แบบจำลองความปลอดภัย | TZUR Wallet
ไม่เก็บรักษาแทนตามการออกแบบ
TZUR เป็นแบบไม่เก็บรักษาแทน (non-custodial) อย่างสมบูรณ์บนทุกแพลตฟอร์ม กุญแจส่วนตัวของคุณจะไม่ถูกเก็บไว้บนเซิร์ฟเวอร์ของเราเลย และ TZUR ไม่มีความสามารถในการเข้าถึง อายัด หรือย้ายเงินของคุณ ไม่มีบัญชี ไม่มีการจัดเก็บข้อมูลกระเป๋าบนคลาวด์ และไม่มีบันทึกฝั่งเซิร์ฟเวอร์เกี่ยวกับทรัพย์สินที่คุณถือครอง กุญแจของคุณมีอยู่เฉพาะบนอุปกรณ์ของคุณเท่านั้น หากเซิร์ฟเวอร์ของ TZUR หายไปในวันพรุ่งนี้ Bitcoin ของคุณก็ยังคงเข้าถึงได้อย่างสมบูรณ์ คุณสามารถกู้คืนกระเป๋าของคุณจากวลีกู้คืนในกระเป๋าใดก็ตามที่รองรับ BIP-39 นี่คือการเก็บรักษาด้วยตนเองในรูปแบบที่แท้จริงที่สุด คุณถือกุญแจ คุณเป็นเจ้าของ Bitcoin
มาตรฐาน Bitcoin แบบเปิด
TZUR สร้างขึ้นบนมาตรฐาน Bitcoin แบบเปิดที่ผ่านการตรวจสอบทั้งหมด ดังนั้นกระเป๋าของคุณจึงพกพาได้และการกู้คืนของคุณสามารถตรวจสอบได้ในซอฟต์แวร์ที่รองรับใดก็ตาม วลีกู้คืนของคุณเป็นไปตาม BIP-39 (ค่าเริ่มต้น 12 คำ พร้อมตัวเลือก 24 คำ) กุญแจถูกอนุพันธ์แบบลำดับชั้นด้วย BIP-32 ดังนั้นทุกที่อยู่และคู่กุญแจจึงมาจาก seed หลักเพียงตัวเดียว และที่อยู่ใช้ BIP-84 Native SegWit (bech32) บนเส้นทางมาตรฐาน m/84'/0'/0' พฤติกรรมเป็นแบบกำหนดได้อย่างสมบูรณ์ วลีกู้คืนเดียวกันจะสร้างที่อยู่เดียวกันเสมอบนทุกแพลตฟอร์ม TZUR ยังรองรับวลีรหัสผ่าน BIP-39 แบบเลือกได้อีกด้วย iOS และ Windows ใช้การเข้ารหัส TZURCore เดียวกัน ส่วน Android ใช้ไลบรารี BDK ที่สร้างบนแกน Rust ที่ผ่านการตรวจสอบเดียวกัน
วลีกู้คืนของคุณอยู่กับคุณ
วลีกู้คืนของคุณถูกสร้างขึ้นในเครื่องโดยใช้ตัวสร้างเลขสุ่มที่ปลอดภัยทางการเข้ารหัสของระบบปฏิบัติการของคุณ ได้แก่ SecRandomCopyBytes บน iOS, SecureRandom บน Android และ CSPRNG ของระบบปฏิบัติการบน Windows มันเป็นกลไกกู้คืนเพียงอย่างเดียวสำหรับกระเป๋าของคุณ TZUR ไม่จัดเก็บ ไม่ส่งต่อ และไม่มีการเข้าถึงใดๆ ต่อมัน มันไม่เคยถูกส่งผ่านเครือข่าย ไม่เคยถูกเขียนลงในบันทึกของเซิร์ฟเวอร์ และไม่เคยรวมอยู่ในข้อมูลวิเคราะห์ มันถูกแสดงครั้งเดียวตอนสร้างกระเป๋าและสามารถดูซ้ำได้ในแอปเพื่อสำรองข้อมูล โดยอยู่หลังการยืนยันตัวตน หากคุณสูญเสียทั้งวลีกู้คืนและอุปกรณ์ของคุณ ไม่มีใคร รวมถึง TZUR ที่จะสามารถกู้คืน Bitcoin ของคุณได้ เราขอแนะนำอย่างยิ่งให้จดมันลงกระดาษและเก็บไว้ในที่ที่ปลอดภัยและออฟไลน์
การจัดเก็บกุญแจบนอุปกรณ์
