Модель безопасности | TZUR Wallet
Некастодиальность по своей сути
TZUR полностью некастодиален на каждой платформе. Ваши приватные ключи никогда не хранятся на наших серверах, и у TZUR нет никакой возможности получить доступ к вашим средствам, заморозить или переместить их. Нет аккаунтов, нет облачного хранения данных кошелька и нет серверных записей о ваших активах. Ваши ключи существуют только на вашем устройстве. Если серверы TZUR исчезнут завтра, ваш Bitcoin останется полностью доступным: вы сможете восстановить кошелёк из вашей фразы восстановления в любом кошельке, совместимом с BIP-39. Это самостоятельное хранение в его истинной форме: вы владеете ключами, вы владеете Bitcoin.
Открытые стандарты Bitcoin
TZUR полностью построен на открытых, проверенных стандартах Bitcoin, поэтому ваш кошелёк переносим, а ваше восстановление верифицируемо в любом совместимом программном обеспечении. Ваша фраза восстановления соответствует BIP-39 (12 слов по умолчанию, с опцией 24 слов). Ключи деривируются иерархически по BIP-32, так что каждый адрес и каждая пара ключей происходят из единого мастер-seed, а адреса используют BIP-84 Native SegWit (bech32) по стандартному пути m/84'/0'/0'. Поведение полностью детерминистично: одна и та же фраза восстановления всегда порождает одни и те же адреса на любой платформе. TZUR также поддерживает опциональную passphrase по BIP-39. iOS и Windows используют одну и ту же криптографию TZURCore; Android использует библиотеку BDK, построенную на том же проверенном ядре Rust.
Ваша фраза восстановления остаётся с вами
Ваша фраза восстановления генерируется локально с использованием криптографически безопасного генератора случайных чисел вашей операционной системы: SecRandomCopyBytes на iOS, SecureRandom на Android и CSPRNG операционной системы на Windows. Это единственный механизм восстановления вашего кошелька. TZUR не хранит её, не передаёт её и не имеет к ней никакого доступа. Она никогда не отправляется по сети, никогда не записывается в серверные логи и никогда не включается в аналитику. Она показывается один раз при создании кошелька и может быть повторно просмотрена в приложении для резервного копирования, за аутентификацией. Если вы потеряете и фразу восстановления, и устройство, никто, включая TZUR, не сможет восстановить ваш Bitcoin. Мы настоятельно рекомендуем записать её и хранить в безопасном офлайн-месте.
Хранение ключей на устройстве
Ваш seed шифруется в состоянии покоя с использованием самой сильной защиты, которую предоставляет каждая операционная система, и никогда не хранится в виде открытого текста. На iPhone он содержится в iOS Keychain с классом защиты this-device-only: доступен только пока устройство разблокировано, не экспортируется и исключён из резервных копий и миграции устройств (на устройствах с Secure Enclave ключи шифрования Keychain аппаратно поддерживаются этим сопроцессором). На Android seed запечатан с помощью AES-256-GCM с использованием неэкспортируемого ключа Android Keystore, поддерживаемого StrongBox, когда устройство это поддерживает, с резервным вариантом в Trusted Execution Environment. На Windows файл seed шифруется с помощью AES-256-GCM под ключом, производным от вашего PIN, привязан к вашей учётной записи Windows через DPAPI и может быть опционально запечатан неэкспортируемым ключом TPM, чтобы его нельзя было расшифровать вне машины. TZUR никогда не хранит конфиденциальные данные в незащищённом хранилище.
Аутентификация и блокировка устройства
Доступ к вашим ключам ограничен аутентификацией вашего устройства и PIN-кодом приложения. Ваш PIN никогда не хранится; сохраняется только хеш PBKDF2-HMAC-SHA256 (600 000 итераций, со случайной солью для каждого кошелька), и он сравнивается за постоянное время. На iPhone разблокировка использует Face ID или Touch ID через Apple LocalAuthentication, и биометрическое подтверждение аннулируется при изменении вашей биометрической регистрации. На Android используется BiometricPrompt класса сильной биометрии. На Windows используется согласие Windows Hello, подкреплённое TPM, поверх вашего PIN, и оно корректно понижается до PIN, если ни один аутентификатор Hello не зарегистрирован. Поддерживаются автоблокировка и повторная блокировка в спящем режиме.
