নিরাপত্তা

ডোমেইন একই, Discord-ও একই দেখতে — তাও কেন এটা নকল টেস্টনেট হতে পারে

ডোমেইন একই, Discord-ও একই দেখতে — তাও কেন এটা নকল টেস্টনেট হতে পারে

টেস্টনেট হলো Web3-তে সবচেয়ে সহজে নকল করা যায় এমন পরিবেশ। আক্রমণকারীরা অফিসিয়াল UI কপি করে, ভুয়া Connect Wallet বোতাম ও টাস্ক প্যানেল তৈরি করে — উদ্দেশ্য আপনার মূল wallet-এ অনুমোদন নেওয়া বা private key চুরি করা। এই গাইডে ৫ ধাপের যাচাই প্রক্রিয়া এবং আসল-নকল তুলনা তালিকা দেওয়া হলো, যাতে wallet সংযুক্ত করার আগেই ঝুঁকি শনাক্ত করতে পারেন।

টেস্টনেট কেন সবচেয়ে সহজে নকল হয়

টেস্টনেটে সাধারণত সাদামাটা UI আর একটি Connect Wallet বোতাম থাকে — আক্রমণকারীরা এই পেজ ক্লোন করতে খুবই কম খরচ হয়, শুধু front-end কোড কপি করে contract address বদলে দেয়। "টেস্টনেট = বিনামূল্যে" এই মানসিক ধারণার কারণে ব্যবহারকারীরা স্বাভাবিকভাবেই কম সতর্ক থাকেন। অনেকে মনে করেন "যেহেতু টেস্টনেট, আসল সম্পদ নেই", কিন্তু নকল সাইটের authorization request মূল নেটওয়ার্কের contract-এ নির্দেশিত — স্বাক্ষর করলে আপনার আসল সম্পদ প্রভাবিত হবে।

টেস্টনেট গাইড লেখার সময় আমি নিজে এমন পরিস্থিতিতে পড়েছি যেখানে ডোমেইন দেখতে ঠিকঠাক মনে হয়েছিল কিন্তু আসলে ছিল নকল পেজ — একটা পুরনো Discord invite link থেকে ঢুকেছিলাম, যেখানে সার্ভারটা আক্রমণকারীর দখলে চলে গিয়েছিল এবং announcement চ্যানেলে ফিশিং লিংক বসানো হয়েছিল, কিন্তু সার্ভারের নাম আর আইকন একদম আগের মতোই ছিল। এই কারণেই শুধু "সোশ্যাল অ্যাকাউন্ট ঠিক দেখাচ্ছে" এটাকে একমাত্র প্রমাণ ধরা উচিত না — অ্যাকাউন্ট hijack হতে পারে, লিংক পেছন থেকে বদলে দেওয়া যায়, আর সাধারণ ব্যবহারকারী শুধু UI দেখে এটা আলাদা করতে পারবেন না।

আসল প্রবেশদ্বার বনাম নকল সাইট তুলনা

মাত্রাআসল প্রবেশদ্বারনকল সাইট
ডোমেইন উৎস অফিসিয়াল সাইট / অফিসিয়াল X / Discord ঘোষণা মন্তব্য বিভাগ / ব্যক্তিগত বার্তা / গ্রুপ চ্যাট শর্ট লিংক
ডোমেইন বানান অফিসিয়াল ঘোষণার সাথে হুবহু মিল একই রকম অক্ষর প্রতিস্থাপন (rn→m, і→i)
HTTPS সার্টিফিকেট বৈধ SSL (তবে শুধু লক দেখে বিশ্বাস করবেন না) SSL থাকতে পারে (বিনামূল্যে সার্টিফিকেট)
Wallet পপ-আপ স্বাক্ষর দিয়ে লগইন বা ঠিকানা দেখা সরাসরি token authorize বা unlimited approve চাওয়া
টাস্ক বিষয়বস্তু অফিসিয়াল ডক্সের সাথে সামঞ্জস্যপূর্ণ জমা দিতে, private key দিতে বা plugin ডাউনলোড করতে বলা
সোশ্যাল মিডিয়া যাচাই অফিসিয়াল X / Discord-এ একই লিংক আছে শুধুমাত্র ব্যক্তিগত বার্তা বা মন্তব্যে দেখা যায়
X অ্যাকাউন্ট নিজেই অফিসিয়াল সাইটের footer / ডক্সে ক্রস-লিংক করা নকল অ্যাকাউন্ট, কেনা ফলোয়ার দিয়ে "ব্লু চেক" এর ভান
সার্চ রেজাল্টের অবস্থান স্বাভাবিক সার্চ রেজাল্ট, ডোমেইন ঘোষণার সাথে মিল বিজ্ঞাপনের জায়গা কিনে স্বাভাবিক ফলাফলের উপরে

