টেস্টনেট ব্যবহারের আগে ওয়ালেট নিরাপত্তা চেকলিস্ট

আপনি শুধু টেস্ট টোকেন নিতে গিয়েছেন, অথচ পেজটি মেইননেটের সম্পদ খরচের অনুমতি চাইছে। অথবা প্রবেশ করার সময় একের পর এক স্বাক্ষরের অনুরোধ আসছে। শুধু ‘সাবধান থাকুন’ বললে এখানে কাজ হয় না; কোন অনুরোধে কী ক্ষমতা দেওয়া হচ্ছে, সেটি বুঝতে হবে। এই লেখায় Ethereum-সামঞ্জস্যপূর্ণ নেটওয়ার্ক ও সাধারণ স্ব-হেফাজতের ওয়ালেট ধরা হয়েছে। অন্য ওয়ালেটের মেনু ও অনুমতির ব্যবস্থা ভিন্ন হতে পারে।

কাজটি কোন ওয়ালেট ব্যবহার করবে, আগে ঠিক করুন

দীর্ঘমেয়াদি সঞ্চয়ের ঠিকানা দিয়ে নতুন টেস্ট সাইটে শুরু করবেন না। পরীক্ষার জন্য আলাদা ওয়ালেট রাখুন, চলতি কাজে যতটুকু দরকার ততটুকু সম্পদ দিন এবং নাম দেখে যেন উদ্দেশ্য বোঝা যায়। একই রিকভারি ফ্রেজের অধীনে নতুন অ্যাকাউন্ট খুললে ঠিকানা বদলায়, কিন্তু পুনরুদ্ধারের গোপন তথ্য আলাদা হয় না। সেই তথ্যও আলাদা রাখতে চাইলে নিজস্ব ব্যাকআপসহ নতুন ওয়ালেট দরকার।

এটিও সম্পূর্ণ সুরক্ষা নয়। একই আক্রান্ত কম্পিউটারে একাধিক ওয়ালেট থাকলে নতুন ঠিকানা ডিভাইসের সমস্যা সারায় না। অচেনা এক্সটেনশন বা অস্বাভাবিক পপআপ দেখা গেলে আগে ডিভাইসের অবস্থা দেখুন; তাড়াহুড়ো করে নতুন ওয়ালেটে টাকা দেবেন না।

ওয়ালেটের নিজস্ব বিশ্বস্ত প্রক্রিয়ায় ব্যাকআপ নিন, অফলাইনে রাখুন এবং শব্দের ক্রম মিলিয়ে নিন। প্রকল্পের ফর্ম, চ্যাট বা ক্লাউড নোটে রাখবেন না। Trezor-এর ব্যাকআপ নির্দেশনা পুনরুদ্ধারের তথ্য কেন গুরুত্বপূর্ণ তা ব্যাখ্যা করে। তবে সব ওয়ালেট একই ব্যাকআপ পদ্ধতি ব্যবহার করে না; শব্দের তালিকা দেখেই সামঞ্জস্য ধরে নেওয়া যাবে না।

Trezor — Understanding wallet backups

আপনার উদ্দেশ্য এক বাক্যে লিখুন

উদাহরণ: ‘আজ নির্দিষ্ট টেস্টনেটে টেস্ট টোকেন নিয়ে একবার পরীক্ষামূলক পাঠাব; মেইননেটের অর্থ দেব না।’ এরপর প্রতিটি পপআপ সেই উদ্দেশ্যের সঙ্গে মিলিয়ে দেখুন। টেস্টনেটের কাজে মেইননেট কেন? ঠিকানার মালিকানা যাচাই করতে টোকেন খরচের অনুমতি কেন? ব্যাখ্যা না পেলে বাতিল করুন।

প্রকল্পের প্রকাশ্য তথ্য থেকে যাচাই করা প্রবেশপথ ব্যবহার করুন, ব্যক্তিগত বার্তার ‘জরুরি মেরামত’ লিংক নয়। বুকমার্ক ভুল লিংকে যাওয়া কমাতে পারে, কিন্তু সাইট কখনো আক্রান্ত হবে না—এমন নিশ্চয়তা দেয় না। ওয়ালেটের নির্বাচিত অ্যাকাউন্ট ও নেটওয়ার্ক দেখুন; পেজে Testnet লেখা থাকাই যথেষ্ট নয়। কাজটির খরচ বা ব্যক্তিগত তথ্য দেওয়ার শর্ত আপনার পছন্দ না হলে কাজটি বাদ দেওয়াও যুক্তিসঙ্গত সিদ্ধান্ত।

