Mô hình bảo mật | TZUR Wallet
Không lưu ký theo thiết kế
TZUR hoàn toàn không lưu ký trên mọi nền tảng. Khóa riêng tư của bạn không bao giờ được lưu trên máy chủ của chúng tôi, và TZUR không có khả năng truy cập, đóng băng hay di chuyển tiền của bạn. Không có tài khoản, không có lưu trữ đám mây cho dữ liệu ví, và không có bản ghi phía máy chủ về số tài sản bạn nắm giữ. Khóa của bạn chỉ tồn tại trên thiết bị của bạn. Nếu các máy chủ của TZUR biến mất vào ngày mai, Bitcoin của bạn vẫn hoàn toàn có thể truy cập được: bạn có thể khôi phục ví từ cụm từ khôi phục trong bất kỳ ví tương thích BIP-39 nào. Đây là hình thức tự lưu ký đúng nghĩa nhất: bạn giữ khóa, bạn sở hữu Bitcoin.
Các tiêu chuẩn Bitcoin mở
TZUR được xây dựng hoàn toàn trên các tiêu chuẩn Bitcoin mở và đã được kiểm toán, vì vậy ví của bạn có tính di động và việc khôi phục có thể được xác minh trong bất kỳ phần mềm tương thích nào. Cụm từ khôi phục của bạn tuân theo BIP-39 (mặc định 12 từ, kèm tùy chọn 24 từ). Khóa được dẫn xuất phân cấp bằng BIP-32, nên mọi địa chỉ và cặp khóa đều bắt nguồn từ một seed chủ duy nhất, và các địa chỉ sử dụng BIP-84 Native SegWit (bech32) trên đường dẫn chuẩn m/84'/0'/0'. Hành vi hoàn toàn xác định: cùng một cụm từ khôi phục luôn tạo ra cùng các địa chỉ, trên mọi nền tảng. TZUR cũng hỗ trợ một cụm mật khẩu BIP-39 tùy chọn. iOS và Windows chia sẻ cùng mật mã TZURCore; Android sử dụng thư viện BDK được xây dựng trên cùng lõi Rust đã được kiểm toán.
Cụm từ khôi phục luôn ở bên bạn
Cụm từ khôi phục của bạn được tạo cục bộ bằng trình tạo số ngẫu nhiên an toàn về mặt mật mã của hệ điều hành: SecRandomCopyBytes trên iOS, SecureRandom trên Android, và CSPRNG của hệ điều hành trên Windows. Đây là cơ chế khôi phục duy nhất cho ví của bạn. TZUR không lưu trữ, không truyền tải và không có bất kỳ quyền truy cập nào vào nó. Nó không bao giờ được gửi qua mạng, không bao giờ được ghi vào nhật ký máy chủ, và không bao giờ có trong dữ liệu phân tích. Nó được hiển thị một lần khi tạo ví và có thể được xem lại trong ứng dụng để sao lưu, phía sau lớp xác thực. Nếu bạn mất cả cụm từ khôi phục lẫn thiết bị, không ai, kể cả TZUR, có thể khôi phục Bitcoin của bạn. Chúng tôi đặc biệt khuyến nghị bạn ghi nó ra giấy và cất giữ ở nơi an toàn, ngoại tuyến.
Lưu trữ khóa trên thiết bị
Seed của bạn được mã hóa khi lưu trữ bằng biện pháp bảo vệ mạnh nhất mà mỗi hệ điều hành cung cấp, và không bao giờ được lưu dưới dạng văn bản thuần. Trên iPhone, nó được giữ trong iOS Keychain với lớp bảo vệ this-device-only: chỉ truy cập được khi thiết bị đã mở khóa, không thể xuất ra, và bị loại khỏi bản sao lưu và di chuyển thiết bị (trên các thiết bị có Secure Enclave, các khóa mã hóa của Keychain được hỗ trợ phần cứng bởi bộ đồng xử lý đó). Trên Android, seed được niêm phong bằng AES-256-GCM với khóa Android Keystore không thể xuất ra, được StrongBox hỗ trợ khi thiết bị hỗ trợ, kèm phương án dự phòng Trusted Execution Environment. Trên Windows, tệp seed được mã hóa bằng AES-256-GCM dưới một khóa dẫn xuất từ mã PIN của bạn, gắn với tài khoản Windows của bạn bằng DPAPI, và có thể tùy chọn được niêm phong bằng khóa TPM không thể xuất ra để không thể giải mã bên ngoài máy. TZUR không bao giờ lưu dữ liệu nhạy cảm trong bộ nhớ không được bảo vệ.
Xác thực và khóa thiết bị
Quyền truy cập vào khóa của bạn được kiểm soát bằng xác thực thiết bị và một mã PIN ứng dụng. Mã PIN của bạn không bao giờ được lưu; chỉ một giá trị băm PBKDF2-HMAC-SHA256 (600.000 vòng lặp, với một salt ngẫu nhiên cho mỗi ví) được giữ lại, và được so sánh trong thời gian hằng định. Trên iPhone, mở khóa sử dụng Face ID hoặc Touch ID thông qua LocalAuthentication của Apple, và bằng chứng sinh trắc học bị vô hiệu nếu đăng ký của bạn thay đổi. Trên Android, nó sử dụng BiometricPrompt ở lớp sinh trắc học mạnh. Trên Windows, nó sử dụng sự đồng ý Windows Hello được TPM hỗ trợ, xếp lớp trên mã PIN của bạn, và chuyển về mã PIN một cách gọn gàng nếu không có trình xác thực Hello nào được đăng ký. Tự động khóa và khóa lại khi ngủ đều được hỗ trợ.