আরও কিছু নকল কৌশল: শুধু ডোমেইন বদলানো না

ডোমেইন সরাসরি বদলানো ছাড়াও প্রতারকরা আরও কিছু সূক্ষ্ম কৌশল ব্যবহার করে, যেগুলো "দেখতে ঠিক মনে হয়" বলেই অনেকে ধরা খান।

Homograph ডোমেইন

এই ধরনের ডোমেইন চোখে দেখতে একই রকম অক্ষর ব্যবহার করে বিভ্রান্ত করে, যেমন Cyrillic "а" দিয়ে Latin "a" প্রতিস্থাপন, বা সংখ্যা "0" দিয়ে অক্ষর "o" প্রতিস্থাপন। ঠিকানা বারে খালি চোখে পার্থক্য প্রায় বোঝা যায় না, ফন্ট বড় করে বা প্লেইন টেক্সট এডিটরে কপি-পেস্ট করে অক্ষরে অক্ষরে দেখতে হয়। কিছু ব্রাউজার international domain (IDN)-এর জন্য সতর্কবার্তা দেয়, কিন্তু সব ব্রাউজারে এটা ডিফল্টে চালু থাকে না, তাই শুধু ব্রাউজারের উপর নির্ভর করা যাবে না।

ভুয়া X অ্যাকাউন্ট ও "ব্লু চেক" বিভ্রান্তি

X প্ল্যাটফর্মের পেইড ভেরিফিকেশন আর অফিসিয়াল পরিচয়ের প্রমাণ এক জিনিস না। আক্রমণকারীরা ভেরিফিকেশন ব্যাজ কিনে, তার সাথে কেনা ফলোয়ার আর engagement যোগ করে "সক্রিয় অফিসিয়াল অ্যাকাউন্ট" এর ভান করতে পারে। প্রকৃত অফিসিয়াল অ্যাকাউন্ট কিনা বুঝতে দেখুন এটা প্রজেক্টের অফিসিয়াল সাইট বা ডক্সে ক্রস-লিংক করা আছে কিনা, শুধু ব্লু চেক বা ফলোয়ার সংখ্যা দেখে না।

ভুয়া Discord / Telegram গ্রুপ

আক্রমণকারীরা নতুন করে হুবহু নকল গ্রুপ বানিয়ে অ্যাভাটার, নাম, পিন করা মেসেজ সব কপি করে আপনাকে যোগ হতে আমন্ত্রণ জানাতে পারে। আগে উল্লেখিত সার্ভার hijack-এর ঘটনাও হয় — আসল গ্রুপের admin অধিকার আক্রমণকারীর হাতে চলে গেলে announcement চ্যানেলে সরাসরি ফিশিং লিংক বসিয়ে দেয়। গ্রুপে যোগ দেওয়ার আগে অফিসিয়াল সাইট বা অফিসিয়াল X-এর পিন করা পোস্ট থেকে লিংকে ক্লিক করুন, ফরওয়ার্ড করা লিংক বা ব্যক্তিগত বার্তার আমন্ত্রণ থেকে নয়।

সার্চ ইঞ্জিন বিজ্ঞাপনের ফিশিং

Google, Bing-এর মতো সার্চ ইঞ্জিনের বিজ্ঞাপনের জায়গা রেজাল্ট পেজের সবার উপরে থাকে, স্বাভাবিক ফলাফলের চেয়ে আগে। অনেক ব্যবহারকারী প্রথম রেজাল্টেই ক্লিক করেন, কিন্তু সেটা টাকা দিয়ে কেনা নকল লিংক হতে পারে। বিজ্ঞাপনের লিংকের পাশে সাধারণত "Ad" বা "Sponsored" লেখা থাকে, তাড়াহুড়ায় সেটা চোখ এড়িয়ে যায়। অভ্যাস করুন — আগে দেখুন বিজ্ঞাপন কিনা, তারপর ডোমেইন বানান মিলিয়ে দেখুন।