গ্যাসের হিসাব দেখালে কোন নেটওয়ার্কের নিজস্ব কয়েন দিয়ে খরচ হবে তা বুঝুন। gwei গ্যাসের এককদরের একটি একক, নিরাপত্তার নম্বর নয়। কম ফি বা সিমুলেশনে সতর্কতা না থাকা চুক্তিকে বিশ্বাসযোগ্য প্রমাণ করে না। প্রয়োজনে গ্যাস ও অপর্যাপ্ত ব্যালেন্সের গাইড পড়ে তারপর এগোন।

Confirm নয়, অনুরোধের কাজটি পড়ুন

সংযোগ: কোন সাইট কোন অ্যাকাউন্ট ব্যবহার করতে চাইছে দেখুন। শুধু সংযোগ মানেই টাকা পাঠানো নয়, তবে প্রকাশ্য ঠিকানা আপনার সামাজিক পরিচয়ের সঙ্গে যুক্ত হতে পারে। শুধু দরকারি অ্যাকাউন্ট ও অনুমতি দিন।

লেনদেন: নেটওয়ার্ক, প্রেরক অ্যাকাউন্ট, সম্পদ, পরিমাণ ও গন্তব্য মিলিয়ে নিন। পেজে ‘বিনা খরচে যাচাই’ লেখা থাকলেও ওয়ালেট যদি অচেনা ঠিকানায় সম্পদ পাঠাতে চায়, প্রকৃত কাজটিই গুরুত্বপূর্ণ। টোকেন ব্যবহারের লেনদেনে গন্তব্যটি চুক্তিও হতে পারে, চূড়ান্ত প্রাপক নয়। বোঝা না গেলে গোপন তথ্যহীন স্ক্রিনশট রেখে আগে খোঁজ নিন।

টোকেন খরচের অনুমতি: কে কোন টোকেন কতটা খরচ করতে পারবে তা দেখুন। spender হলো ক্ষমতা পাওয়া ঠিকানা। আপনি ৩টি টেস্ট টোকেন ব্যবহার করতে চান, কিন্তু মেইননেটের সম্পদে অসীম অনুমতি চাওয়া হচ্ছে—এ ক্ষেত্রে ‘টিউটোরিয়ালে বলা আছে’ যথেষ্ট ব্যাখ্যা নয়। সীমিত পরিমাণ কিছু ক্ষতি কমাতে পারে, কিন্তু ক্ষতিকর চুক্তিকে নিরাপদ করে না।

বার্তায় স্বাক্ষর: গ্যাস না লাগলেও ফল হতে পারে। ERC-2612 স্বাক্ষর করা বার্তা দিয়ে টোকেনের অনুমোদিত পরিমাণ বদলানোর ব্যবস্থা দেয়। Permit, spender, value বা deadline দেখলে সাধারণ শুভেচ্ছাবার্তা ভাববেন না। পাঠযোগ্য লেখাও অনুমতি হিসেবে ব্যবহৃত হতে পারে; শুধু হেক্সাডেসিমাল নয় বলে নিরাপদ নয়। বিস্তারিত আছে ওয়ালেটের স্বাক্ষর ও পপআপের ধরন লেখায়।

ERC-2612 — Permit Extension for EIP-20 Signed Approvals

স্বাক্ষর দিয়ে টোকেনের অনুমতি বদলানো নিয়ে ERC-2612-এর প্রকাশ্য নথি
২০২৬-০৯-০৫ তারিখে নেওয়া আসল ওয়েবপেজের স্ক্রিনশট। এটি মানদণ্ডের নথি, ওয়ালেটের পর্দা নয়; গ্যাস ছাড়াই স্বাক্ষর কেন টোকেনের অনুমতি দিতে পারে, তা বোঝায়। ERC-2612 — Permit Extension for EIP-20 Signed Approvals