seed ของคุณถูกเข้ารหัสขณะจัดเก็บโดยใช้การป้องกันที่แข็งแกร่งที่สุดที่ระบบปฏิบัติการแต่ละระบบจัดให้ และไม่เคยถูกเก็บเป็นข้อความธรรมดา บน iPhone มันถูกเก็บไว้ใน iOS Keychain ด้วยคลาสการป้องกันแบบ this-device-only เข้าถึงได้เฉพาะขณะที่อุปกรณ์ปลดล็อกอยู่ ส่งออกไม่ได้ และถูกแยกออกจากการสำรองข้อมูลและการย้ายอุปกรณ์ (บนอุปกรณ์ที่มี Secure Enclave กุญแจเข้ารหัสของ Keychain ได้รับการสนับสนุนด้วยฮาร์ดแวร์โดยตัวประมวลผลร่วมนั้น) บน Android seed ถูกผนึกด้วย AES-256-GCM โดยใช้กุญแจ Android Keystore ที่ส่งออกไม่ได้ ได้รับการสนับสนุนด้วย StrongBox เมื่ออุปกรณ์รองรับ พร้อมตัวสำรองเป็น Trusted Execution Environment บน Windows ไฟล์ seed ถูกเข้ารหัสด้วย AES-256-GCM ภายใต้กุญแจที่อนุพันธ์จาก PIN ของคุณ ผูกกับบัญชี Windows ของคุณด้วย DPAPI และสามารถเลือกผนึกด้วยกุญแจ TPM ที่ส่งออกไม่ได้ เพื่อให้ไม่สามารถถอดรหัสนอกเครื่องได้ TZUR ไม่เคยจัดเก็บข้อมูลที่ละเอียดอ่อนในที่จัดเก็บที่ไม่มีการป้องกัน
การยืนยันตัวตนและการล็อกอุปกรณ์
การเข้าถึงกุญแจของคุณถูกควบคุมด้วยการยืนยันตัวตนของอุปกรณ์และ PIN ของแอป PIN ของคุณไม่เคยถูกจัดเก็บ มีเพียงค่าแฮช PBKDF2-HMAC-SHA256 (600,000 รอบ พร้อม salt แบบสุ่มต่อกระเป๋า) ที่ถูกเก็บไว้ และถูกเปรียบเทียบในเวลาคงที่ บน iPhone การปลดล็อกใช้ Face ID หรือ Touch ID ผ่าน LocalAuthentication ของ Apple และหลักฐานชีวมาตรจะถูกทำให้เป็นโมฆะหากการลงทะเบียนของคุณเปลี่ยนไป บน Android ใช้ BiometricPrompt ในคลาสชีวมาตรระดับแข็งแกร่ง บน Windows ใช้การยินยอม Windows Hello ที่สนับสนุนด้วย TPM ซ้อนทับบน PIN ของคุณ และลดระดับลงเป็น PIN อย่างเรียบร้อยหากไม่มีตัวยืนยัน Hello ที่ลงทะเบียนไว้ รองรับการล็อกอัตโนมัติและการล็อกซ้ำเมื่อเข้าสู่โหมดสลีป
วัสดุกุญแจถูกปฏิบัติเสมือนข้อมูลที่เป็นพิษ
วัสดุกุญแจส่วนตัวมีอยู่ในหน่วยความจำเฉพาะช่วงเวลาที่จำเป็นต้องใช้เพื่อลงนามธุรกรรมเท่านั้น บัฟเฟอร์กุญแจถูกล้างเป็นศูนย์ทันทีหลังการใช้งานบนทุกแพลตฟอร์ม และกุญแจไม่เคยถูกแคชในสถานะของแอปพลิเคชัน ไม่เคยถูกเขียนลงไฟล์ชั่วคราว ไม่เคยถูกบันทึก และไม่เคยถูกเก็บถาวรนอกที่จัดเก็บที่ปลอดภัย บน Android การ build จะล้มเหลวเองหากมี API การบันทึกปรากฏในโมดูลการจัดการกุญแจ และหน้าจอ seed และ PIN ใช้การป้องกันการจับภาพหน้าจอ บน Windows การจับภาพหน้าจอถูกบล็อกขณะที่วลีกู้คืนถูกแสดง ข้อจำกัดที่ตรงไปตรงมาหนึ่งข้อ ที่ระบุไว้ในโค้ดของเราเอง วลีกู้คืนที่ถูกถือไว้ชั่วคราวในรูปสตริงข้อความไม่สามารถถูกบังคับล้างได้ เพราะ runtime ของภาษาทำให้สตริงเปลี่ยนแปลงไม่ได้ ดังนั้นเราจึงรักษาอายุการใช้งานของมันให้สั้นที่สุดเท่าที่จะเป็นไปได้
ธุรกรรมถูกลงนามในเครื่อง
การสร้างและการลงนามธุรกรรมทั้งหมดเกิดขึ้นบนอุปกรณ์ของคุณ กระเป๋าโหลดวัสดุกุญแจ ลงนาม และล้างมันเป็นศูนย์ โดยไม่มีกิจกรรมเครือข่ายขณะที่กุญแจยังทำงานอยู่ มีเพียงธุรกรรมที่เสร็จสมบูรณ์และลงนามแล้วเท่านั้นที่ถูกเผยแพร่ กระเป๋าแบบดูอย่างเดียวและกระเป๋าวลีรหัสผ่านที่ถูกล็อกไม่สามารถลงนามได้เลย และต้องมีการยืนยันตัวตนใหม่ก่อนทุกลายเซ็น บน iOS และ Windows สิ่งนี้ทำงานใน TZURCore ที่ใช้ร่วมกัน บน Android มันทำงานใน BDK
