নিরাপত্তা

এক্সচেঞ্জ 2FA সেটআপ: ফোন বদলানোর পর Authenticator না খুললে বা backup না থাকলে কীভাবে reset করবেন

এক্সচেঞ্জ অ্যাকাউন্টে 2FA কীভাবে সেট করবেন: App / SMS / হার্ডওয়্যার কী

Password ফাঁস হলে 2FA হলো অ্যাকাউন্টের শেষ প্রতিরক্ষা। এক্সচেঞ্জ সাধারণত Authenticator App, SMS এবং হার্ডওয়্যার কী — এই তিনটি পদ্ধতি সমর্থন করে। এই গাইডে তিনটির নিরাপত্তা, সুবিধা ও ডিভাইস হারানোর ঝুঁকি তুলনা করা হয়েছে।

১. 2FA কোন সমস্যার সমাধান করে

Password ডেটা ব্রিচ, ফিশিং বা brute-force দিয়ে পাওয়া যেতে পারে। 2FA password-এর বাইরে আরেকটি যাচাই স্তর যোগ করে — password ফাঁস হলেও আক্রমণকারী শুধু password দিয়ে login করতে পারবে না। Login, withdraw ও নিরাপত্তা সেটিং পরিবর্তনে দ্বিতীয় ধাপ যাচাই প্রয়োজন।

২. তিন পদ্ধতির তুলনা

বিষয়Authenticator AppSMSহার্ডওয়্যার কী
নিরাপত্তাউচ্চমধ্যম (SIM swap ঝুঁকি)সর্বোচ্চ
সুবিধাউচ্চ (ফোন App)উচ্চ (install করতে হয় না)মধ্যম (সঙ্গে রাখতে হয়)
খরচবিনামূল্যেবিনামূল্যেহার্ডওয়্যার কেনার খরচ
ডিভাইস হারানোর ঝুঁকিমধ্যম (recovery code ব্যাকআপ দরকার)কম (SIM পুনরায় নেওয়া যায়)উচ্চ (backup কী দরকার)
জনপ্রিয় পণ্যGoogle Authenticator, Authyক্যারিয়ার SMSYubiKey, Titan
উপযুক্ত পরিস্থিতিবেশিরভাগ ব্যবহারকারীর জন্য সুপারিশজরুরি বা Authenticator অসুবিধায়উচ্চ নিরাপত্তা প্রয়োজনে

৩. সুপারিশকৃত সেটআপ ক্রম: Binance-এ কোথায় কী চাপবেন

  1. আগে Authenticator App — phone-এ Google Authenticator বা অন্য authenticator app install করুন। Binance-এ login করে Account → Security-তে Authenticator App চালু করুন, page-এর QR code scan করুন, তারপর app-এ দেখানো ৬ অঙ্কের code দিয়ে যুক্ত করুন।
  2. ১৬ অক্ষরের key লিখে রাখুন — যুক্ত করার page-এ QR code-এর পাশে ১৬ অক্ষরের একটি key দেখায় (Binance Help Center একে 16-digit code বলে, হালনাগাদ ১১ মার্চ ২০২৬)। এটি কাগজে লিখে দুই কপি আলাদা জায়গায় রাখুন; একই phone-এ screenshot রাখবেন না, phone হারালে key-ও হারাবে। Phone বদলালে এই key দিয়েই নতুন phone-এ একই code পাবেন।
  3. একটি বিকল্প পদ্ধতি যোগ করুন — Exchange Passkey বা হার্ডওয়্যার কী (যেমন YubiKey) সমর্থন করলে দ্বিতীয় পদ্ধতি হিসেবে যোগ করুন। পরে phone বদলালেও একটি পদ্ধতি চালু থাকলে self-reset করা যায়।
  4. SMS শুধু backup — phone number যুক্ত রাখতে পারেন, কিন্তু SMS যেন একমাত্র second factor না হয়; এতে SIM swap ঝুঁকি আছে।
  5. Anti-Phishing Code চালু করুন — চালু করলে Binance-এর আসল email-এ আপনার দেওয়া লেখাটি থাকবে; লেখাটি না থাকা “অফিশিয়াল email” ভুয়া।

