حفاظت

ڈومین بھی وہی، Discord بھی وہی — پھر بھی جعلی کیسے نکلا؟ ٹیسٹ نیٹ impersonation سے بچاؤ

ڈومین بھی وہی، Discord بھی وہی — پھر بھی جعلی کیسے نکلا؟ ٹیسٹ نیٹ impersonation سے بچاؤ

ٹیسٹ نیٹ Web3 میں سب سے آسانی سے نقل کیا جانے والا ماحول ہے۔ حملہ آور آفیشل UI کاپی کرتے ہیں، جعلی Connect Wallet بٹن اور ٹاسک پینل بناتے ہیں — مقصد آپ کے اصل wallet سے اجازت لینا یا private key چرانا ہے۔ یہ گائیڈ ۵ مراحل کی تصدیق کا عمل اور اصل بمقابلہ نقلی موازنہ فراہم کرتی ہے تاکہ آپ wallet جوڑنے سے پہلے ہی خطرے کی شناخت کر سکیں۔

ٹیسٹ نیٹ سب سے آسانی سے نقل کیوں ہوتا ہے

ٹیسٹ نیٹ میں عام طور پر سادہ UI اور ایک Connect Wallet بٹن ہوتا ہے — حملہ آور یہ صفحہ کلون کرنے کے لیے بہت کم لاگت خرچ کرتے ہیں، صرف front-end کوڈ کاپی کر کے contract address بدل دیتے ہیں۔ "ٹیسٹ نیٹ = مفت" کی نفسیاتی تجویز کی وجہ سے صارفین فطری طور پر کم محتاط ہوتے ہیں۔ بہت سے لوگ سوچتے ہیں "ویسے بھی ٹیسٹ نیٹ ہے، اصل اثاثے نہیں ہیں"، لیکن جعلی سائٹ کی authorization request اصل نیٹ ورک کے contract کی طرف اشارہ کرتی ہے — دستخط کرنے سے آپ کے حقیقی اثاثے متاثر ہوتے ہیں۔

ٹیسٹ نیٹ گائیڈز لکھتے ہوئے مجھے خود ایسی صورتحال کا سامنا ہوا جہاں ڈومین دیکھنے میں بالکل ٹھیک لگا لیکن دراصل جعلی صفحہ تھا — ایک پرانے Discord invite link سے گیا تھا جہاں سرور پر حملہ آور کا قبضہ ہو چکا تھا اور announcement چینل میں فشنگ لنک لگا دیا گیا تھا، لیکن سرور کا نام اور آئیکن بالکل ویسا ہی تھا۔ یہی وجہ ہے کہ صرف "سوشل اکاؤنٹ ٹھیک نظر آ رہا ہے" کو واحد ثبوت نہیں ماننا چاہیے — اکاؤنٹ hijack ہو سکتا ہے، لنک پیچھے سے بدلا جا سکتا ہے، اور عام صارف صرف UI دیکھ کر فرق نہیں کر سکتا۔

اصل داخلہ بمقابلہ جعلی سائٹ کا موازنہ

پہلواصل داخلہجعلی سائٹ
ڈومین ذریعہ آفیشل سائٹ / آفیشل X / Discord اعلان تبصرے / ذاتی پیغامات / گروپ چیٹ شارٹ لنک
ڈومین ہجے آفیشل اعلان سے بالکل ملتا ہے ملتے جلتے حروف کی تبدیلی (rn→m، і→i)
HTTPS سرٹیفکیٹ درست SSL (لیکن صرف تالے پر بھروسہ نہ کریں) SSL ہو سکتا ہے (مفت سرٹیفکیٹ)
Wallet پاپ اپ سائن ان یا ایڈریس دیکھنا سیدھا token authorize یا unlimited approve مانگنا
ٹاسک مواد آفیشل دستاویزات سے مطابقت رقم جمع، private key مانگنا، plugin ڈاؤنلوڈ
سوشل میڈیا کراس چیک آفیشل X / Discord پر وہی لنک موجود صرف ذاتی پیغامات یا تبصروں میں نظر آتا ہے
X اکاؤنٹ خود آفیشل سائٹ کے footer / دستاویزات سے کراس لنک جعلی اکاؤنٹ، خریدے ہوئے فالوورز سے "بلیو ٹک" کا ڈرامہ
سرچ نتائج کی پوزیشن فطری سرچ نتیجہ، اعلان سے ملتا ڈومین اشتہاری جگہ خرید کر فطری نتائج سے اوپر