মাঝপথেও থামার সুযোগ আছে

ধরুন, টেস্ট টোকেন বদল করতে গিয়ে প্রথমে টেস্ট অ্যাকাউন্ট সংযুক্ত করলেন, এরপর বিনিময়ের চুক্তি টোকেন ব্যবহারের অনুমতি চাইল। আগে নেটওয়ার্ক, তারপর টোকেন ও পরিমাণ মিলিয়ে নিন। কেন অনুমতি দরকার বুঝে তবেই সিদ্ধান্ত নিন। পরের লেনদেনের পপআপ আবার পড়বেন; প্রথমটি অনুমোদন করলেই বাকিগুলো বিশ্বাসযোগ্য হয়ে যায় না।

অন্য অ্যাকাউন্ট, মেইননেটের সম্পদ বা অপ্রাসঙ্গিক সময়সীমার চাপ এলে অনুরোধ বাতিল করে প্রকল্পের নির্দেশনায় ফিরুন। উত্তর খোঁজার সময় একের পর এক পপআপ জমিয়ে রাখবেন না। কাজের পেজে ত্রুটি হলেও অপরিচিত কাউকে দূর থেকে ডিভাইস চালাতে দেবেন না। কী অনুমোদন করেছেন আর কী করেননি, তা বলতে না পারলে সেখানেই থামুন।

আগেই ক্লিক করেছেন? সংযোগ, approve, স্বাক্ষর বা রিকভারি ফ্রেজ ফাঁস — কোনটিতে কী করবেন

শুধু সংযোগ হয়েছে: সংযোগ কেবল সাইটকে আপনার ঠিকানা দেখতে আর ওয়ালেটে অনুরোধ পাঠাতে দেয়; এতে নিজে থেকে সম্পদ সরে না। ওয়ালেটের connected sites তালিকা থেকে সাইটটি সরান, তারপর ওয়ালেটের লেনদেনের ইতিহাস (MetaMask-এ Activity) খুলে দেখুন অচেনা কোনো নিশ্চিত লেনদেন আছে কি না। না থাকলে এখানেই শেষ, সব সম্পদ সরানোর দরকার নেই; সন্দেহজনক পেজের “ওয়ালেট আক্রান্ত” ধরনের ভয় দেখানো ক্ষতির প্রমাণ নয়। থাকলে নিচের যে অবস্থার সঙ্গে মেলে সেটি অনুসরণ করুন।

সন্দেহজনক পরিমাণ অনুমোদন করেছেন: সঠিক নেটওয়ার্কে ওই টোকেন ও spender খুঁজে অনুমতি প্রত্যাহারের গাইড অনুযায়ী revoke করুন, লেনদেন নিশ্চিত হলে আবার দেখুন অনুমতি 0 হয়েছে কি না। যদি দেখেন ওই টোকেন একের পর এক সরে যাচ্ছে, আগে বাকি টোকেন নিজের আরেকটি নিরাপদ ঠিকানায় পাঠান, তারপর revoke করুন। Disconnect করলে অনচেইন অনুমতি সরে না, আর revoke আগে চলে যাওয়া সম্পদ ফেরায় না।

অস্পষ্ট বার্তায় স্বাক্ষর করেছেন: সংরক্ষিত অনুরোধটি আবার দেখুন। spender, value, deadline ধরনের ঘর থাকলে (Permit বা Permit2 স্বাক্ষরে এগুলো থাকে) ধরে নিন টোকেনের অনুমতি দিয়ে ফেলেছেন: সংশ্লিষ্ট টোকেন আরেকটি নিরাপদ ঠিকানায় সরিয়ে নিন — স্বাক্ষর অন্যের হাতে থাকলেও যে টোকেন আর ওই ঠিকানায় নেই তা সরানো যায় না; তারপর revoke গাইড দেখে যাচাই করুন সেটি অনচেইন অনুমতি হিসেবে জমা পড়েছে কি না। শুধু লগইনের লেখা স্বাক্ষরে পরিমাণ বা spender থাকে না, তা নিজে টোকেনের অনুমতি দেয় না; নতুন স্বাক্ষর বন্ধ করলেই চলে। সম্পূর্ণ স্বাক্ষর সাধারণ রসিদ ভেবে প্রকাশ করবেন না; ব্রাউজারের ইতিহাস মুছলেও স্বাক্ষর অকার্যকর হয় না।