মন্তব্য / ব্যক্তিগত বার্তার শর্ট লিংক

Short link (যেমন bit.ly, tinyurl) নিজেই আসল ডোমেইন লুকিয়ে রাখে, ক্লিক করার আগে জানার উপায় নেই কোথায় নিয়ে যাবে। বৈধ প্রজেক্ট খুব কমই ব্যক্তিগত বার্তায় লিংক পাঠিয়ে যোগাযোগ করে, বিশেষত "অভিনন্দন, আপনি বিটা টেস্টে নির্বাচিত হয়েছেন" জাতীয় মেসেজ পেলে সেটা ফিশিং ধরে নেওয়াই নিরাপদ। মন্তব্য বিভাগে পিন করা "অফিসিয়াল সাপোর্ট" অ্যাকাউন্টও একটা সাধারণ কৌশল, অফিসিয়াল টিম খুব কমই পাবলিক কমেন্টে আলাদা অ্যাকাউন্ট দিয়ে ব্যক্তিগত সমস্যার জবাব দেয়।

৫ ধাপে যাচাই প্রক্রিয়া

  1. অফিসিয়াল চ্যানেল থেকে ডোমেইন সংগ্রহ করুন — অফিসিয়াল সাইট, অফিসিয়াল X bio, Discord ঘোষণা চ্যানেল হলো প্রাথমিক উৎস। সার্চ ইঞ্জিনের বিজ্ঞাপন, গ্রুপ চ্যাট ফরওয়ার্ড বা ব্যক্তিগত বার্তা থেকে লিংক নেবেন না।
  2. ব্রাউজারের ঠিকানা বারে অক্ষরে অক্ষরে মিলিয়ে দেখুন — পেজ খোলার পর ঠিকানা বারের ডোমেইন অফিসিয়াল ডোমেইনের সাথে হুবহু মিলছে কিনা যাচাই করুন। rn আর m, বড় I আর ছোট l-এর মতো দৃশ্যত একই রকম অক্ষরের দিকে খেয়াল রাখুন।
  3. Wallet পপ-আপের অনুমতি ধরন পরীক্ষা করুন — wallet সংযুক্ত করার সময় পপ-আপ "ঠিকানা দেখা" নাকি "token authorize" চাইছে সেটা লক্ষ্য করুন। টেস্টনেট ইন্টারঅ্যাকশনে সাধারণত শুধু signature login দরকার, token approve না।
  4. টাস্ক বিষয়বস্তু অফিসিয়াল ডক্সের সাথে মেলান — আসল টেস্টনেট কখনো মূল নেটওয়ার্কে টাকা জমা, private key প্রদান বা অতিরিক্ত plugin ডাউনলোড চাইবে না। টাস্ক যদি অফিসিয়াল ডক্সের সাথে না মেলে, কাজ বন্ধ করুন।
  5. ব্লক এক্সপ্লোরারে contract address যাচাই করুন — পেজে ব্যবহৃত contract address কপি করে সংশ্লিষ্ট চেইনের ব্লক এক্সপ্লোরারে দেখুন, প্রজেক্টের অফিসিয়াল contract address-এর সাথে মিলছে কিনা নিশ্চিত করুন।

অফিসিয়াল প্রবেশদ্বার কীভাবে ক্রস-চেক করবেন: সাইট থেকে ডক্স পর্যন্ত

আগে যে Discord সার্ভারের কথা বললাম, সেটা প্রায় এক বছর ধরে একদম স্বাভাবিক দেখাচ্ছিল — একই আইকন, একই চ্যানেল কাঠামো, নিয়মিত update পোস্ট। তারপর একদিন announcement চ্যানেলে একটা মেসেজ এলো, testnet-এর জন্য নাকি "নতুন ডোমেইন" ব্যবহার করতে হবে, আর সেটা লেখা হয়েছিল ঠিক আগের সব announcement-এর মতো ফরম্যাটে — একই টোন, একই emoji ব্যবহারের ধরন, দেখে বোঝার উপায় নেই এটা আলাদা কিছু।

