Exchange 2FA سیٹ اپ: نیا فون لیا اور Authenticator نہیں کھلتا، backup نہ ہو تو reset کیسے کریں

Password لیک ہونے کے بعد 2FA اکاؤنٹ کی آخری دفاعی لائن ہے۔ ایکسچینج عام طور پر Authenticator App، SMS اور ہارڈویئر کلید — تین طریقے سپورٹ کرتی ہے۔ یہ گائیڈ تینوں کی سیکیورٹی، سہولت اور ڈیوائس کھونے کے خطرے کا موازنہ کرتا ہے۔
۱. 2FA کون سا مسئلہ حل کرتا ہے
Password ڈیٹا بریچ، فشنگ یا brute-force حملے سے حاصل کیا جا سکتا ہے۔ 2FA password کے علاوہ ایک اور تصدیقی پرت جوڑتا ہے — اگر password لیک ہو بھی جائے تو حملہ آور صرف password سے login نہیں کر سکتا۔ Login، withdraw اور سیکیورٹی ترتیبات کی تبدیلی میں دوسرا قدم ضروری ہوتا ہے۔
۲. تین طریقوں کا موازنہ
| پہلو | Authenticator App | SMS | ہارڈویئر کلید |
|---|---|---|---|
| سیکیورٹی | زیادہ | درمیانی (SIM swap خطرہ) | سب سے زیادہ |
| سہولت | زیادہ (فون App) | زیادہ (install کی ضرورت نہیں) | درمیانی (ساتھ رکھنا ضروری) |
| لاگت | مفت | مفت | ہارڈویئر خریدنے کی لاگت |
| ڈیوائس کھونے کا خطرہ | درمیانی (recovery code بیک اپ ضروری) | کم (SIM دوبارہ لیا جا سکتا ہے) | زیادہ (بیک اپ کلید ضروری) |
| مشہور مصنوعات | Google Authenticator, Authy | کیریئر SMS | YubiKey, Titan |
| موزوں صورتحال | زیادہ تر صارفین کے لیے تجویز | ایمرجنسی یا Authenticator نہ ہونے پر | اعلیٰ سیکیورٹی ضروریات |
۳. تجویز کردہ سیٹ اپ ترتیب: Binance میں کہاں کیا دبائیں
- پہلے Authenticator App — فون میں Google Authenticator یا کوئی اور authenticator install کریں۔ Binance میں login کر کے Account → Security میں Authenticator App آن کریں، صفحے کا QR code سکین کریں اور app میں آنے والا 6 ہندسوں کا code ڈال کر جوڑ دیں۔
- 16 حروف کی key لکھ لیں — جوڑنے والے صفحے پر QR code کے ساتھ 16 حروف کی ایک key دکھتی ہے (Binance Help Center اسے 16-digit code کہتا ہے، اپ ڈیٹ 11 مارچ 2026)۔ اسے کاغذ پر لکھ کر دو نقلیں الگ جگہوں پر رکھیں؛ اسی فون میں screenshot نہ رکھیں، فون گیا تو key بھی گئی۔ فون بدلنے پر اسی key سے نئے فون میں وہی code بنتے ہیں۔
- ایک متبادل طریقہ شامل کریں — Exchange اگر Passkey یا ہارڈویئر کلید (جیسے YubiKey) سپورٹ کرے تو دوسرے طریقے کے طور پر جوڑ دیں۔ بعد میں فون بدلے تب بھی ایک طریقہ چلتا ہو تو self-reset ہو جاتا ہے۔
- SMS صرف backup — فون نمبر جوڑ سکتے ہیں، مگر SMS واحد second factor نہ ہو؛ اس میں SIM swap کا خطرہ ہے۔
- Anti-Phishing Code آن کریں — آن ہونے کے بعد Binance کی اصلی ای میل میں آپ کا لکھا ہوا متن ہو گا؛ جس “سرکاری ای میل” میں یہ متن نہ ہو وہ جعلی ہے۔
یاد رکھیں: ستمبر 2026 میں دیکھی گئی Binance Help Center ہدایت کے مطابق authenticator بدلنے کے بعد withdrawal، internal transfer اور P2P زیادہ سے زیادہ 48 گھنٹے بند رہتے ہیں۔ جلد رقم چاہیے تو ابھی نہ بدلیں۔
۴. نیا فون لیا اور Authenticator نہیں کھلتا؟ backup key ہو یا نہ ہو، کیا کریں
صورت ۱: پرانا فون موجود اور کھلتا ہے۔ پرانے فون کے Google Authenticator میں menu → Transfer codes → Export codes دبائیں، ایک QR code بنے گا؛ نئے فون کے Google Authenticator میں Transfer codes → Import codes سے اسے سکین کریں۔ اگر Google Authenticator میں Google account سے login ہے تو نئے فون پر اسی account میں آنے سے codes خود sync ہو جاتے ہیں۔ منتقلی کے بعد exchange میں ایک بار login کر کے تسلی کریں کہ نیا فون کام کر رہا ہے، پھر پرانا فون صاف کریں۔
