan BIP-84 Native SegWit (bech32) pada jalur standar m/84'/0'/0'. Perilakunya sepenuhnya deterministik: frasa pemulihan yang sama selalu menghasilkan alamat yang sama, di platform mana pun. TZUR juga mendukung passphrase BIP-39 opsional. iOS dan Windows berbagi kriptografi TZURCore yang sama; Android menggunakan pustaka BDK yang dibangun di atas inti Rust teraudit yang sama.
Frasa Pemulihan Anda Tetap Bersama Anda
Frasa pemulihan Anda dibuat secara lokal menggunakan generator angka acak yang aman secara kriptografis dari sistem operasi Anda: SecRandomCopyBytes di iOS, SecureRandom di Android, dan CSPRNG OS di Windows. Ini adalah satu-satunya mekanisme pemulihan untuk wallet Anda. TZUR tidak menyimpannya, tidak mengirimkannya, dan tidak memiliki akses apa pun ke sana. Frasa ini tidak pernah dikirim melalui jaringan, tidak pernah ditulis ke log server, dan tidak pernah disertakan dalam analitik. Frasa ditampilkan satu kali saat pembuatan wallet dan dapat dilihat kembali di aplikasi untuk pencadangan, setelah autentikasi. Jika Anda kehilangan frasa pemulihan dan perangkat Anda, tidak seorang pun, termasuk TZUR, dapat memulihkan Bitcoin Anda. Kami sangat menyarankan untuk menuliskannya dan menyimpannya di lokasi yang aman dan offline.
Penyimpanan Kunci di Perangkat
Seed Anda dienkripsi saat tidak digunakan menggunakan perlindungan terkuat yang disediakan setiap sistem operasi, dan tidak pernah disimpan dalam teks biasa. Di iPhone, seed disimpan dalam iOS Keychain dengan kelas perlindungan khusus-perangkat-ini: hanya dapat diakses saat perangkat tidak terkunci, tidak dapat diekspor, dan dikecualikan dari cadangan serta migrasi perangkat (pada perangkat dengan Secure Enclave, kunci enkripsi Keychain didukung perangkat keras oleh koprosesor tersebut). Di Android, seed disegel dengan AES-256-GCM menggunakan kunci Android Keystore yang tidak dapat diekspor, didukung StrongBox saat perangkat mendukungnya, dengan fallback Trusted Execution Environment. Di Windows, file seed dienkripsi dengan AES-256-GCM di bawah kunci yang diturunkan dari PIN Anda, terikat ke akun Windows Anda dengan DPAPI, dan secara opsional dapat disegel oleh kunci TPM yang tidak dapat diekspor sehingga tidak dapat didekripsi di luar mesin. TZUR tidak pernah menyimpan data sensitif di penyimpanan yang tidak terlindungi.
Autentikasi & Penguncian Perangkat
Akses ke kunci Anda dijaga oleh autentikasi perangkat Anda dan PIN aplikasi. PIN Anda tidak pernah disimpan; hanya hash PBKDF2-HMAC-SHA256 (600.000 iterasi, dengan salt acak per-wallet) yang disimpan, dan dibandingkan dalam waktu konstan. Di iPhone, buka kunci menggunakan Face ID atau Touch ID melalui LocalAuthentication dari Apple, dan bukti biometrik dibatalkan jika pendaftaran Anda berubah. Di Android, digunakan BiometricPrompt pada kelas biometrik-kuat. Di Windows, digunakan persetujuan Windows Hello yang didukung TPM, berlapis di atas PIN Anda, dan beralih dengan mulus ke PIN jika tidak ada autentikator Hello yang terdaftar. Penguncian otomatis dan penguncian ulang saat tidur didukung.
Materi Kunci Diperlakukan sebagai Data Beracun
Materi kunci privat hanya ada di memori selama saat dibutuhkan untuk menandatangani transaksi. Buffer kunci dinolkan segera setelah digunakan di setiap platform, dan kunci tidak pernah di-cache dalam status aplikasi, tidak pernah ditulis ke file sementara, tidak pernah dicatat, dan tidak pernah disimpan secara permanen di luar penyimpanan aman. Di Android, build itu sendiri gagal jika API logging muncul di modul manajemen kunci, dan layar seed serta PIN menggunakan perlindungan tangkapan layar; di Windows, tangkapan layar diblokir saat frasa pemulihan ditampilkan. Satu keterbatasan jujur, yang dinyatakan dalam kode kami sendiri: frasa pemulihan yang sebentar disimpan sebagai string teks tidak dapat dihapus paksa karena runtime bahasa membuat string bersifat tidak dapat diubah, jadi kami menjaga masa pakainya sesingkat mungkin.