সন্দেহ হওয়াতে আমি সরাসরি Discord-এর লিংক ক্লিক না করে উল্টো পথে গেলাম। প্রথমে বুকমার্ক করা অফিসিয়াল সাইটে গেলাম, সার্চ করে না। সাইটের footer-এ অফিসিয়াল X লিংক পেলাম, সেটাতে ক্লিক করলাম। X প্রোফাইলের bio আর পিন করা পোস্ট চেক করলাম, সেখানে ডক্সের লিংক দেওয়া ছিল — আর সেই লিংক Discord-এ যা বলা হয়েছিল তার সাথে মিলছিল না। ডক্সের পেজ খুললাম, প্রথম দিকেই "একমাত্র অফিসিয়াল ডোমেইন" জাতীয় একটা নোটিশ ছিল, যেটা সাইট আর X-এ যা দেখেছি তার সাথে হুবহু মিলছিল, কিন্তু Discord-এ যে নতুন ডোমেইনের কথা বলা হয়েছিল তার সাথে মিলছিল না। মানে স্পষ্ট — সাইট, X আর ডক্স তিনটে একমত, শুধু Discord-এর announcement আলাদা কথা বলছে, তাই ওই চ্যানেলটাই compromise হয়েছিল।

এখান থেকে যা শিখেছি সেটা এখন একটা নির্দিষ্ট ক্রমে মেনে চলি: আগে বুকমার্ক করা সাইট, তারপর সাইটের footer থেকে পাওয়া X লিংক, তারপর X bio-তে দেওয়া ডক্স লিংক, তারপর ডক্সের ভেতরের অফিসিয়াল-ডোমেইন নোটিশ — আর Discord announcement সবসময় সবার শেষে, শুধু নিশ্চিত করার জন্য, প্রথম উৎস হিসেবে না। কোনো একটা উৎস বাকি তিনটার সাথে না মিললে সংখ্যাগরিষ্ঠকে বিশ্বাস করুন, একলাটাকে সন্দেহ করুন। সাথে সময় থাকলে ডোমেইনের WHOIS রেজিস্ট্রেশন তারিখটাও দেখে নিন — প্রজেক্ট এক-দুই বছর ধরে চললেও আপনি যে ডোমেইনে যাচ্ছেন সেটা কয়েক দিন আগে রেজিস্টার হলে এটা নকল সাইটের জোরালো সংকেত।

সাধারণ নকল কৌশল বিশ্লেষণ

নকল কৌশলউদ্দেশ্যআসল পরিস্থিতি
"সীমিত সময়ের airdrop, এখনই নিন" জরুরি অনুভূতি তৈরি করে ক্লিক করানো বৈধ airdrop ব্যক্তিগত বার্তায় সীমিত সময়ের নোটিশ দেয় না
"অফিসিয়াল নিরাপত্তা যাচাই, wallet সংযুক্ত করুন" অফিসিয়াল পরিচয় নকল করা অফিসিয়াল কখনো ব্যক্তিগত বার্তায় wallet সংযুক্ত করতে বলে না
"০.১ ETH জমা দিয়ে পরীক্ষা সক্রিয় করুন" আসল সম্পদ চুরি টেস্টনেটে মূল নেটওয়ার্কে সম্পদ জমা দিতে হয় না
"নিরাপদ plugin ডাউনলোড করে চালিয়ে যান" ক্ষতিকারক সফটওয়্যার ইনস্টল করানো বৈধ টেস্টনেটে অতিরিক্ত plugin লাগে না
"আগে জমা দিন, তারপর টেস্ট আনলক হবে" আসল সম্পদ চুরি, "শর্ত" হিসেবে সাজানো টেস্টনেটে টাকা দিয়ে আনলক করার কোনো ব্যবস্থা নেই
"সীমিত স্লট, ৩ মিনিটে শেষ হয়ে যাবে" কাউন্টডাউন দিয়ে তাড়া দেখিয়ে যাচাইয়ের সময় কমিয়ে দেওয়া বৈধ টেস্টনেট ইভেন্টে সাধারণত অনেক লম্বা সময় থাকে, এমন তাড়াহুড়ো দেয় না
"নিশ্চিত airdrop, আগে wallet রেজিস্টার করুন" নিশ্চিততার ভাষা দিয়ে সন্দেহ কমানো কোনো প্রজেক্ট ইভেন্ট শুরুর আগে airdrop "নিশ্চিত" বলতে পারে না, এই ধরনের ভাষাই সতর্কসংকেত

