Modelo de Segurança | TZUR Wallet
Não Custodial por Design
A TZUR é totalmente não custodial em todas as plataformas. Suas chaves privadas nunca são armazenadas em nossos servidores, e a TZUR não tem capacidade alguma de acessar, congelar ou movimentar seus fundos. Não há contas, não há armazenamento em nuvem de dados da carteira, e nenhum registro do lado do servidor das suas posições. Suas chaves existem apenas no seu dispositivo. Se os servidores da TZUR desaparecessem amanhã, seu Bitcoin permaneceria totalmente acessível: você pode recuperar sua carteira a partir da sua frase de recuperação em qualquer carteira compatível com BIP-39. Isso é autocustódia na sua forma mais pura: você detém as chaves, você é dono do Bitcoin.
Padrões Abertos de Bitcoin
A TZUR é construída inteiramente sobre padrões abertos e auditados de Bitcoin, de modo que sua carteira é portátil e sua recuperação é verificável em qualquer software compatível. Sua frase de recuperação segue o BIP-39 (12 palavras por padrão, com uma opção de 24 palavras). As chaves são derivadas hierarquicamente com o BIP-32, então cada endereço e cada par de chaves vem de uma única semente mestra, e os endereços usam BIP-84 Native SegWit (bech32) no caminho padrão m/84'/0'/0'. O comportamento é totalmente determinístico: a mesma frase de recuperação sempre produz os mesmos endereços, em qualquer plataforma. A TZUR também oferece suporte a uma passphrase BIP-39 opcional. iOS e Windows compartilham a mesma criptografia do TZURCore; Android usa a biblioteca BDK construída sobre o mesmo núcleo Rust auditado.
Sua Frase de Recuperação Fica Com Você
Sua frase de recuperação é gerada localmente usando o gerador de números aleatórios criptograficamente seguro do seu sistema operacional: SecRandomCopyBytes no iOS, SecureRandom no Android, e o CSPRNG do sistema operacional no Windows. É o único mecanismo de recuperação da sua carteira. A TZUR não a armazena, não a transmite e não tem acesso algum a ela. Ela nunca é enviada pela rede, nunca é escrita em logs do servidor e nunca é incluída em analíticas. É exibida uma vez na criação da carteira e pode ser revisualizada no aplicativo para backup, protegida por autenticação. Se você perder tanto sua frase de recuperação quanto seu dispositivo, ninguém, incluindo a TZUR, pode recuperar seu Bitcoin. Recomendamos fortemente anotá-la e guardá-la em um local seguro e offline.
Armazenamento de Chaves no Dispositivo
Sua semente é criptografada em repouso usando a proteção mais forte que cada sistema operacional oferece, e nunca é armazenada em texto simples. No iPhone, ela é mantida no iOS Keychain com a classe de proteção this-device-only: acessível apenas enquanto o dispositivo está desbloqueado, não exportável, e excluída de backups e da migração de dispositivos (em dispositivos com Secure Enclave, as chaves de criptografia do Keychain são respaldadas por hardware por esse coprocessador). No Android, a semente é selada com AES-256-GCM usando uma chave do Android Keystore não exportável, respaldada por StrongBox quando o dispositivo oferece suporte, com um fallback para o Trusted Execution Environment. No Windows, o arquivo da semente é criptografado com AES-256-GCM sob uma chave derivada do seu PIN, vinculada à sua conta do Windows com DPAPI, e pode opcionalmente ser selado por uma chave TPM não exportável para que não possa ser descriptografado fora da máquina. A TZUR nunca armazena dados sensíveis em armazenamento desprotegido.
Autenticação e Bloqueio do Dispositivo
O acesso às suas chaves é protegido pela autenticação do seu dispositivo e por um PIN do aplicativo. Seu PIN nunca é armazenado; apenas um hash PBKDF2-HMAC-SHA256 (600.000 iterações, com um salt aleatório por carteira) é mantido, e ele é comparado em tempo constante. No iPhone, o desbloqueio usa Face ID ou Touch ID através do LocalAuthentication da Apple, e a prova biométrica é invalidada se o seu cadastro biométrico mudar. No Android, ele usa o BiometricPrompt na classe de biometria forte. No Windows, ele usa o consentimento do Windows Hello respaldado pelo TPM, sobreposto ao seu PIN, e degrada de forma limpa para o PIN se nenhum autenticador Hello estiver cadastrado. Bloqueio automático e rebloqueio ao suspender são suportados.