مزید جعلی حربے: صرف ڈومین بدلنا کافی نہیں

سیدھا ڈومین بدلنے کے علاوہ دھوکہ باز کچھ زیادہ باریک حربے بھی استعمال کرتے ہیں، جو "بظاہر ٹھیک لگتے ہیں" اسی لیے بہت سے لوگ ان میں پھنس جاتے ہیں۔

Homograph ڈومین

اس قسم کے ڈومین بصری طور پر ملتے جلتے حروف استعمال کر کے آنکھ کو دھوکہ دیتے ہیں، جیسے Cyrillic حرف "а" سے Latin حرف "a" کی جگہ لینا، یا عدد "0" سے حرف "o" کی جگہ لینا۔ ایڈریس بار میں ننگی آنکھ سے فرق تقریباً نظر نہیں آتا، فونٹ بڑا کر کے یا پلین ٹیکسٹ ایڈیٹر میں کاپی پیسٹ کر کے حرف بہ حرف جانچنا پڑتا ہے۔ کچھ براؤزر بین الاقوامی ڈومین (IDN) پر انتباہ دیتے ہیں، لیکن سب براؤزر میں یہ ڈیفالٹ آن نہیں ہوتا، اس لیے صرف براؤزر پر انحصار نہ کریں۔

جعلی X اکاؤنٹ اور "بلیو ٹک" کا فریب

X پلیٹ فارم کی پیڈ ویریفیکیشن آفیشل شناخت کا ثبوت نہیں۔ حملہ آور ویریفیکیشن بیج خرید کر، خریدے ہوئے فالوورز اور engagement کے ساتھ "فعال آفیشل اکاؤنٹ" کا ڈرامہ کر سکتے ہیں۔ زیادہ قابل اعتماد طریقہ یہ دیکھنا ہے کہ آیا یہ اکاؤنٹ آفیشل سائٹ یا دستاویزات سے کراس لنک ہے، صرف بلیو ٹک یا فالوورز کی تعداد نہیں۔

جعلی Discord / Telegram گروپ

حملہ آور بالکل نیا نقلی گروپ بنا کر avatar، نام، پن کیا ہوا پیغام سب کاپی کر کے آپ کو شامل ہونے کی دعوت دے سکتے ہیں۔ پہلے ذکر کیا گیا سرور hijack بھی ہوتا ہے — اصل گروپ کے admin اختیارات حملہ آور کے ہاتھ لگنے پر announcement چینل میں سیدھا فشنگ لنک لگا دیا جاتا ہے۔ گروپ میں شامل ہونے سے پہلے آفیشل سائٹ یا آفیشل X کی پن کی گئی پوسٹ سے لنک پر کلک کریں، فارورڈ شدہ لنک یا ذاتی پیغام کی دعوت سے نہیں۔

سرچ انجن اشتہاری جگہ کی فشنگ

Google، Bing جیسے سرچ انجن کی اشتہاری جگہ نتائج کے صفحے کے سب سے اوپر ہوتی ہے، فطری نتائج سے پہلے۔ بہت سے صارفین پہلے نتیجے پر کلک کرتے ہیں، لیکن وہ پیسے دے کر خریدا گیا جعلی لنک ہو سکتا ہے۔ اشتہاری لنک کے ساتھ عام طور پر "Ad" یا "Sponsored" لکھا ہوتا ہے، جلدی میں نظر سے چوک جاتا ہے۔ عادت بنائیں — پہلے دیکھیں اشتہار ہے یا نہیں، پھر ڈومین ہجے ملائیں۔

تبصرے / ذاتی پیغام کے شارٹ لنک

شارٹ لنک (جیسے bit.ly، tinyurl) خود اصل ڈومین چھپا دیتا ہے، کلک کرنے سے پہلے پتہ نہیں چلتا کہاں لے جائے گا۔ جائز پروجیکٹ شاذ و نادر ہی ذاتی پیغام میں لنک بھیج کر رابطہ کرتا ہے، خاص طور پر "مبارک ہو، آپ بیٹا ٹیسٹ کے لیے منتخب ہوئے" جیسا پیغام ملے تو اسے فشنگ سمجھنا ہی محفوظ ہے۔ تبصرے میں پن کیا گیا "آفیشل سپورٹ" اکاؤنٹ بھی عام حربہ ہے، آفیشل ٹیم شاذ و نادر ہی عوامی تبصروں میں الگ اکاؤنٹ سے انفرادی مسئلے کا جواب دیتی ہے۔