Contract লেভেলে আর কী যাচাই করা যায়: শুধু address মেলানো না

Address মিলে যাওয়াই যথেষ্ট না — address ঠিক থাকলেও সেই contract নিজেই নিরাপদ, তা নিশ্চিত হয় না। ব্লক এক্সপ্লোরারে কয়েক মিনিট সময় দিলে বেশ কিছু ফাঁদ এড়ানো যায়।

Contract কোড ওপেন সোর্স কিনা

ব্লক এক্সপ্লোরারে contract address খুলে দেখুন এটাতে "Contract Source Code Verified" জাতীয় ট্যাগ আছে কিনা। ভেরিফাইড contract-এ আপনি প্রকৃত ডিপ্লয় করা কোড লজিক দেখতে পারবেন, আনভেরিফাইড contract একটা ব্ল্যাক বক্সের মতো — ভেতরে কী লেখা আছে জানার উপায় নেই। টেস্টনেটে আনভেরিফাইড contract সবসময় ক্ষতিকারক না (অনেক টিম আলসেমি করে ভেরিফাই করে না), কিন্তু বাড়তি সতর্কতা রাখা উচিত, বিশেষত এই ধরনের contract-এ প্রয়োজনের বেশি approve দেওয়া থেকে বিরত থাকা।

উচ্চ ঝুঁকির পারমিশন ফাংশন আছে কিনা

Contract কোড বা থার্ড-পার্টি রিস্ক স্ক্যান টুলে ফাংশন লিস্ট দেখুন, তাতে mint (সীমাহীন নতুন টোকেন তৈরি), blacklist (ঠিকানা ব্লক করা), pause (সব ট্রান্সফার বন্ধ করা) জাতীয় ফাংশন আছে কিনা, আর এগুলো যে কেউ কল করতে পারে নাকি শুধু deployer। টেস্টনেটে পারমিশন সহজ থাকা স্বাভাবিক, কিন্তু কোনো নকল পেজ যদি "টেস্ট contract"-এর নাম করে মূল নেটওয়ার্কের contract-এ একই কাজ করাতে চায়, তাহলে ঝুঁকি সম্পূর্ণ ভিন্ন মাত্রার।

Proxy contract-এর ঝুঁকি

কিছু contract upgradable proxy প্যাটার্ন ব্যবহার করে — মানে আপনি যে address-এ ইন্টারঅ্যাক্ট করছেন, তার পেছনের implementation logic contract-এর মালিক যেকোনো সময় বদলাতে পারেন। আজকে দেখার সময় logic নিরাপদ থাকলেও কালকে ক্ষতিকারক logic-এ বদলে যাবে না তার নিশ্চয়তা নেই। ব্লক এক্সপ্লোরার সাধারণত "Proxy Contract" ট্যাগ দেখায়, ক্লিক করলে বর্তমান implementation address দেখা যায়। কোনো পেজ বারবার re-approve চাইলে, বা approve limit অস্বাভাবিক বেশি সেট করলে, proxy-এর পেছনের logic বদলে যাওয়ার ঝুঁকি মাথায় রাখা দরকার।

Approve পপ-আপে আগে spender দেখুন

Wallet token authorize চাওয়ার সময় পপ-আপে spender address (মানে যে contract আপনার token খরচ করার অনুমতি পাচ্ছে) আর approve limit দেখায়। অনেকে না দেখেই কনফার্ম চাপেন, কিন্তু এটাই থামার সবচেয়ে ভালো জায়গা: spender address কি আপনি আগে যাচাই করা সেই অফিসিয়াল contract-ই, আর limit কি ডিফল্টে "unlimited" সেট হয়ে আছে। Wallet extension যদি limit-কে বিশাল সংখ্যা বা "unlimited" দেখায়, ম্যানুয়ালি সেটা এই মুহূর্তে যা দরকার সেই পরিমাণে বদলে নিন, ডিফল্ট মেনে নেবেন না।

