Modello di sicurezza | TZUR Wallet
Non custodiale per progettazione
TZUR è completamente non custodiale. Le tue chiavi private non vengono mai memorizzate sui nostri server e TZUR non ha alcuna possibilità di accedere ai tuoi fondi, congelarli o spostarli. Non ci sono account, nessun archivio cloud dei dati del wallet e nessuna registrazione lato server dei tuoi possedimenti. Le tue chiavi esistono solo sul tuo dispositivo. Se i server di TZUR scomparissero domani, i tuoi Bitcoin rimarrebbero pienamente accessibili: puoi recuperare il tuo wallet dalla frase di recupero in qualsiasi wallet compatibile con BIP-39. Questa è l'autocustodia nella sua forma più autentica: tu detieni le chiavi, tu possiedi i Bitcoin.
Standard Bitcoin aperti
TZUR è costruito interamente su standard Bitcoin aperti e verificati, quindi il tuo wallet è portabile e il tuo recupero è verificabile in qualsiasi software compatibile. La tua frase di recupero segue BIP-39 (12 parole per impostazione predefinita, con l'opzione a 24 parole). Le chiavi sono derivate gerarchicamente con BIP-32, così ogni indirizzo e coppia di chiavi proviene da un unico seed master, e gli indirizzi utilizzano BIP-84 Native SegWit (bech32) sul percorso standard m/84'/0'/0'. Il comportamento è completamente deterministico: la stessa frase di recupero produce sempre gli stessi indirizzi, su qualsiasi dispositivo. TZUR supporta anche una passphrase BIP-39 opzionale. L'app per iPhone implementa questi standard in modo nativo in Swift; l'app per Android utilizza la libreria Bitcoin Dev Kit (BDK), costruita su un core Rust verificato.
La tua frase di recupero resta con te
La tua frase di recupero viene generata localmente utilizzando il generatore di numeri casuali crittograficamente sicuro del tuo sistema operativo: SecRandomCopyBytes su iOS e SecureRandom su Android. È l'unico meccanismo di recupero del tuo wallet. TZUR non la memorizza, non la trasmette e non vi ha alcun accesso. Non viene mai inviata in rete, mai scritta nei log del server e mai inclusa nell'analitica. Viene mostrata una sola volta alla creazione del wallet e può essere rivisualizzata nell'app per il backup, protetta da autenticazione. Se perdi sia la frase di recupero sia il dispositivo, nessuno, incluso TZUR, può recuperare i tuoi Bitcoin. Consigliamo vivamente di trascriverla e conservarla in un luogo sicuro e offline.
Archiviazione delle chiavi sul dispositivo
Il tuo seed è cifrato a riposo utilizzando la protezione più robusta che ciascun sistema operativo offre, e non viene mai memorizzato in chiaro. Su iPhone è custodito nell'iOS Keychain con la classe di protezione solo-per-questo-dispositivo: accessibile soltanto quando il dispositivo è sbloccato, non esportabile ed escluso da backup e migrazione del dispositivo. Su Android, il seed è sigillato con AES-256-GCM utilizzando una chiave non esportabile dell'Android Keystore, supportata da StrongBox quando il dispositivo lo consente, con fallback su Trusted Execution Environment. TZUR non memorizza mai dati sensibili in archivi non protetti.
Autenticazione e blocco del dispositivo
L'accesso alle tue chiavi è protetto dall'autenticazione del dispositivo e da un PIN dell'app. Il tuo PIN non viene mai memorizzato; viene conservato solo un hash PBKDF2-HMAC-SHA256 (600.000 iterazioni, con un salt casuale per ogni wallet), confrontato a tempo costante. Su iPhone lo sblocco utilizza Face ID o Touch ID tramite LocalAuthentication di Apple, e la prova biometrica viene invalidata se la tua registrazione biometrica cambia. Su Android utilizza BiometricPrompt alla classe strong-biometric. Sono supportati il blocco automatico e il riblocco alla sospensione.
