セキュリティ
セキュリティこそが私たちのアーキテクチャです
ご自身のウォレットを接続した場合、当社がお客様の鍵を保管することは決してありません — 資産を預けるために誰かを信頼する必要はないからです。代わりにアカウントを開設した場合は、当社が意図的に、そしてそれを開示したうえで、お客様に代わって鍵を保管します。
仕組み
4つのセキュリティ層が、鍵の生成からアクセスまで資産を保護します。
ステップ 1
鍵の生成
秘密鍵は、暗号学的に安全な乱数生成器(CSPRNG)を用いてお客様のデバイス上でローカルに生成されます。鍵はBIP-32/BIP-44の階層的決定性パスによって導出されます。
ステップ 2
暗号化
すべての機密データ(秘密鍵、シードフレーズ)は、保存前にAES-256-GCMで暗号化されます。暗号化鍵は、PBKDF2により100,000回以上の反復でパスワードから導出されます。
ステップ 3
ローカルストレージ
ご自身が管理するウォレットを接続した場合、その秘密鍵はデバイスに留まり、いかなるサーバーにも送信されません。当社でアカウントを開設した場合、当社が発行する入金アドレスの秘密鍵は、お客様の指示に従って資金を移動できるよう暗号化して当社のサーバーに保管します。
ステップ 4
生体認証によるアクセス
オプションの生体認証(Touch ID、Face ID、指紋)により、素早く安全にアクセスできます。生体データ自体はOSが処理し、アプリに公開されることは決してありません。
セキュリティアーキテクチャ
AltoPocketが各層でどのようにデータを保護しているかを詳しく見ていきます。
アプリケーション層
UI
React / Electron
状態
Zustand / RQ
ルーター
App Router
暗号化されたチャネル
暗号化層
AES-256-GCM
データ暗号化
PBKDF2
鍵の導出
保存時に暗号化
鍵ストレージ層
BIP-32
HD鍵
BIP-39
ニーモニック
BIP-44
マルチチェーン
署名済みトランザクションのみ
ブロックチェーンネットワーク
BTC
ETH
TRX
SOL
BNB
デバイス内
外部ネットワーク
暗号化の境界
他の方式との比較
この表は、ご自身が管理するウォレットを接続するAltoPocketのノンカストディアルモードについて説明しています。当社のアカウントは設計上カストディアルであり、中央の列と同じように動作します。
| 項目 | AltoPocket | カストディアル | ハードウェア |
|---|---|---|---|
| 鍵の保管 | お客様のデバイスのみ(ノンカストディアル) | 企業のサーバー | ハードウェア機器 |
| 鍵の管理権 | 完全にユーザーが管理(ノンカストディアル) | 企業が管理 | 完全にユーザーが管理 |
| マルチチェーン | EVM 4チェーン + TRON | まちまち | ファームウェアにより制限 |
| 暗号化 | AES-256-GCM | まちまち | セキュアエレメント |
| 費用 | 無料(ネットワーク手数料のみ) | 無料(手数料あり) | $50-200+ |
| バックアップ | 接続したウォレットのBIP-39フレーズ | メール/電話番号 | BIP-39フレーズ |
| 利便性 | 高い | 最も高い | 低い(物理デバイスが必要) |