রিকভারি ফ্রেজ বা ব্যক্তিগত চাবি দিয়ে ফেলেছেন, বা অচেনা extension অথবা remote-control অ্যাপ বসিয়েছেন: ধরে নিন ওয়ালেটের নিয়ন্ত্রণ অন্যের হাতে গেছে। MetaMask সহায়তা কেন্দ্রের ক্রম মানুন: অন্য ব্রাউজার বা নতুন ব্রাউজার প্রোফাইলে (মোবাইলে আরেকটি ডিভাইসে) নতুন ওয়ালেট বানান এবং নতুন ফ্রেজ কাগজে লিখে রাখুন; বাকি সম্পদ সেখানে পাঠান — আগে টোকেন, শেষে নেটওয়ার্কের নিজস্ব কয়েন, কারণ টোকেন পাঠাতেও ওই কয়েনে gas লাগে; পুরনো ফ্রেজের সব অ্যাকাউন্ট ব্যবহার বন্ধ করুন। স্থানীয় পাসওয়ার্ড, অ্যাকাউন্টের নাম বা একটি অনুমতি বদলালে ফাঁস হওয়া চাবি বদলায় না। gas দেওয়ার সঙ্গে সঙ্গে চলে গেলে সেটি স্বয়ংক্রিয় sweeper bot; আর টাকা পাঠাবেন না, তথাকথিত উদ্ধারকারী দলকেও ফ্রেজ দেবেন না।

সম্পদ ইতিমধ্যে চলে গেছে: ব্লকচেইনের লেনদেন ফেরানো যায় না, ওয়ালেট কোম্পানিও তা আটকাতে বা ফেরত দিতে পারে না (MetaMask স্পষ্ট বলে তারা ব্যবহারকারীর তহবিল উদ্ধার করতে পারে না)। পরের অংশ দেখে প্রমাণ রাখুন ও অভিযোগ করুন।

MetaMask — Disconnect a wallet from a dapp · MetaMask — I've been hacked or scammed

সম্পদ চুরি হলে কোথায় অভিযোগ করবেন, কী কাগজ লাগবে, কতটা ফেরত আশা করা যায়

আগে প্রমাণ গুছিয়ে নিন, তারপর অভিযোগ। লাগবে: চুরির লেনদেনের hash (TxID) ও সময়; আপনার ওয়ালেট ঠিকানা আর যে ঠিকানায় সম্পদ গেছে; যে সাইটে স্বাক্ষর করেছিলেন বা তথ্য দিয়েছিলেন তার URL, এবং যে DM, গ্রুপ বার্তা বা বিজ্ঞাপন আপনাকে সেখানে নিয়ে গেছে; ওয়ালেটের নিশ্চিতকরণ পপ-আপ, চ্যাট ও লেনদেনের স্ক্রিনশট (রিকভারি ফ্রেজ যেন দেখা না যায়); আর সময় ধরে লেখা ঘটনার বিবরণ। Block explorer-এর লেনদেন পেজ PDF বা স্ক্রিনশট করে রাখুন, মুখে বলার চেয়ে অনেক পরিষ্কার।

কোথায় জানাবেন:

  • এই কাগজপত্র নিয়ে নিকটস্থ থানায় GD বা লিখিত অভিযোগ করুন এবং GD নম্বর বা প্রাপ্তিস্বীকারের কপি নিন (জরুরি অবস্থায় 999)। বাংলাদেশ পুলিশের CID-এর Cyber Police Centre-ও অনলাইন প্রতারণার অভিযোগ নেয়।
  • চেইনের তথ্যে যদি দেখা যায় সম্পদ কোনো এক্সচেঞ্জের deposit ঠিকানায় গেছে: শুধু ওই এক্সচেঞ্জের অফিসিয়াল ওয়েবসাইট বা অ্যাপের সাপোর্ট থেকে টিকিট খুলুন, TxID ও GD-র কপি দিন। Freeze হবে কি না তা নির্ভর করে আপনি কত দ্রুত জানালেন আর এক্সচেঞ্জের নিজস্ব যাচাইয়ের ওপর; নিশ্চয়তা নেই।
  • প্রতারকের ঠিকানা Chainabuse-এ রিপোর্ট করুন বা Etherscan-এর ঠিকানা পেজে More Info → Report/Flag Address দিয়ে চিহ্নিত করুন; নকল সাইটের URL Google Safe Browsing-এ জমা দিন, যাতে পরে অন্যরা সতর্কবার্তা দেখতে পায়।
  • যে ওয়ালেট ব্যবহার করেন তার অফিসিয়াল সাপোর্টে (অ্যাপের ভেতর বা অফিসিয়াল সাইট থেকে) প্রতারকের ঠিকানা ও সাইট জানান। তারা টাকা ফেরত দিতে পারে না, তবে ফিশিং সতর্কতা হালনাগাদ করতে পারে।

