Beveiligingsmodel | TZUR Wallet
Non-custodial door ontwerp
TZUR is volledig non-custodial. Uw privésleutels worden nooit op onze servers opgeslagen en TZUR heeft geen enkele mogelijkheid om uw geld te benaderen, te bevriezen of te verplaatsen. Er zijn geen accounts, geen cloudopslag van walletgegevens en geen serverzijdige registratie van uw bezittingen. Uw sleutels bestaan alleen op uw apparaat. Als de servers van TZUR morgen zouden verdwijnen, blijft uw Bitcoin volledig toegankelijk: u kunt uw wallet herstellen met uw herstelzin in elke met BIP-39 compatibele wallet. Dit is zelfbeheer in zijn zuiverste vorm: u houdt de sleutels, u bezit de Bitcoin.
Open Bitcoin-standaarden
TZUR is volledig gebouwd op open, gecontroleerde Bitcoin-standaarden, zodat uw wallet overdraagbaar is en uw herstel verifieerbaar is in elke compatibele software. Uw herstelzin volgt BIP-39 (standaard 12 woorden, met een optie voor 24 woorden). Sleutels worden hiërarchisch afgeleid met BIP-32, zodat elk adres en sleutelpaar voortkomt uit één enkele master seed, en adressen gebruiken BIP-84 Native SegWit (bech32) op het standaardpad m/84'/0'/0'. Het gedrag is volledig deterministisch: dezelfde herstelzin levert altijd dezelfde adressen op, op elk apparaat. TZUR ondersteunt ook een optionele BIP-39-wachtwoordzin. De iPhone-app implementeert deze standaarden native in Swift; de Android-app gebruikt de Bitcoin Dev Kit (BDK)-bibliotheek, gebouwd op een gecontroleerde Rust-kern.
Uw herstelzin blijft bij u
Uw herstelzin wordt lokaal gegenereerd met de cryptografisch veilige willekeurige-getallengenerator van uw besturingssysteem: SecRandomCopyBytes op iOS en SecureRandom op Android. Het is het enige herstelmechanisme voor uw wallet. TZUR slaat deze niet op, verzendt deze niet en heeft er geen enkele toegang toe. Hij wordt nooit over het netwerk verzonden, nooit in serverlogs geschreven en nooit opgenomen in analyses. Hij wordt eenmalig getoond bij het aanmaken van de wallet en kan in de app opnieuw worden bekeken voor een back-up, achter authenticatie. Als u zowel uw herstelzin als uw apparaat verliest, kan niemand, ook TZUR niet, uw Bitcoin herstellen. We raden u ten zeerste aan deze op te schrijven en op een veilige, offline locatie te bewaren.
Sleutelopslag op het apparaat
Uw seed wordt in rust versleuteld met de sterkste bescherming die elk besturingssysteem biedt en wordt nooit in platte tekst opgeslagen. Op de iPhone wordt deze bewaard in de iOS Keychain met de beschermingsklasse alleen-dit-apparaat: alleen toegankelijk wanneer het apparaat ontgrendeld is, niet-exporteerbaar en uitgesloten van back-ups en apparaatmigratie. Op Android wordt de seed verzegeld met AES-256-GCM via een niet-exporteerbare Android Keystore-sleutel, StrongBox-ondersteund wanneer het apparaat dat toelaat, met een Trusted Execution Environment als terugval. TZUR slaat gevoelige gegevens nooit op in onbeschermde opslag.
Authenticatie en apparaatvergrendeling
Toegang tot uw sleutels wordt afgeschermd door uw apparaatauthenticatie en een app-PIN. Uw PIN wordt nooit opgeslagen; alleen een PBKDF2-HMAC-SHA256-hash (600.000 iteraties, met een willekeurige salt per wallet) wordt bewaard, en deze wordt in constante tijd vergeleken. Op de iPhone gebruikt het ontgrendelen Face ID of Touch ID via Apple's LocalAuthentication, en het biometrische bewijs wordt ongeldig gemaakt als uw registratie verandert. Op Android gebruikt het BiometricPrompt in de strong-biometric-klasse. Automatische vergrendeling en hervergrendeling bij slaapstand worden ondersteund.
