TZURTZURホームに戻る

セキュリティ原則 | TZURウォレット

非カストディアル設計

TZURウォレットは完全に非カストディアルです。お客様の秘密鍵は当社のサーバーに保存されることはなく、TZURにはお客様の資金へのアクセス、凍結、移動を行う能力がありません。作成すべきアカウントはなく、ウォレットデータのクラウドストレージもなく、ビットコイン保有のサーバー側記録もありません。お客様の鍵はiPhoneにのみ存在し、デバイスのハードウェアセキュリティによって保護されています。TZURのサーバーが明日消滅しても、お客様のビットコインは完全にアクセス可能です -シードフレーズとBIP-39互換のウォレットアプリケーションでウォレットを復元できます。これが真の意味での自己保管です:鍵を持つ人がビットコインを所有します。

鍵の生成と導出

秘密鍵はiOSのセキュアランダム性(SecRandomCopyBytes)を使用してデバイス上でローカルに生成されます。これはAppleのSecurityフレームワークが提供する暗号学的に安全な乱数生成器です。TZURはBIP-32に準拠した階層的決定性(HD)鍵導出を行い、ウォレット全体 -すべてのアドレス、すべての鍵ペア -が単一のマスターシードから導出されます。アドレス生成にはBIP-84を実装し、標準導出パスm/84'/0'/0'を使用してNative SegWit(bech32)アドレスを生成します。これは完全に決定的です:同じシードは常に同じアドレスシーケンスを生成し、ウォレットの復元を信頼性高く検証可能にします。

シードフレーズのセキュリティ

12語のシードフレーズはBIP-39標準に従ってデバイス上でローカルに生成されます。このシードフレーズはウォレットの唯一の復元メカニズムであり、すべての秘密鍵が導出されるマスターキーです。TZURはシードフレーズを保存、送信、またはアクセスすることはありません。フレーズはウォレット作成時に一度表示され、バックアップ目的で設定から再度確認できます。ネットワーク経由で送信されることも、サーバーログに記録されることも、分析データに含まれることもありません。シードフレーズとデバイスの両方を失った場合、ビットコインは誰にも復元できません -TZURを含めて。シードフレーズを紙に書き留め、安全なオフラインの場所に保管することを強くお勧めします。

メモリ処理

秘密鍵の素材はTZURのアーキテクチャにおいて機密データとして扱われます。鍵はトランザクション署名に必要な場合にのみiOS Keychainから読み込まれます -ウォレットが送信するビットコインの所有権を証明する必要がある短い瞬間です。トランザクションが署名・ブロードキャストされると、すべての鍵素材はメモリから即座にクリアされます。秘密鍵がキャッシュされたり、一時ファイルに書き込まれたり、コンソールに記録されたり、Keychain外に永続化されることはありません。

安全なストレージ

暗号化されたシードを含む機密ウォレットデータは、iOS Keychainにのみ保存されます。KeychainはAppleのSecure Enclave搭載デバイスすべてでハードウェアベースの暗号化を提供します -メインプロセッサから分離された専用セキュリティコプロセッサです。Keychainアイテムはデバイスパスコードと、有効化されている場合は生体認証(Face IDまたはTouch ID)によって保護されます。TZURはUserDefaults、プレーンファイル、その他の保護されていないストレージメカニズムに機密データを保存しません。Keychainのアクセス制御ポリシーにより、デバイスのファイルシステムが侵害された場合でもウォレットデータは抽出できません。

ネットワークとElectrumトラストモデル

TZURは残高、トランザクション履歴、手数料見積もりなどのブロックチェーンデータを取得するために公開Electrumサーバーと通信します。重要な点として、Electrumサーバーは信頼されていません。データプロバイダーとしてのみ機能し、すべてのトランザクション構築と署名はデバイス上でローカルに行われます。TZURは秘密鍵、シードフレーズ、個人データをネットワーク経由で送信することはありません。送信される唯一の情報は標準的なビットコインプロトコルクエリです:アドレス残高の照会と完全に署名されたトランザクションのブロードキャストです。Electrumサーバーが理論的に誤ったデータを返す可能性があるため、TZURは情報をユーザーに表示する前にトランザクション構造をローカルで検証します。

プライバシーに配慮した分析

TZURウォレットはアプリケーションの改善のために匿名の使用分析データを収集する場合があります。この分析は機能の利用状況やユーザー体験の改善点を理解するのに役立ちます。分析の収集は完全にオプションであり、設定からいつでも無効にできます。有効な場合、データは集約・匿名化され、ウォレット、身元、ビットコイン活動と紐付けられることはありません。

分析には以下は含まれません:

  • ウォレットアドレスまたは公開鍵
  • アカウント残高またはUTXOデータ
  • 取引金額、送信先、または履歴
  • シードフレーズまたは鍵素材
  • 秘密鍵または導出パス
  • 個人の身元、氏名、または所在地

TZURウォレットには広告SDK、サードパーティのトラッキング技術、フィンガープリンティングライブラリは含まれていません。ユーザーデータの販売、共有、収益化は行いません。

責任ある開示

TZURウォレットにセキュリティ脆弱性を発見された場合は、contact@tzur.liveまでご報告ください。すべての報告を真摯に受け止め、速やかに対応いたします。脆弱性が対処される前に公開しないようお願いいたします。確認されたセキュリティ問題を可能な限り迅速に修正することをお約束し、ご希望に応じて有効な発見を報告された研究者にクレジットを付与いたします。

最終更新:2026年4月

利用規約プライバシーセキュリティ免責事項よくある質問お問い合わせクレジットインプリントアクセシビリティ