ไม่เคยไว้วางใจเซิร์ฟเวอร์
TZUR สื่อสารกับเซิร์ฟเวอร์ Electrum สาธารณะเพื่อรับข้อมูลบล็อกเชน เช่น ยอดคงเหลือ ประวัติ และการประมาณค่าธรรมเนียม แต่ปฏิบัติต่อพวกมันอย่างเคร่งครัดในฐานะผู้ให้บริการข้อมูลที่ไม่น่าเชื่อถือ การเชื่อมต่อใช้ TLS เท่านั้นพร้อมการปักหมุดใบรับรองบน iOS และ Windows เซิร์ฟเวอร์ที่ใบรับรองไม่ตรงกับหมุดจะถูกปฏิเสธโดยไม่มีตัวสำรอง บน Android ข้อมูลเชนที่ส่งกลับมาจะถูกตรวจสอบด้วยหลักฐาน SPV และ Merkle ก่อนที่จะถึงยอดคงเหลือของคุณ การค้นหากระเป๋าใช้แฮชสคริปต์แทนที่อยู่ของคุณ และสิ่งเดียวที่เคยถูกอัปโหลดคือธุรกรรมที่ลงนามครบถ้วนเพื่อเผยแพร่ กุญแจ วลีกู้คืน และ PIN ของคุณไม่เคยถูกส่งต่อ การสลับสำรองข้ามเซิร์ฟเวอร์อิสระหลายเครื่องป้องกันไม่ให้ผู้ให้บริการรายใดรายหนึ่งกักเก็บข้อมูล
การพิสูจน์ความสมบูรณ์ของแอป
เพื่อปกป้อง API ของตัวสำรวจ BlockSight แบบเลือกได้จากการใช้งานในทางที่ผิด TZUR ใช้การพิสูจน์ระดับแพลตฟอร์ม ได้แก่ Apple App Attest บน iOS และ Google Play Integrity บน Android เพื่อพิสูจน์ว่าคำขอมาจากแอปที่เป็นของแท้และไม่ถูกดัดแปลง สิ่งนี้ถูกแยกออกจากกระเป๋าของคุณ การพิสูจน์ควบคุมเฉพาะข้อมูลตัวสำรวจบล็อกเชนสาธารณะเท่านั้น ไม่เคยควบคุมวัสดุกุญแจหรือการดำเนินการเกี่ยวกับเงิน และหากมันล้มเหลว จะมีเพียงตัวสำรวจเท่านั้นที่ได้รับผลกระทบ ในขณะที่กระเป๋าของคุณยังคงทำงานต่อไป
การวิเคราะห์ที่เคารพความเป็นส่วนตัว
TZUR Wallet อาจรวบรวมข้อมูลการใช้งานแบบไม่ระบุตัวตนเพื่อปรับปรุงแอปพลิเคชัน การวิเคราะห์เหล่านี้ช่วยให้เราเข้าใจว่าฟีเจอร์ถูกใช้อย่างไรและจุดใดที่สามารถปรับปรุงประสบการณ์ผู้ใช้ได้ การเก็บข้อมูลวิเคราะห์เป็นทางเลือกทั้งหมดและสามารถปิดได้ตลอดเวลาในการตั้งค่า เมื่อเปิดใช้งาน ข้อมูลจะถูกรวมและทำให้ไม่ระบุตัวตน -ไม่เคยเชื่อมโยงกับกระเป๋า ตัวตน หรือกิจกรรม Bitcoin ของคุณ
การวิเคราะห์ไม่เคยรวมถึง:
- ที่อยู่กระเป๋าหรือคีย์สาธารณะ
- ยอดคงเหลือบัญชีหรือข้อมูล UTXO
- จำนวนเงิน ปลายทาง หรือประวัติธุรกรรม
- วลี seed หรือวัสดุคีย์ใดๆ
- คีย์ส่วนตัวหรือเส้นทางอนุพันธ์
- ตัวตนส่วนบุคคล ชื่อ หรือที่ตั้ง
TZUR Wallet ไม่มี SDK โฆษณา เทคโนโลยีติดตามจากบุคคลที่สาม หรือไลบรารี fingerprinting เราไม่ขาย แชร์ หรือสร้างรายได้จากข้อมูลผู้ใช้
การเปิดเผยอย่างรับผิดชอบ
หากคุณค้นพบช่องโหว่ด้านความปลอดภัยใน TZUR Wallet กรุณารายงานที่ contact@tzur.live เรารับทุกรายงานอย่างจริงจังและจะตอบกลับทันที กรุณาอย่าเปิดเผยช่องโหว่ต่อสาธารณะก่อนที่จะได้รับการแก้ไข เรามุ่งมั่นที่จะแก้ไขปัญหาความปลอดภัยที่ได้รับการยืนยันโดยเร็วที่สุด และจะให้เครดิตแก่นักวิจัยที่รายงานการค้นพบที่ถูกต้อง หากต้องการ
อัปเดตล่าสุด: เมษายน 2026