O Material de Chaves é Tratado como Dados Tóxicos
O material de chaves privadas existe na memória apenas no momento em que é necessário para assinar uma transação. Os buffers de chaves são zerados imediatamente após o uso em todas as plataformas, e as chaves nunca são armazenadas em cache no estado da aplicação, nunca são escritas em arquivos temporários, nunca são registradas em logs, e nunca são persistidas fora do armazenamento seguro. No Android, a própria compilação falha se APIs de logging aparecerem no módulo de gerenciamento de chaves, e as telas de semente e PIN usam proteção contra capturas de tela; no Windows, a captura de tela é bloqueada enquanto a frase de recuperação é exibida. Uma limitação honesta, declarada em nosso próprio código: uma frase de recuperação mantida brevemente como uma string de texto não pode ser apagada à força porque os runtimes das linguagens tornam strings imutáveis, então mantemos sua vida útil o mais curta possível.
As Transações São Assinadas Localmente
Toda a construção e assinatura de transações acontece no seu dispositivo. A carteira carrega o material de chaves, assina e o zera, sem nenhuma atividade de rede enquanto as chaves estão ativas; apenas a transação concluída e já assinada é transmitida. Carteiras watch-only e carteiras com passphrase bloqueadas não podem assinar de forma alguma, e uma nova autenticação é exigida antes de cada assinatura. No iOS e no Windows isso é executado no TZURCore compartilhado; no Android é executado no BDK.
Os Servidores Nunca São Confiáveis
A TZUR se comunica com servidores públicos de Electrum para obter dados da blockchain, como saldos, histórico e estimativas de taxas, mas os trata estritamente como provedores de dados não confiáveis. As conexões são somente TLS com certificate pinning no iOS e no Windows; um servidor cujo certificado não corresponde ao pin é rejeitado sem alternativa. No Android, os dados da cadeia retornados são validados com SPV e provas de Merkle antes de chegarem ao seu saldo. As consultas da carteira usam script hashes em vez dos seus endereços, e a única coisa que é enviada é uma transação totalmente assinada para transmissão. Suas chaves, sua frase de recuperação e seu PIN nunca são transmitidos. A comutação por falha entre múltiplos servidores independentes impede que qualquer operador individual retenha dados.
Atestação de Integridade do Aplicativo
Para proteger contra abuso a API do explorador opcional do BlockSight, a TZUR usa atestação de plataforma, Apple App Attest no iOS e Google Play Integrity no Android, para provar que as solicitações vêm de um aplicativo genuíno e não modificado. Isso é isolado da sua carteira: a atestação restringe apenas os dados públicos do explorador de blockchain, nunca o material de chaves nem as operações de fundos, e se ela falhar, apenas o explorador é afetado enquanto sua carteira continua funcionando.
Análises Respeitosas da Privacidade
A TZUR Wallet pode coletar análises de uso anônimas para melhorar o aplicativo. Essas análises nos ajudam a entender como os recursos são usados e onde a experiência do usuário pode ser melhorada. A coleta de análises é totalmente opcional e pode ser desativada a qualquer momento em Configurações. Quando habilitados, os dados são agregados e anonimizados -nunca são vinculados à sua carteira, sua identidade ou sua atividade de Bitcoin.
As análises nunca incluem:
- Endereços de carteira ou chaves públicas
- Saldos de conta ou dados de UTXO
- Valores, destinos ou histórico de transações
- Frases seed ou qualquer material de chaves
- Chaves privadas ou caminhos de derivação
- Identidade pessoal, nome ou localização
A TZUR Wallet não inclui SDKs de publicidade, tecnologias de rastreamento de terceiros ou bibliotecas de fingerprinting. Não vendemos, compartilhamos ou monetizamos dados de usuários.
Divulgação Responsável
Se você descobrir uma vulnerabilidade de segurança na TZUR Wallet, por favor reporte para contact@tzur.live. Levamos todos os relatórios a sério e responderemos prontamente. Não divulgue vulnerabilidades publicamente antes que tenham sido tratadas. Estamos comprometidos em corrigir problemas de segurança confirmados o mais rápido possível e daremos crédito a pesquisadores que reportarem descobertas válidas, se desejado.
Última atualização: abril de 2026