Sleutelmateriaal wordt behandeld als giftige gegevens
Privésleutelmateriaal bestaat alleen in het geheugen op het moment dat het nodig is om een transactie te ondertekenen. Sleutelbuffers worden onmiddellijk na gebruik op nul gezet, en sleutels worden nooit in de applicatiestatus opgeslagen, nooit naar tijdelijke bestanden geschreven, nooit gelogd en nooit buiten de beveiligde opslag bewaard. Op de iPhone blokkeren de schermen voor de herstelzin en de wachtwoordzin schermopname en waarschuwen ze bij schermafbeeldingen; op Android mislukt de build zelf als er logging-API's in de sleutelbeheermodule verschijnen, en de seed- en PIN-schermen gebruiken schermafbeeldingbescherming. Eén eerlijke beperking, vermeld in onze eigen code: een herstelzin die kortstondig als tekststring wordt vastgehouden, kan niet gedwongen worden gewist omdat taalruntimes strings onveranderlijk maken, dus houden we de levensduur ervan zo kort mogelijk.
Transacties worden lokaal ondertekend
Alle transactieopbouw en -ondertekening gebeuren op uw apparaat. De wallet laadt sleutelmateriaal, ondertekent en zet het op nul, zonder netwerkactiviteit terwijl de sleutels actief zijn; alleen de voltooide, reeds ondertekende transactie wordt uitgezonden. Watch-only wallets en vergrendelde wachtwoordzin-wallets kunnen helemaal niet ondertekenen, en vóór elke handtekening is een nieuwe authenticatie vereist. Op de iPhone draait dit in de eigen Swift-ondertekeningsengine van de app; op Android draait het in BDK.
Servers worden nooit vertrouwd
TZUR communiceert met openbare Electrum-servers voor blockchaingegevens zoals saldi, geschiedenis en kostenramingen, maar behandelt deze strikt als niet-vertrouwde gegevensleveranciers. Verbindingen zijn uitsluitend TLS met certificate pinning op de iPhone; een server waarvan het certificaat niet overeenkomt met de pin wordt afgewezen zonder terugval. Op de iPhone wordt binnenkomende geschiedenis geverifieerd met Merkle-bewijzen tegen een proof-of-work-headerketen; op Android worden de geretourneerde ketengegevens gevalideerd met SPV en Merkle-bewijzen voordat ze uw saldo bereiken. Wallet-opzoekingen gebruiken script-hashes in plaats van uw adressen, en het enige dat ooit wordt geüpload is een volledig ondertekende transactie om uit te zenden. Uw sleutels, herstelzin en PIN worden nooit verzonden. Failover over meerdere onafhankelijke servers voorkomt dat één enkele operator gegevens kan achterhouden.
App-integriteitsattestatie
Om de API van de optionele BlockSight-explorer tegen misbruik te beschermen, gebruikt TZUR platformattestatie, Apple App Attest op iOS en Google Play Integrity op Android, om te bewijzen dat verzoeken afkomstig zijn van een echte, ongewijzigde app. Dit staat los van uw wallet: attestatie beschermt alleen openbare blockchain-explorergegevens, nooit sleutelmateriaal of geldoperaties, en als het ooit mislukt, wordt alleen de explorer getroffen terwijl uw wallet blijft werken.
Privacyvriendelijke analyses
TZUR Wallet kan anonieme gebruiksanalyses verzamelen om de applicatie te verbeteren. Deze analyses helpen ons te begrijpen hoe functies worden gebruikt en waar de gebruikerservaring kan worden verbeterd. Het verzamelen van analyses is volledig optioneel en kan op elk moment worden uitgeschakeld in Instellingen. Wanneer ingeschakeld, worden gegevens geaggregeerd en geanonimiseerd -ze worden nooit gekoppeld aan uw wallet, identiteit of Bitcoin-activiteit.
Analyses bevatten nooit:
- Wallet-adressen of publieke sleutels
- Accountsaldi of UTXO-gegevens
- Transactiebedragen, -bestemmingen of -geschiedenis
- Seed-zinnen of enig sleutelmateriaal
- Privesleutels of afleidingspaden
- Persoonlijke identiteit, naam of locatie
TZUR Wallet bevat geen reclame-SDK's, trackingtechnologieën van derden of fingerprinting-bibliotheken. Wij verkopen, delen of monetariseren geen gebruikersgegevens.
Verantwoordelijke openbaarmaking
Als u een beveiligingskwetsbaarheid ontdekt in TZUR Wallet, meld deze dan aan contact@tzur.live. Wij nemen alle meldingen serieus en zullen snel reageren. Maak kwetsbaarheden niet openbaar voordat ze zijn verholpen. Wij zetten ons in om bevestigde beveiligingsproblemen zo snel mogelijk op te lossen en zullen onderzoekers die geldige bevindingen melden erkenning geven, indien gewenst.
Laatst bijgewerkt: april 2026