Vật liệu khóa được coi là dữ liệu độc hại
Vật liệu khóa riêng tư chỉ tồn tại trong bộ nhớ trong khoảnh khắc cần thiết để ký một giao dịch. Các bộ đệm khóa được đưa về 0 ngay sau khi sử dụng trên mọi nền tảng, và khóa không bao giờ được lưu vào trạng thái ứng dụng, không bao giờ được ghi vào tệp tạm, không bao giờ được ghi nhật ký, và không bao giờ được lưu bền bên ngoài bộ lưu trữ an toàn. Trên Android, bản build sẽ thất bại nếu các API ghi nhật ký xuất hiện trong mô-đun quản lý khóa, và các màn hình seed và PIN sử dụng tính năng chống chụp màn hình; trên Windows, việc chụp màn hình bị chặn trong khi cụm từ khôi phục được hiển thị. Một giới hạn trung thực, được nêu rõ trong chính mã của chúng tôi: một cụm từ khôi phục được giữ tạm thời dưới dạng chuỗi văn bản không thể bị xóa cưỡng bức vì runtime của các ngôn ngữ làm cho chuỗi trở thành bất biến, nên chúng tôi giữ vòng đời của nó ngắn nhất có thể.
Giao dịch được ký cục bộ
Toàn bộ việc tạo dựng và ký giao dịch diễn ra trên thiết bị của bạn. Ví tải vật liệu khóa, ký, rồi đưa nó về 0, không có hoạt động mạng nào trong khi khóa đang hoạt động; chỉ giao dịch đã hoàn tất và đã được ký mới được phát đi. Ví chỉ theo dõi và ví cụm mật khẩu đang khóa hoàn toàn không thể ký, và cần một lần xác thực mới trước mỗi chữ ký. Trên iOS và Windows điều này chạy trong TZURCore dùng chung; trên Android nó chạy trong BDK.
Không bao giờ tin tưởng máy chủ
TZUR giao tiếp với các máy chủ Electrum công cộng để lấy dữ liệu blockchain như số dư, lịch sử và ước tính phí, nhưng coi chúng nghiêm ngặt là các nhà cung cấp dữ liệu không đáng tin. Kết nối chỉ dùng TLS với ghim chứng chỉ trên iOS và Windows; một máy chủ có chứng chỉ không khớp với ghim sẽ bị từ chối mà không có phương án dự phòng. Trên Android, dữ liệu chuỗi trả về được xác thực bằng bằng chứng SPV và Merkle trước khi đến số dư của bạn. Việc tra cứu ví sử dụng băm script thay vì địa chỉ của bạn, và thứ duy nhất từng được tải lên là một giao dịch đã ký đầy đủ để phát đi. Khóa, cụm từ khôi phục và mã PIN của bạn không bao giờ được truyền đi. Cơ chế chuyển đổi dự phòng qua nhiều máy chủ độc lập ngăn bất kỳ nhà điều hành đơn lẻ nào giữ lại dữ liệu.
Chứng thực tính toàn vẹn của ứng dụng
Để bảo vệ API của trình khám phá BlockSight tùy chọn khỏi bị lạm dụng, TZUR sử dụng chứng thực nền tảng, Apple App Attest trên iOS và Google Play Integrity trên Android, để chứng minh rằng các yêu cầu đến từ một ứng dụng chính hãng, không bị sửa đổi. Điều này được tách biệt khỏi ví của bạn: chứng thực chỉ kiểm soát dữ liệu trình khám phá blockchain công cộng, không bao giờ kiểm soát vật liệu khóa hay các thao tác tiền, và nếu nó thất bại, chỉ trình khám phá bị ảnh hưởng trong khi ví của bạn vẫn hoạt động.
Phân tích tôn trọng quyền riêng tư
TZUR Wallet có thể thu thập phân tích sử dụng ẩn danh để cải thiện ứng dụng. Các phân tích này giúp chúng tôi hiểu cách các tính năng được sử dụng và nơi trải nghiệm người dùng có thể được cải thiện. Việc thu thập phân tích hoàn toàn tùy chọn và có thể tắt bất cứ lúc nào trong Cài đặt. Khi được bật, dữ liệu được tổng hợp và ẩn danh -không bao giờ liên kết với ví, danh tính hoặc hoạt động Bitcoin của bạn.
Phân tích không bao giờ bao gồm:
- Địa chỉ ví hoặc khóa công khai
- Số dư tài khoản hoặc dữ liệu UTXO
- Số tiền, đích đến hoặc lịch sử giao dịch
- Cụm từ seed hoặc bất kỳ tài liệu khóa nào
- Khóa riêng hoặc đường dẫn dẫn xuất
- Danh tính cá nhân, tên hoặc vị trí
TZUR Wallet không bao gồm SDK quảng cáo, công nghệ theo dõi của bên thứ ba hoặc thư viện fingerprinting. Chúng tôi không bán, chia sẻ hoặc kiếm tiền từ dữ liệu người dùng.
Tiết lộ có trách nhiệm
Nếu bạn phát hiện lỗ hổng bảo mật trong TZUR Wallet, vui lòng báo cáo tại contact@tzur.live. Chúng tôi xem xét nghiêm túc tất cả báo cáo và sẽ phản hồi nhanh chóng. Vui lòng không công khai lỗ hổng trước khi chúng được xử lý. Chúng tôi cam kết khắc phục các vấn đề bảo mật đã xác nhận nhanh nhất có thể và sẽ ghi nhận các nhà nghiên cứu báo cáo phát hiện hợp lệ, nếu họ mong muốn.
Cập nhật lần cuối: Tháng 4 năm 2026