কার জন্য উপযুক্ত / কার জন্য নয়

উপযুক্ত:

  • যারা টেস্টনেট করতে চান কিন্তু প্রবেশদ্বার নিরাপদ কিনা নিশ্চিত নন
  • যারা ফিশিং-বিরোধী দক্ষতা পদ্ধতিগতভাবে শিখতে চান

উপযুক্ত নয়:

  • যারা মনে করেন "অন্যরা যে লিংক পাঠায় তাতে কোনো সমস্যা নেই" — Web3 পরিবেশে এই ধারণা অত্যন্ত বিপজ্জনক
  • যারা কয়েক মিনিট সময় নিয়ে ডোমেইন যাচাই করতে রাজি নন — নিরাপত্তা যাচাই সবচেয়ে কম খরচের সুরক্ষা

সাধারণ ভুলসমূহ

  1. সার্চ ইঞ্জিনের বিজ্ঞাপনের ভুয়া লিংকে ক্লিক করা, ডোমেইন যে স্বাভাবিক ফলাফলের চেয়ে আলাদা সেটা খেয়াল না করা।
  2. ব্যক্তিগত বার্তায় পাওয়া "অফিসিয়াল লিংকে" সরাসরি wallet সংযুক্ত করা, অফিসিয়াল চ্যানেলে ক্রস-চেক না করা।
  3. পেজের UI অফিসিয়ালের মতো দেখতে হলেই নিরাপদ মনে করা — আক্রমণকারীরা মাত্র কয়েক মিনিটে front-end ক্লোন করতে পারে।
  4. শুধু HTTPS লক আইকন দেখে ডোমেইন বানান যাচাই না করা — যে কেউ বিনামূল্যে SSL সার্টিফিকেট পেতে পারে।
  5. নকল সাইটে token authorize স্বাক্ষর করে ফেলা, পরে বুঝতে পারা কিন্তু তখন অনুমোদন ইতিমধ্যে চেইনে কার্যকর।

বন্ধ সংকেত

নিচের যেকোনো পরিস্থিতিতে অবিলম্বে কাজ বন্ধ করুন এবং পেজ বন্ধ করুন:

  • ডোমেইন অফিসিয়াল প্রকাশনার সাথে মেলে না, এমনকি একটি অক্ষরের পার্থক্য হলেও
  • "সক্রিয়করণ" বা "অংশগ্রহণের" জন্য মূল নেটওয়ার্কে সম্পদ জমা দিতে বলা
  • Private key বা seed phrase দিতে বলা
  • Wallet পপ-আপে unlimited token approve চাওয়া
  • "এখনই করতে হবে" নাহলে সুযোগ হারাবেন বলে দাবি করা
  • অতিরিক্ত সফটওয়্যার বা ব্রাউজার plugin ডাউনলোড করতে বলা
  • "আনলক" বা অংশগ্রহণের শর্ত হিসেবে আগে টাকা জমা দিতে বলা
  • ব্যক্তিগত বার্তায় "অভিনন্দন, বিটা স্লট পেয়েছেন" জাতীয় অযাচিত যোগাযোগ পাওয়া
  • কাউন্টডাউন বা সীমিত স্লট দেখিয়ে যাচাইয়ের সময় কমিয়ে দেওয়া

সাধারণ প্রশ্নাবলী

নকল টেস্টনেট কি আমার সম্পদ চুরি করতে পারে?

হ্যাঁ, পারে। আপনি যদি মূল wallet দিয়ে নকল সাইটে সংযুক্ত হয়ে ক্ষতিকারক authorize (যেমন unlimited approve) স্বাক্ষর করেন, আক্রমণকারী সরাসরি আপনার অনুমোদিত token স্থানান্তর করতে পারে। পেজে "টেস্টনেট" লেখা থাকলেও চেইনের ইন্টারঅ্যাকশন মূল নেটওয়ার্কের contract-এ হতে পারে।

ডোমেইনে HTTPS থাকলে কি নিরাপদ?

