টেস্টনেট ব্যবহারের আগে ওয়ালেট নিরাপত্তা চেকলিস্ট

Testnet free মনে হলেও wallet permission, social binding এবং public screenshot-এর মাধ্যমে real privacy risk তৈরি হতে পারে।
ওয়ালেট আলাদা রাখুন
Main wallet, long-term holding wallet এবং testnet wallet আলাদা রাখুন।
ডোমেইন যাচাই
Official website, docs, X এবং Discord announcement cross-check করুন।
স্বাক্ষর পর্যালোচনা
Login signature, token approval এবং contract interaction একই risk নয়। বুঝতে না পারলে reject করুন।
সামাজিক অনুমোদন
X বা Discord task করলে work account বা private account ব্যবহার করবেন না।
স্ক্রিনশট গোপনীয়তা
Full address, email, balance, extension list এবং bookmarks mask করুন।
কাজের পর পরিষ্কার
Connected sites ও approvals নিয়মিত clean করুন।
কার জন্য উপযুক্ত / কার জন্য নয়
উপযুক্ত:
- Testnet interaction করতে যাচ্ছেন, এখনো security habit তৈরি করেননি এমন নতুন ব্যবহারকারী
- একাধিক project-এ interact করেছেন, কিন্তু কখনো systematically wallet approval ও connection status check করেননি এমন ব্যবহারকারী
উপযুক্ত নয়:
- Manual check-এর বদলে "এক ক্লিকে নিরাপদ" এমন tool খুঁজছেন এমন মানুষ — tool সাহায্য করতে পারে, কিন্তু judgment নিজেকেই করতে হবে
ওয়ালেট স্বাক্ষর পপ-আপের তিন ধরনের পারমিশন তুলনা
| পারমিশন টাইপ | পপ-আপে যা দেখায় | ঝুঁকির মাত্রা | করণীয় |
|---|---|---|---|
| Address দেখা (eth_accounts) | "এই সাইট আপনার wallet address দেখতে চায়" | কম | স্বাভাবিক login connection, agree করতে পারেন |
| Login signature (personal_sign) | "এই সাইট আপনার signature চাইছে" + একটি message | মাঝারি | Message content ভালোভাবে পড়ে sign করুন, hidden authorization call নেই তা নিশ্চিত করুন |
| Token approval (approve) | "এই contract-কে আপনার XXX খরচ করার permission দিন" | উচ্চ | Contract address, approve amount, unlimited approval কিনা verify করুন |
সাধারণ ভুল authorization পরিস্থিতি
- নকল সাইট approve request pop up করে, amount unlimited সেট করা থাকে — user amount না দেখেই confirm করে দেয়, ফলে mainnet token transfer হয়ে যায়।
- Discord-এ "security verification bot" আসে, wallet connect করে sign করতে বলে। Sign content আসলে identity verification নয়, একটি authorization transaction।
- Testnet project-এর official domain hijack বা DNS pollution হয়, page দেখতে একইরকম কিন্তু contract address বদলে যায়। Main wallet connect করলে malicious authorization trigger হয়।
- Community-তে "reward claim" button forward হয়, click করলে pop up যা চায় তা claim নয় বরং transfer — fund সরাসরি attacker address-এ চলে যায়।
সাধারণ ভুলসমূহ
- যাচাই না করে মূল ওয়ালেট দিয়ে সরাসরি টেস্টনেট সাইটে সংযোগ করা — আলাদা টেস্ট ওয়ালেট ব্যবহার করুন।
- “সংযোগ বিচ্ছিন্ন” কে “অনুমোদন বাতিল” মনে করা — সংযোগ বিচ্ছিন্ন শুধু ফ্রন্ট-এন্ড, চেইনে অনুমোদন সক্রিয় থাকে।
- গ্রুপ চ্যাটে ঠিকানা ও ব্যালেন্স দেখানো স্ক্রিনশট শেয়ার করা।
- ডোমেইন যাচাই না করে গ্রুপ চ্যাটের লিঙ্ক থেকে টেস্টনেটে প্রবেশ।
- কাজের ইমেইল বা আসল নামের অ্যাকাউন্ট দিয়ে টেস্টনেট টাস্কে যুক্ত হওয়া।
থামার সংকেত
নিচের যেকোনো একটি পরিস্থিতিতে সাথে সাথে কাজ বন্ধ করুন এবং page বন্ধ করে দিন:
- Pop-up যে token বা amount authorize করতে চাইছে তা আপনি যে task করছেন তার সাথে সম্পর্কহীন
- Page আপনাকে "সীমিত সময়ে action নিন" বা "sign না করলে eligibility হারাবেন" বলে তাড়া দিচ্ছে
- Wallet connect করার পর একসাথে একাধিক signature request pop up হচ্ছে, content আপনি বুঝতে পারছেন না
- যেকোনো page, bot বা DM আপনাকে seed phrase বা private key type করতে বলছে
- Domain আপনার আগে record করা official address-এর সাথে মিলছে না, একটি অক্ষর ভিন্ন হলেও
সচরাচর জিজ্ঞাসা
Testnet wallet-এও কি এত strict security check দরকার?
দরকার। Testnet interaction প্রায়ই social binding বা identity verification-এর জন্য main wallet connect করতে বলে, একবার authorization ভুল হলে effect mainnet asset-এ পড়ে। Wallet isolation ও signature check testnet না mainnet তার উপর নির্ভর করে না।
আমি ভুলবশত একটি সন্দেহজনক contract authorize করে ফেলেছি, কী করব?
Revoke.cash-এর মতো authorization management tool দিয়ে সংশ্লিষ্ট contract-এর authorization দেখুন ও revoke করুন। High-value asset জড়িত থাকলে আগে asset নতুন address-এ transfer করুন, তারপর পুরনো address-এর authorization handle করুন।
Login signature (personal_sign) কি asset হারানোর কারণ হতে পারে?
Standard personal_sign নিজে asset transfer করে না, কিন্তু attacker signature content fake করতে পারে। Sign করার আগে message content readable text কিনা নিশ্চিত করুন, hexadecimal transaction data নয়।
আসল project official site ও নকল সাইট কীভাবে আলাদা করবেন?
Project-এর official X account, Discord announcement channel, CoinGecko বা DefiLlama-এর মতো aggregator platform থেকে domain cross-check করুন। Group chat-এ forward করা link বা search engine ad position-এর result বিশ্বাস করবেন না।