Il materiale delle chiavi è trattato come dati tossici
Il materiale delle chiavi private esiste in memoria solo per il momento necessario a firmare una transazione. I buffer delle chiavi vengono azzerati immediatamente dopo l'uso, e le chiavi non vengono mai memorizzate nella cache dello stato dell'applicazione, mai scritte in file temporanei, mai registrate nei log e mai conservate al di fuori dell'archivio sicuro. Su iPhone, le schermate della frase di recupero e della passphrase bloccano la registrazione dello schermo e avvisano in caso di screenshot; su Android, la build stessa fallisce se nel modulo di gestione delle chiavi compaiono API di logging, e le schermate del seed e del PIN utilizzano la protezione dagli screenshot. Un limite onesto, dichiarato nel nostro stesso codice: una frase di recupero brevemente trattenuta come stringa di testo non può essere cancellata forzatamente, perché i runtime dei linguaggi rendono le stringhe immutabili, quindi ne manteniamo la durata più breve possibile.
Le transazioni vengono firmate localmente
Tutta la costruzione e la firma delle transazioni avvengono sul tuo dispositivo. Il wallet carica il materiale delle chiavi, firma e lo azzera, senza alcuna attività di rete mentre le chiavi sono attive; solo la transazione completata e già firmata viene trasmessa. I wallet in sola lettura e i wallet con passphrase bloccata non possono firmare in alcun modo, ed è richiesta una nuova autenticazione prima di ogni firma. Su iPhone questo avviene nel motore di firma Swift proprio dell'app; su Android avviene in BDK.
I server non sono mai considerati affidabili
TZUR comunica con server Electrum pubblici per i dati della blockchain quali saldi, cronologia e stime delle commissioni, ma li tratta rigorosamente come fornitori di dati non affidabili. Le connessioni sono esclusivamente TLS con certificate pinning su iPhone; un server il cui certificato non corrisponde al pin viene rifiutato senza alcun fallback. Su iPhone, la cronologia in arrivo viene verificata con prove di Merkle rispetto a una catena di header proof-of-work; su Android, i dati della catena restituiti vengono validati con SPV e prove di Merkle prima di raggiungere il tuo saldo. Le ricerche del wallet utilizzano script hash anziché i tuoi indirizzi, e l'unica cosa mai caricata è una transazione completamente firmata da trasmettere. Le tue chiavi, la frase di recupero e il PIN non vengono mai trasmessi. Il failover su più server indipendenti impedisce a un singolo operatore di trattenere i dati.
Attestazione dell'integrità dell'app
Per proteggere dagli abusi l'API dell'esploratore opzionale BlockSight, TZUR utilizza l'attestazione di piattaforma, Apple App Attest su iOS e Google Play Integrity su Android, per dimostrare che le richieste provengono da un'app autentica e non modificata. Questo è isolato dal tuo wallet: l'attestazione protegge solo i dati pubblici dell'esploratore della blockchain, mai il materiale delle chiavi o le operazioni sui fondi, e se mai dovesse fallire, ne risente solo l'esploratore mentre il tuo wallet continua a funzionare.
Analisi Rispettose della Privacy
TZUR Wallet potrebbe raccogliere analisi di utilizzo anonime per migliorare l'applicazione. Queste analisi ci aiutano a capire come vengono utilizzate le funzionalità e dove l'esperienza utente può essere migliorata. La raccolta delle analisi è completamente opzionale e può essere disattivata in qualsiasi momento nelle Impostazioni. Quando attivate, i dati vengono aggregati e anonimizzati -non sono mai collegati al tuo wallet, alla tua identità o alla tua attività Bitcoin.
Le analisi non includono mai:
- Indirizzi wallet o chiavi pubbliche
- Saldi degli account o dati UTXO
- Importi, destinazioni o cronologia delle transazioni
- Frasi seed o qualsiasi materiale di chiavi
- Chiavi private o percorsi di derivazione
- Identità personale, nome o posizione
TZUR Wallet non include SDK pubblicitari, tecnologie di tracciamento di terze parti o librerie di fingerprinting. Non vendiamo, condividiamo o monetizziamo alcun dato degli utenti.
Divulgazione Responsabile
Se scopri una vulnerabilità di sicurezza in TZUR Wallet, segnalala a contact@tzur.live. Prendiamo tutte le segnalazioni seriamente e risponderemo prontamente. Ti preghiamo di non divulgare pubblicamente le vulnerabilità prima che siano state risolte. Ci impegniamo a correggere i problemi di sicurezza confermati il più rapidamente possibile e accrediteremo i ricercatori che segnalano scoperte valide, se lo desiderano.
Ultimo aggiornamento: aprile 2026