মনে রাখুন: ২০২৬ সালের সেপ্টেম্বরে দেখা Binance Help Center অনুযায়ী authenticator বদলানোর পর withdrawal, internal transfer আর P2P সর্বোচ্চ ৪৮ ঘণ্টা বন্ধ থাকে। কাছাকাছি সময়ে টাকা লাগলে এখন বদলাবেন না।

৪. নতুন ফোনে Authenticator না খুললে: backup key থাকলে আর না থাকলে কী করবেন

অবস্থা ১: পুরোনো phone আছে, খোলা যায়। পুরোনো phone-এর Google Authenticator-এ menu → Transfer codes → Export codes চাপলে একটি QR code আসে; নতুন phone-এর Google Authenticator-এ Transfer codes → Import codes দিয়ে সেটি scan করুন। Google Authenticator-এ Google account দিয়ে login করা থাকলে নতুন phone-এ একই account-এ ঢুকলে code নিজে থেকেই sync হয়। সরানোর পর exchange-এ একবার login করে দেখুন নতুন phone-এর code কাজ করছে, তারপর পুরোনো phone মুছুন।

অবস্থা ২: পুরোনো phone নেই, তবে ১৬ অক্ষরের key লেখা আছে। নতুন phone-এ authenticator install করে “+” → Enter a setup key চাপুন; account-এর নাম যা খুশি দিন (যেমন Binance), key-এর ঘরে সেই ১৬ অক্ষর লিখুন, ধরন Time based রাখুন—আগের মতোই code আসবে।

অবস্থা ৩: backup নেই, কিন্তু অন্য পদ্ধতি (email, SMS বা Passkey) চালু আছে। Binance-এর self-reset ব্যবহার করুন। ২০২৬ সালের সেপ্টেম্বরে দেখা Help Center নির্দেশনা (হালনাগাদ ১৮ মার্চ ২০২৬): [Log In] → email বা phone দিয়ে [Next] → Passkey-এর prompt এলে [Cancel], তারপর [My Passkeys Are Not Available] → password দিয়ে [Next] → authenticator code চাওয়ার ধাপে [Security verification unavailable?] → যে পদ্ধতি আর নেই সেটিতে টিক দিয়ে [Confirm Reset], pop-up-এ [Confirm] → যে পদ্ধতি এখনও চালু আছে তাতে [Get Code] চেপে code দিয়ে [Submit]।

  • আবেদন [Under Review] দেখালে একটি দল সেটি দেখছে; সর্বোচ্চ প্রায় ২৪ ঘণ্টা লাগে।
  • Reset হয়ে গেলে withdrawal, P2P বিক্রি, internal transfer আর payment service সর্বোচ্চ ৪৮ ঘণ্টা বন্ধ থাকে। এটি সুরক্ষার জন্য, account-এ সমস্যা হয়েছে এমন নয়।
  • [Application Denied] দেখালে Help Center বলছে, হাতে থাকা পদ্ধতিগুলো আবার মিলিয়ে নিয়ে নতুন করে আবেদন করুন।

অবস্থা ৪: কোনো পদ্ধতিই নেই। Help Center বলছে support-এর সঙ্গে যোগাযোগ করতে (website বা App-এর ভেতরের Chat)। Support একটি reset আবেদনের link পাঠিয়ে video চাইতে পারে: মুখ পরিষ্কার দেখা যাবে, হাতে থাকবে KYC-তে দেওয়া document (national ID card, passport বা driving licence), আর একটি ঘোষণা পড়তে হবে—আজকের তারিখ, কোন পদ্ধতি reset করছেন আর account email। ইংরেজি না বললে নিজের ভাষায় বলা যায়, তবে ঘোষণাটি কাগজে লিখে document-এর সঙ্গে camera-র সামনে ধরতে হয়। কখনও account খোলার তারিখ ও তখনকার IP address জানতে চাওয়া হয়; এগুলো registration confirmation email-এ থাকে। আগে থেকে হাতে রাখুন: আসল document, registered email আর সেই confirmation email।