Transaksi Ditandatangani Secara Lokal
Semua konstruksi dan penandatanganan transaksi terjadi di perangkat Anda. Wallet memuat materi kunci, menandatangani, dan menolkannya, tanpa aktivitas jaringan saat kunci aktif; hanya transaksi yang sudah selesai dan ditandatangani yang disiarkan. Wallet hanya-pantau dan wallet passphrase terkunci sama sekali tidak dapat menandatangani, dan autentikasi baru diperlukan sebelum setiap tanda tangan. Di iOS dan Windows ini berjalan di TZURCore bersama; di Android ini berjalan di BDK.
Server Tidak Pernah Dipercaya
TZUR berkomunikasi dengan server Electrum publik untuk data blockchain seperti saldo, riwayat, dan estimasi biaya, tetapi memperlakukannya secara ketat sebagai penyedia data yang tidak tepercaya. Koneksi hanya TLS dengan penyematan sertifikat di iOS dan Windows; server yang sertifikatnya tidak cocok dengan pin akan ditolak tanpa fallback. Di Android, data rantai yang dikembalikan divalidasi dengan bukti SPV dan Merkle sebelum mencapai saldo Anda. Pencarian wallet menggunakan hash skrip alih-alih alamat Anda, dan satu-satunya yang pernah diunggah adalah transaksi yang ditandatangani sepenuhnya untuk disiarkan. Kunci, frasa pemulihan, dan PIN Anda tidak pernah dikirimkan. Failover di beberapa server independen mencegah operator tunggal mana pun menahan data.
Atestasi Integritas Aplikasi
Untuk melindungi API penjelajah BlockSight opsional dari penyalahgunaan, TZUR menggunakan atestasi platform, Apple App Attest di iOS dan Google Play Integrity di Android, untuk membuktikan bahwa permintaan berasal dari aplikasi asli yang tidak dimodifikasi. Ini terisolasi dari wallet Anda: atestasi hanya menjaga data penjelajah blockchain publik, tidak pernah materi kunci atau operasi dana, dan jika gagal, hanya penjelajah yang terpengaruh sementara wallet Anda tetap berfungsi.
Analitik yang Menghormati Privasi
TZUR Wallet dapat mengumpulkan analitik penggunaan anonim untuk meningkatkan aplikasi. Analitik ini membantu kami memahami bagaimana fitur digunakan dan di mana pengalaman pengguna dapat ditingkatkan. Pengumpulan analitik sepenuhnya opsional dan dapat dinonaktifkan kapan saja di Pengaturan. Saat diaktifkan, data diagregasi dan dianonimkan -tidak pernah dikaitkan dengan wallet, identitas, atau aktivitas Bitcoin Anda.
Analitik tidak pernah mencakup:
- Alamat wallet atau kunci publik
- Saldo akun atau data UTXO
- Jumlah, tujuan, atau riwayat transaksi
- Frasa seed atau materi kunci apa pun
- Kunci privat atau jalur derivasi
- Identitas pribadi, nama, atau lokasi
TZUR Wallet tidak menyertakan SDK iklan, teknologi pelacakan pihak ketiga, atau pustaka fingerprinting. Kami tidak menjual, membagikan, atau memonetisasi data pengguna.
Pengungkapan Bertanggung Jawab
Jika Anda menemukan kerentanan keamanan di TZUR Wallet, silakan laporkan ke contact@tzur.live. Kami menanggapi semua laporan dengan serius dan akan merespons dengan cepat. Jangan mengungkapkan kerentanan secara publik sebelum ditangani. Kami berkomitmen untuk memperbaiki masalah keamanan yang dikonfirmasi secepat mungkin dan akan memberikan kredit kepada peneliti yang melaporkan temuan valid, jika diinginkan.
Terakhir diperbarui: April 2026