صورت ۲: پرانا فون نہیں، مگر 16 حروف کی key لکھی ہوئی ہے۔ نئے فون میں authenticator install کر کے + → Enter a setup key دبائیں؛ account کا نام کچھ بھی رکھیں (مثلاً Binance)، key والے خانے میں وہی 16 حروف لکھیں اور قسم Time based رکھیں؛ پہلے جیسے codes آنے لگیں گے۔
صورت ۳: backup نہیں، مگر کوئی اور طریقہ (email، SMS یا Passkey) چلتا ہے۔ Binance کا self-reset استعمال کریں۔ ستمبر 2026 میں دیکھی گئی Help Center ہدایت (اپ ڈیٹ 18 مارچ 2026): [Log In] ← email یا phone لکھ کر [Next] ← Passkey کا prompt آئے تو [Cancel]، پھر [My Passkeys Are Not Available] ← password لکھ کر [Next] ← authenticator code مانگنے والے مرحلے پر [Security verification unavailable?] ← جو طریقہ اب نہیں رہا اس پر ٹک لگا کر [Confirm Reset]، pop-up میں [Confirm] ← جو طریقہ ابھی چلتا ہے اس پر [Get Code] دبا کر code لکھیں اور [Submit]۔
- درخواست [Under Review] دکھائے تو ایک ٹیم اسے دیکھ رہی ہے؛ زیادہ سے زیادہ تقریباً 24 گھنٹے لگتے ہیں۔
- Reset ہو جانے کے بعد withdrawal، P2P selling، internal transfer اور payment services زیادہ سے زیادہ 48 گھنٹے بند رہتی ہیں۔ یہ حفاظتی قدم ہے، account میں خرابی نہیں۔
- [Application Denied] آئے تو Help Center کے مطابق اپنے پاس موجود طریقے دوبارہ دیکھ کر نئی درخواست دیں۔
صورت ۴: کوئی طریقہ باقی نہیں۔ Help Center کہتا ہے کہ support سے رابطہ کریں (ویب سائٹ یا App کے اندر Chat)۔ Support ایک reset درخواست کا link بھیج کر video مانگ سکتی ہے: چہرہ صاف نظر آئے، ہاتھ میں KYC والا document ہو (ID card، passport یا driving licence)، اور ایک بیان پڑھنا ہو گا جس میں آج کی تاریخ، reset ہونے والا طریقہ اور account email ہو۔ انگریزی نہ بولیں تو اپنی زبان میں بول سکتے ہیں، مگر بیان کاغذ پر لکھ کر document کے ساتھ camera کے سامنے رکھنا ہو گا۔ کبھی account بننے کی تاریخ اور اس وقت کا IP address بھی پوچھا جاتا ہے؛ یہ registration confirmation email میں ملتے ہیں۔ پہلے سے تیار رکھیں: اصل document، registered email اور وہ confirmation email۔
آئندہ کے لیے: authenticator جوڑتے وقت ہی 16 حروف کی key دو جگہ لکھ لیں؛ فون بدلنے سے پہلے پرانے فون سے export کریں، اور نیا فون چلنے کی تسلی کے بعد ہی پرانا reset کریں۔
Support بن کر 2FA code مانگنا: کیسے پہچانیں، دے دیا تو کیا کریں
2FA code ہتھیانے والے تقریباً ہمیشہ خود کو “support”، “security team” یا “risk officer” بتاتے ہیں۔ عام طریقے:
- خود DM، call یا SMS کر کے کہتے ہیں کہ account میں “غیر معمولی login” ہوا ہے، “جلد freeze ہو گا” یا “security upgrade” چاہیے، اس لیے ابھی آنے والا code پڑھ کر سنائیں یا screenshot بھیجیں۔
- “Support کا خاص” 2FA reset یا unfreeze link بھیجتے ہیں جس کا صفحہ بالکل exchange جیسا ہوتا ہے۔
- “2FA جلدی واپس کر دیں گے” کہہ کر پہلے fee یا ضمانت مانگتے ہیں۔
- Screen share، remote-control app install کرنے یا پہلے 2FA بند کرنے کو کہتے ہیں۔
تصدیق کا طریقہ: اس کا phone number، email، Telegram account یا link Binance ویب سائٹ کے Binance Verify میں ڈال کر دیکھیں۔ Binance Help Center کے مطابق ان کی support کبھی sensitive معلومات نہیں مانگتی اور نہ کسی address پر رقم بھیجنے کو کہتی ہے؛ Binance ملازم ہونے کا دعویٰ کرنے والے کو واپس call نہ کرنے کی ہدایت بھی دی گئی ہے۔ Support چاہیے تو صرف ویب سائٹ یا App کے اندر Chat استعمال کریں۔