বাস্তব প্রত্যাশা: চেইনে হয়ে যাওয়া লেনদেন ফেরানো যায় না; ethereum.org-এর প্রতারণা সহায়তা পাতা সোজাসুজি বলে, কেউই ব্লকচেইনের লেনদেন উল্টাতে পারে না। অভিযোগের লাভ হলো রেকর্ড তৈরি হওয়া, এক্সচেঞ্জে এখনো তোলা হয়নি এমন অর্থ আটকানোর সুযোগ, আর পরে তদন্তে প্রমাণ হিসেবে কাজে লাগা। এর জন্য নতুন করে টাকা খরচ করবেন না।

“উদ্ধার সেবা” থেকে সাবধান: অভিযোগের পর প্রায়ই কেউ নিজে থেকে যোগাযোগ করে — আইনজীবী, blockchain তদন্ত সংস্থা বা “পুলিশের সঙ্গে কাজ করা উদ্ধার দল” পরিচয়ে। আগে ফি, কর বা “আনফ্রিজ ফি” চাওয়া, রিকভারি ফ্রেজ বা ব্যক্তিগত চাবি চাওয়া, কম্পিউটার দূর থেকে নিয়ন্ত্রণ করতে চাওয়া, পুরো টাকা ফেরতের নিশ্চয়তা দেওয়া — এগুলো দ্বিতীয় দফা প্রতারণার চিহ্ন। মার্কিন FBI-এর IC3 ২০২৪ সালের বিজ্ঞপ্তিতে লিখেছে, আইনশৃঙ্খলা বাহিনী অপরাধ তদন্তের জন্য ভুক্তভোগীর কাছ থেকে কোনো ফি নেয় না।

কাজের তথ্য রাখুন, গোপন তথ্য নয়

প্রকল্প, তারিখ, নেটওয়ার্ক, প্রকাশ্য ঠিকানা, লেনদেনের হ্যাশ এবং পরে যা করতে হবে তা লিখে রাখুন। রিকভারি ফ্রেজ, ব্যক্তিগত চাবি, সম্পূর্ণ স্বাক্ষর বা এক্সচেঞ্জ API চাবি কাজের নোটে থাকবে না। কী রাখা উপকারী, তার জন্য কাজের রেকর্ড রাখার গাইড দেখুন।

স্ক্রিনশট জমা দেওয়ার আগে প্রান্তের ইমেইল, অন্য অ্যাকাউন্ট, ব্যালেন্স, নোটিফিকেশন ও খোলা ট্যাব দেখুন। প্রমাণ হিসেবে ঠিকানা বা হ্যাশ সত্যিই দরকার হলে কোন লেনদেনের সম্পর্ক প্রকাশ পাবে বুঝে দিন; সব ঢেকে প্রমাণটিই অকার্যকর করবেন না। সামাজিক অ্যাকাউন্টের অনুমতি সংশ্লিষ্ট প্ল্যাটফর্মে আলাদা করে সামলান, ওয়ালেটের সংযোগ বিচ্ছিন্ন হলে সেগুলো নিজে থেকে সরে না।

শেষে অপেক্ষমাণ লেনদেন দেখুন, অপ্রয়োজনীয় সংযোগ ও অনুমতি সামলান, পরে ফেরার বিষয় লিখুন। কাজের পেজের সবুজ টিকের চেয়ে আপনার দেওয়া ক্ষমতার হিসাব জানা বেশি গুরুত্বপূর্ণ।

তথ্যসূত্র ও স্ক্রিনশট