না। Let's Encrypt-এর মতো প্রতিষ্ঠান বিনামূল্যে SSL সার্টিফিকেট দেয়, যে কেউ যেকোনো ডোমেইনের জন্য আবেদন করতে পারে। HTTPS শুধু বোঝায় ট্রান্সমিশন এনক্রিপ্টেড, সাইটটি বিশ্বস্ত কিনা তা নির্দেশ করে না। ডোমেইন বানান অফিসিয়ালের সাথে মিলছে কিনা যাচাই করতে হবে।

অফিসিয়াল প্রবেশদ্বার কি বদলায়?

হ্যাঁ, বদলায়। প্রজেক্ট ডোমেইন আপগ্রেড করতে পারে, টেস্টনেট সংস্করণ বদলাতে পারে বা URL কাঠামো পরিবর্তন করতে পারে। প্রতিবার ইন্টারঅ্যাকশনের আগে অফিসিয়াল X বা Discord থেকে সর্বশেষ প্রবেশদ্বার নিশ্চিত করুন, ব্রাউজার bookmark বা history-র উপর নির্ভর করবেন না।

সার্চ ইঞ্জিনের ফলাফল কি বিশ্বস্ত?

সম্পূর্ণ বিশ্বস্ত নয়। আক্রমণকারীরা সার্চ ইঞ্জিনে বিজ্ঞাপন কিনে নকল ডোমেইনকে স্বাভাবিক ফলাফলের উপরে রাখে। সবসময় অফিসিয়াল চ্যানেল থেকে লিংক সংগ্রহ করুন, সার্চ ফলাফলের প্রথম লিংকের উপর নির্ভর করবেন না।

অফিসিয়াল X অ্যাকাউন্টে ব্লু চেক থাকলে কি বিশ্বাস করা যায়?

শুধু এটার উপর সম্পূর্ণ নির্ভর করা যাবে না। X-এর পেইড ভেরিফিকেশন পরিচয় যাচাইয়ের সমান না — আক্রমণকারীরা ভেরিফিকেশন ব্যাজ কিনে, কেনা ফলোয়ার আর engagement দিয়ে সক্রিয় অফিসিয়াল অ্যাকাউন্টের ভান করতে পারে। বেশি নির্ভরযোগ্য উপায় হলো দেখা এই অ্যাকাউন্ট অফিসিয়াল সাইট বা ডক্সে ক্রস-লিংক করা আছে কিনা, শুধু ব্লু চেক বা ফলোয়ার সংখ্যা না।

কীভাবে বুঝব একটা contract "ভেরিফাইড সোর্স" কিনা?

সংশ্লিষ্ট চেইনের ব্লক এক্সপ্লোরার খুলে contract address সার্চ করুন, পেজে "Contract Source Code Verified" ট্যাগ আছে কিনা দেখুন। ভেরিফাইড contract-এ সরাসরি ডিপ্লয় করা কোড দেখা যায়, আনভেরিফাইড contract-এর ভেতরের logic দেখার উপায় নেই। টেস্টনেটে আনভেরিফাইড contract সবসময় ক্ষতিকারক না, কিন্তু authorize-এর মতো কাজে বাড়তি সতর্কতা রাখা উচিত।

Wallet পপ-আপে approve কনফার্ম করতে বলছে, কী দেখব?

মূলত দুটো জায়গা দেখুন: এক, spender address আপনি আগে যাচাই করা অফিসিয়াল contract address কিনা; দুই, approve limit ডিফল্টে unlimited সেট হয়ে আছে কিনা। অনেক wallet extension ডিফল্টে limit সর্বোচ্চ করে দেয়, আপনি ম্যানুয়ালি এই মুহূর্তে যা দরকার সেই পরিমাণে বদলাতে পারেন, ডিফল্ট মেনে নিতে হবে না।

প্রতারিত হলে কী করবেন?

অবিলম্বে Revoke.cash-এর মতো টুল ব্যবহার করে ক্ষতিকারক contract-এর authorize বাতিল করুন। উচ্চ মূল্যের সম্পদ থাকলে প্রথমে সম্পদ একটি সম্পূর্ণ নতুন wallet ঠিকানায় স্থানান্তর করুন, তারপর পুরনো ঠিকানার authorize সংশোধন করুন। একই সাথে প্রজেক্টের অফিসিয়াল কমিউনিটিতে নকল সাইটের ডোমেইন রিপোর্ট করুন।

উৎস