Ключевой материал рассматривается как токсичные данные
Материал приватных ключей существует в памяти только в тот момент, когда он нужен для подписания транзакции. Буферы ключей обнуляются сразу после использования на каждой платформе, и ключи никогда не кешируются в состоянии приложения, никогда не записываются во временные файлы, никогда не логируются и никогда не сохраняются за пределами безопасного хранилища. На Android сама сборка завершается ошибкой, если API логирования появляются в модуле управления ключами, а экраны seed и PIN используют защиту от снимков экрана; на Windows захват экрана блокируется, пока отображается фраза восстановления. Одно честное ограничение, указанное в нашем собственном коде: фразу восстановления, кратковременно хранящуюся как текстовая строка, нельзя принудительно стереть, потому что среды выполнения языков делают строки неизменяемыми, поэтому мы сохраняем её время жизни как можно более коротким.
Транзакции подписываются локально
Вся сборка и подписание транзакций происходят на вашем устройстве. Кошелёк загружает ключевой материал, подписывает и обнуляет его, без какой-либо сетевой активности, пока ключи активны; транслируется только готовая, уже подписанная транзакция. Кошельки watch-only и заблокированные кошельки с passphrase вообще не могут подписывать, и перед каждой подписью требуется новая аутентификация. На iOS и Windows это выполняется в общем TZURCore; на Android — в BDK.
Серверам никогда не доверяют
TZUR взаимодействует с публичными серверами Electrum для получения данных блокчейна, таких как балансы, история и оценки комиссий, но рассматривает их строго как недоверенных поставщиков данных. Соединения только TLS с certificate pinning на iOS и Windows; сервер, чей сертификат не соответствует pin, отклоняется без резервного варианта. На Android возвращённые данные цепочки проверяются с помощью SPV и доказательств Merkle, прежде чем они достигнут вашего баланса. Запросы кошелька используют script hashes вместо ваших адресов, и единственное, что когда-либо загружается, — это полностью подписанная транзакция для трансляции. Ваши ключи, фраза восстановления и PIN никогда не передаются. Переключение между несколькими независимыми серверами не позволяет ни одному оператору утаивать данные.
Аттестация целостности приложения
Чтобы защитить API опционального обозревателя BlockSight от злоупотреблений, TZUR использует аттестацию платформы, Apple App Attest на iOS и Google Play Integrity на Android, чтобы доказать, что запросы поступают от подлинного, неизменённого приложения. Это изолировано от вашего кошелька: аттестация ограничивает только публичные данные обозревателя блокчейна, никогда — ключевой материал или операции со средствами, и если она когда-либо даст сбой, затронут будет только обозреватель, а ваш кошелёк продолжит работать.
Аналитика с уважением к конфиденциальности
Кошелёк TZUR может собирать анонимную аналитику использования для улучшения приложения. Эта аналитика помогает нам понять, как используются функции и где можно улучшить пользовательский опыт. Сбор аналитики полностью опционален и может быть отключён в любое время в Настройках. При включении данные агрегируются и анонимизируются -они никогда не привязываются к вашему кошельку, личности или биткоин-активности.
Аналитика никогда не включает:
- Адреса кошелька или публичные ключи
- Балансы счетов или данные UTXO
- Суммы, адресаты или историю транзакций
- Seed-фразы или любой ключевой материал
- Приватные ключи или пути деривации
- Персональные данные, имя или местоположение
Кошелёк TZUR не содержит рекламных SDK, технологий отслеживания третьих сторон или библиотек фингерпринтинга. Мы не продаём, не передаём и не монетизируем данные пользователей.
Ответственное раскрытие
Если вы обнаружили уязвимость безопасности в кошельке TZUR, пожалуйста, сообщите на contact@tzur.live. Мы серьёзно относимся ко всем сообщениям и ответим оперативно. Просим не раскрывать уязвимости публично до их устранения. Мы обязуемся исправлять подтверждённые проблемы безопасности максимально быстро и отметим исследователей, сообщивших о валидных находках, если они этого пожелают.
Последнее обновление: апрель 2026
