Принципы безопасности | Кошелёк TZUR
Некастодиальный дизайн
Кошелёк TZUR полностью некастодиален. Ваши приватные ключи никогда не хранятся на наших серверах, и у TZUR нет возможности получить доступ к вашим средствам, заморозить или переместить их. Нет аккаунтов для создания, нет облачного хранения данных кошелька и нет серверных записей о ваших биткоин-активах. Ваши ключи существуют только на вашем iPhone, защищённые аппаратной безопасностью устройства. Если серверы TZUR исчезнут завтра, ваши биткоины останутся полностью доступными -вы сможете восстановить кошелёк с помощью seed-фразы и любого BIP-39 совместимого приложения. Это самостоятельное хранение в истинном смысле: вы владеете ключами -вы владеете биткоинами.
Генерация и деривация ключей
Приватные ключи генерируются локально на вашем устройстве с использованием безопасной случайности iOS (SecRandomCopyBytes) -криптографически безопасного генератора случайных чисел, предоставленного фреймворком безопасности Apple. TZUR следует стандарту BIP-32 для иерархической детерминистической (HD) деривации ключей, что означает, что весь ваш кошелёк -каждый адрес, каждая пара ключей -производится из единого мастер-seed. Для генерации адресов TZUR реализует BIP-84 для создания Native SegWit (bech32) адресов с использованием стандартного пути деривации m/84'/0'/0'. Процесс полностью детерминистичен: один и тот же seed всегда порождает одну и ту же последовательность адресов, что делает восстановление кошелька надёжным и верифицируемым.
Безопасность seed-фразы
Ваша seed-фраза из 12 слов генерируется локально на устройстве в соответствии со стандартом BIP-39. Эта seed-фраза -единственный механизм восстановления вашего кошелька, мастер-ключ, из которого производятся все приватные ключи. TZUR не хранит, не передаёт и не имеет доступа к вашей seed-фразе. Фраза отображается один раз при создании кошелька и может быть повторно просмотрена в Настройках для целей резервного копирования. Она никогда не отправляется по сети, не записывается в серверные логи и не включается в аналитические данные. Если вы потеряете seed-фразу и устройство, ваши биткоины не сможет восстановить никто -включая TZUR. Мы настоятельно рекомендуем записать seed-фразу на бумаге и хранить в безопасном офлайн-месте.
Работа с памятью
Материал приватных ключей обрабатывается как токсичные данные в архитектуре TZUR. Ключи загружаются из iOS Keychain только когда требуются для подписания транзакции -в краткий момент, когда кошелёк должен подтвердить владение отправляемыми биткоинами. После подписания и трансляции транзакции весь ключевой материал немедленно очищается из памяти. Приватные ключи никогда не кешируются, не записываются во временные файлы, не логируются и не сохраняются за пределами Keychain.
Безопасное хранение
Конфиденциальные данные кошелька, включая зашифрованный seed, хранятся исключительно в iOS Keychain. Keychain обеспечивает аппаратное шифрование на всех устройствах с Secure Enclave от Apple -выделенным сопроцессором безопасности, изолированным от основного процессора. Элементы Keychain защищены паролем устройства и, при включении, биометрической аутентификацией (Face ID или Touch ID). TZUR не хранит конфиденциальные данные в UserDefaults, обычных файлах или любом другом незащищённом механизме хранения. Политики контроля доступа Keychain гарантируют, что данные кошелька не могут быть извлечены даже при компрометации файловой системы устройства.
Сеть и модель доверия Electrum
TZUR взаимодействует с публичными серверами Electrum для получения данных блокчейна: балансов, истории транзакций и оценки комиссий. Критически важно: серверы Electrum НЕ являются доверенными. Они выступают только поставщиками данных -вся сборка и подписание транзакций происходят локально на вашем устройстве. TZUR никогда не отправляет приватные ключи, seed-фразы или персональные данные по сети. Единственная передаваемая информация -стандартные запросы протокола Bitcoin: проверки балансов адресов и трансляция полностью подписанных транзакций. Поскольку серверы Electrum теоретически могут возвращать ложные данные, TZUR валидирует структуру транзакций локально перед отображением информации пользователю.
Аналитика с уважением к конфиденциальности
Кошелёк TZUR может собирать анонимную аналитику использования для улучшения приложения. Эта аналитика помогает нам понять, как используются функции и где можно улучшить пользовательский опыт. Сбор аналитики полностью опционален и может быть отключён в любое время в Настройках. При включении данные агрегируются и анонимизируются -они никогда не привязываются к вашему кошельку, личности или биткоин-активности.
Аналитика никогда не включает:
- Адреса кошелька или публичные ключи
- Балансы счетов или данные UTXO
- Суммы, адресаты или историю транзакций
- Seed-фразы или любой ключевой материал
- Приватные ключи или пути деривации
- Персональные данные, имя или местоположение
Кошелёк TZUR не содержит рекламных SDK, технологий отслеживания третьих сторон или библиотек фингерпринтинга. Мы не продаём, не передаём и не монетизируем данные пользователей.
Ответственное раскрытие
Если вы обнаружили уязвимость безопасности в кошельке TZUR, пожалуйста, сообщите на contact@tzur.live. Мы серьёзно относимся ко всем сообщениям и ответим оперативно. Просим не раскрывать уязвимости публично до их устранения. Мы обязуемся исправлять подтверждённые проблемы безопасности максимально быстро и отметим исследователей, сообщивших о валидных находках, если они этого пожелают.
Последнее обновление: апрель 2026