Code دے دیا ہے تو: فوراً login کر کے password بدلیں، Account → Security میں devices اور login history دیکھ کر انجان devices اور API keys ہٹائیں۔ Assets منتقل ہوتے دکھیں تو فوراً account disable کریں (ویب سائٹ پر Account → Security → Account Management → Disable، App میں Account Info → Security → Manage Account → Disable Account)، پھر Chat support کو بتائیں۔ رقم نکل چکی ہو تو TxID، وصول کنندہ کا address اور chat کے screenshots رکھ کر NCCIA کی helpline 1799 پر کال کریں یا complaint.nccia.gov.pk پر شکایت درج کریں۔
کس کے لیے موزوں / کس کے لیے نہیں
موزوں:
- ایکسچینج رجسٹریشن کرنے والے یا ابھی کیے ہیں — رجسٹریشن کے بعد پہلا کام 2FA فعال کرنا ہے
- رجسٹر ہو چکے ہیں مگر 2FA ابھی نہیں لگایا — یہ فوری ضرورت ہے، ابھی سیٹ کریں
موزوں نہیں:
- 2FA استعمال اور بیک اپ میں ماہر پرانے صارفین — آپ یہ سب پہلے سے جانتے ہیں
عام غلطیاں
- صرف SMS تصدیق لگا کر محفوظ سمجھنا — SIM swap حملے میں آپ کا نمبر چھینا جا سکتا ہے۔
- Recovery code فون کے screenshot میں محفوظ کرنا — فون کھویا تو دونوں تحفظ ایک ساتھ ختم۔
- "کسٹمر سروس" کو verification code دینا — آپ سے 2FA code مانگنے والا ہر شخص دھوکے باز ہے۔ اصل سپورٹ کبھی code نہیں مانگتی۔
- فون بدلنے سے پہلے Authenticator ڈیٹا export کرنا بھول جانا — نئے فون میں کوئی entry نہیں ہوگی۔
- 2FA کو تکلیف سمجھ کر چھوڑ دینا — اکاؤنٹ چوری ہونے پر پچھتاوا ہوتا ہے۔ 2FA فعال کرنے میں پانچ منٹ، چوری ہوا مال واپس لانے میں پانچ مہینے لگ سکتے ہیں۔
رکنے کا اشارہ
درج ذیل کسی بھی صورتحال میں فوری طور پر رک جائیں:
- کوئی آپ سے 2FA verification code مانگ رہا ہے — چاہے وہ خود کو سپورٹ، سیکیورٹی ٹیم یا "آفیشل" کہے
- "سپورٹ" کہے آپ کا code "سیکیورٹی اپ گریڈ" کے لیے چاہیے — یہ سوشل انجینئرنگ ہے
- کوئی سائٹ "انعام حاصل کرنے" کے لیے 2FA بند کرنے کو کہے — 2FA بند کرنا تحفظ کمزور کرنا ہے
- بغیر درخواست verification code SMS آئے — کوئی آپ کے اکاؤنٹ میں login کرنے کی کوشش کر رہا ہے
عام سوالات
Google Authenticator یا Authy کون سا چنیں؟
Google Authenticator اب Google account میں login کر کے codes sync کر سکتا ہے، اور Transfer codes سے پرانے سے نئے فون میں منتقلی ہو جاتی ہے؛ Authy میں بھی کئی devices اور backup کی سہولت ہے۔ دونوں ٹھیک ہیں، اصل بات یہ ہے کہ جو بھی چنیں، exchange کی دی ہوئی 16 حروف کی key کاغذ پر لکھ لیں۔ Sync آن کرنے سے آسانی ہوتی ہے، مگر Google یا Authy account پر بھی 2FA آن رکھیں۔
Anti-Phishing Code کیا ہے؟
آپ ایکسچینج کی security setting میں ایک کسٹم ٹیکسٹ سیٹ کرتے ہیں (جیسے "سیب انار")۔ اس کے بعد سب سرکاری ای میل میں وہ ٹیکسٹ دکھائے گا۔ فشنگ ای میل آپ کا سیٹ کردہ ٹیکسٹ نہیں جانتی، اس لیے نقل نہیں کر سکتی۔
ایک Authenticator App سے کئی اکاؤنٹ منظم کر سکتے ہیں؟
ہاں۔ ہر پلیٹ فارم الگ entry بناتا ہے، ایک دوسرے پر اثر نہیں پڑتا۔ ایک ہی Google Authenticator یا Authy میں کئی ایکسچینج اور ویب سائٹ کا 2FA سنبھالا جا سکتا ہے۔
ہارڈویئر کلید خریدنا فائدے مند ہے؟
اگر بڑی رقم کے کرپٹو اثاثے ہیں تو ہارڈویئر کلید (جیسے YubiKey) سب سے اعلیٰ anti-phishing تحفظ دیتی ہے، خریدنا قابل قدر ہے۔ کم رقم یا نئے صارفین کے لیے Authenticator App کافی ہے۔
کیا 2FA سب حملے روک سکتا ہے؟
نہیں۔ 2FA زیادہ تر password لیک حملے روکتا ہے، لیکن malware، سوشل انجینئرنگ یا ایکسچینج خود ہیک ہونے سے نہیں روک سکتا۔ 2FA سیکیورٹی نظام کا ایک حصہ ہے، مکمل ڈھال نہیں۔