ভবিষ্যতে যা করবেন: authenticator যুক্ত করার সময়ই ১৬ অক্ষরের key দুই জায়গায় লিখে রাখুন; phone বদলানোর আগে পুরোনো phone থেকে export করুন, নতুনটি কাজ করছে নিশ্চিত হয়ে তবেই পুরোনো phone reset করুন।

Support সেজে 2FA code চাওয়া: কীভাবে চিনবেন, দিয়ে ফেললে কী করবেন

যারা 2FA code হাতাতে চায়, তারা প্রায় সবসময় নিজেকে “support”, “security team” বা “risk officer” বলে পরিচয় দেয়। সাধারণ শুরুগুলো:

  • নিজে থেকে DM, call বা SMS করে বলে আপনার account-এ “অস্বাভাবিক login”, “শিগগির freeze হবে” বা “security upgrade লাগবে”, তাই এইমাত্র আসা code পড়ে শোনাতে বা screenshot পাঠাতে বলে।
  • “Support-এর নিজস্ব” 2FA reset বা unfreeze link পাঠায়, যার page দেখতে হুবহু exchange-এর মতো।
  • “দ্রুত 2FA ফিরিয়ে দেব” বলে আগে fee বা জামানত চায়।
  • Screen share, remote-control app install বা আগে 2FA বন্ধ করতে বলে।

যাচাই করবেন যেভাবে: তার phone number, email, Telegram account বা link Binance website-এর Binance Verify-তে দিয়ে দেখুন। Binance Help Center বলেছে, তাদের support কখনও sensitive তথ্য চায় না, কোনো address-এ টাকা পাঠাতেও বলে না; Binance কর্মী বলে দাবি করা কারও call-এ ফিরতি call না করতেও বলেছে। Support দরকার হলে শুধু website বা App-এর ভেতরের Chat ব্যবহার করুন।

Code দিয়ে ফেললে: সঙ্গে সঙ্গে login করে password বদলান, Account → Security-তে device আর login history দেখে অচেনা device ও API key মুছুন। Asset সরানো হচ্ছে দেখলে তখনই account disable করুন (website-এ Account → Security → Account Management → Disable; App-এ Account Info → Security → Manage Account → Disable Account), তারপর Chat support-এ জানান। টাকা বেরিয়ে গেলে TxID, প্রাপকের address আর chat-এর screenshot রেখে নিকটস্থ থানায় অভিযোগ বা GD করুন; জরুরি হলে ৯৯৯-এ ফোন করুন।

কার জন্য উপযুক্ত / কার জন্য নয়

উপযুক্ত:

  • এক্সচেঞ্জ রেজিস্ট্রেশন করতে যাচ্ছেন বা সদ্য করেছেন — রেজিস্ট্রেশনের পর প্রথম কাজ 2FA চালু করা
  • রেজিস্টার করেছেন কিন্তু এখনো 2FA চালু করেননি — এটি জরুরি, এখনই সেট করুন

উপযুক্ত নয়:

  • 2FA ব্যবহার ও ব্যাকআপে অভিজ্ঞ পুরানো ব্যবহারকারী — আপনি এসব ইতোমধ্যে জানেন

সাধারণ ভুল

  1. শুধু SMS যাচাই সেট করে নিরাপদ মনে করা — SIM swap আক্রমণে আপনার নম্বর ছিনিয়ে নেওয়া যায়।
  2. Recovery code ফোনে screenshot হিসেবে রাখা — ফোন হারালে দুটো সুরক্ষাই একসাথে চলে যাবে।
  3. "কাস্টমার সার্ভিসকে" verification code দেওয়া — আপনার 2FA code চাওয়া যে-কেউ প্রতারক। আসল support কখনো code চায় না।
  4. ফোন বদলানোর আগে Authenticator ডেটা export করতে ভুলে যাওয়া — নতুন ফোনে কোনো entry থাকবে না।
  5. 2FA ঝামেলা মনে করে পরে করবেন ভাবা — অ্যাকাউন্ট চুরি হলে তখন আফসোস। 2FA চালু করতে পাঁচ মিনিট, চুরি হওয়া সম্পদ ফিরে পেতে পাঁচ মাস লাগতে পারে।

থামার সংকেত

নিচের যেকোনো পরিস্থিতিতে সাথে সাথে থামুন:

  • কেউ আপনার 2FA verification code চাইছে — সে নিজেকে support, security team বা "অফিশিয়াল" যাই বলুক
  • "Support" বলছে আপনার code দিয়ে "নিরাপত্তা আপগ্রেড" করবে — এটি সোশ্যাল ইঞ্জিনিয়ারিং
  • কোনো সাইট 2FA বন্ধ করতে বলছে "পুরস্কার পেতে" — 2FA বন্ধ করা মানে সুরক্ষা দুর্বল করা
  • আপনি না চাইতে verification code SMS পাচ্ছেন — কেউ আপনার অ্যাকাউন্টে login করার চেষ্টা করছে

সচরাচর জিজ্ঞাসা

Google Authenticator নাকি Authy কোনটা বেছে নেবো?

Google Authenticator এখন Google account দিয়ে login করে code sync করতে পারে, আর Transfer codes দিয়ে পুরোনো থেকে নতুন phone-এ সরানো যায়; Authy-তেও একাধিক device ও backup আছে। দুটোই চলে—আসল কথা হলো যেটাই নিন, exchange-এর দেওয়া ১৬ অক্ষরের key কাগজে লিখে রাখা। Sync চালু করলে ঝামেলা কম, তবে Google বা Authy account-এও 2FA চালু রাখুন।

Anti-Phishing Code কী?

আপনি এক্সচেঞ্জের security setting-এ একটি কাস্টম টেক্সট সেট করেন (যেমন "আমের শরবত")। এরপর সব অফিশিয়াল ইমেইলে সেই টেক্সট দেখাবে। ফিশিং ইমেইল আপনার সেট করা টেক্সট জানে না, তাই নকল করতে পারে না।

একটি Authenticator App দিয়ে একাধিক অ্যাকাউন্ট পরিচালনা করা যায়?

হ্যাঁ। প্রতিটি প্ল্যাটফর্ম আলাদা entry তৈরি করে, একটি অপরটিকে প্রভাবিত করে না। একই Google Authenticator বা Authy-তে একাধিক এক্সচেঞ্জ ও ওয়েবসাইটের 2FA পরিচালনা করা যায়।

হার্ডওয়্যার কী কেনা কি মূল্যবান?

বড় পরিমাণ ক্রিপ্টো সম্পদ থাকলে হার্ডওয়্যার কী (যেমন YubiKey) সর্বোচ্চ anti-phishing সুরক্ষা দেয়, তখন কেনা যুক্তিসঙ্গত। অল্প পরিমাণ বা নতুন হলে Authenticator App যথেষ্ট।

2FA কি সব আক্রমণ ঠেকাতে পারে?

না। 2FA বেশিরভাগ password ফাঁস-ভিত্তিক আক্রমণ ঠেকায়, কিন্তু ম্যালওয়্যার, সোশ্যাল ইঞ্জিনিয়ারিং বা এক্সচেঞ্জ নিজেই হ্যাক হলে তা ঠেকাতে পারে না। 2FA নিরাপত্তা ব্যবস্থার একটি অংশ, সবকিছু নয়।

উৎস