۵ مراحل کا تصدیقی عمل

  1. آفیشل چینل سے ڈومین حاصل کریں — آفیشل سائٹ، آفیشل X bio، Discord اعلان چینل پہلا ذریعہ ہیں۔ سرچ انجن کی اشتہاری جگہ، گروپ چیٹ فارورڈ یا ذاتی پیغامات سے لنک نہ لیں۔
  2. براؤزر کی ایڈریس بار میں حرف بہ حرف ملائیں — صفحہ کھولنے کے بعد ایڈریس بار کا ڈومین آفیشل ڈومین سے بالکل ملتا ہے یا نہیں دستی طور پر جانچیں۔ rn اور m، بڑے I اور چھوٹے l جیسے بصری طور پر ملتے جلتے حروف پر توجہ دیں۔
  3. Wallet پاپ اپ کی اجازت کی قسم جانچیں — wallet جوڑتے وقت پاپ اپ "ایڈریس دیکھنا" مانگ رہا ہے یا "token authorize"۔ ٹیسٹ نیٹ تعامل میں عام طور پر صرف signature login درکار ہوتا ہے، token approve نہیں۔
  4. ٹاسک مواد آفیشل دستاویزات سے ملائیں — اصل ٹیسٹ نیٹ کبھی اصل نیٹ ورک میں رقم جمع، private key فراہمی یا اضافی plugin ڈاؤنلوڈ نہیں مانگتا۔ اگر ٹاسک آفیشل دستاویزات سے مطابقت نہیں رکھتا تو رک جائیں۔
  5. بلاک ایکسپلورر میں contract address تصدیق کریں — صفحے پر استعمال ہونے والے contract address کو متعلقہ چین کے بلاک ایکسپلورر میں کاپی کر کے دیکھیں، پروجیکٹ کے آفیشل contract address سے ملتا ہے یا نہیں۔

آفیشل داخلہ کیسے کراس چیک کریں: سائٹ سے دستاویزات تک

صرف ایک ذریعہ دیکھنا کافی نہیں۔ اوپر جس سرور hijack کا ذکر ہوا، وہ سرور ایک سال سے بالکل ویسا ہی نظر آ رہا تھا — وہی آئیکن، وہی پرانے پن کیے گئے پیغامات، وہی روزمرہ کی گپ شپ۔ پھر ایک دن announcement چینل میں بالکل عام انداز کا ایک پیغام آیا کہ ٹیسٹ نیٹ کے لیے "نیا ڈومین" استعمال کریں، فارمیٹنگ اور ایموجی تک ویسے ہی جیسے پرانے اعلانات میں ہوتے تھے۔ اسی وقت رک کر سوچنا پڑا کہ صرف Discord پر بھروسہ کرنا کافی نہیں۔

پہلا کام یہ کیا کہ Discord کے پیغام پر کلک کرنے کے بجائے پہلے سے bookmark کی گئی آفیشل سائٹ خود کھولی، سرچ انجن پر ڈومین سرچ نہیں کیا۔ سائٹ کے footer میں آفیشل X کا لنک موجود تھا، اسی لنک سے X اکاؤنٹ پر گیا، خود سے X پر اکاؤنٹ تلاش نہیں کیا۔ X کی bio اور pinned پوسٹ میں دستاویزات کا لنک دیا ہوا تھا، لیکن وہ لنک Discord کے پیغام میں لکھے ڈومین سے مختلف نکلا۔ اس فرق نے شک کو یقین میں بدل دیا، اس لیے دستاویزات کا صفحہ کھول کر دیکھا — پہلے ہی صفحے پر "واحد آفیشل ڈومین" کا نوٹس موجود تھا، جو سائٹ اور X والے ڈومین سے تو بالکل ملتا تھا لیکن Discord کے اعلان سے نہیں ملتا تھا۔ مطلب صاف تھا: Discord کا announcement چینل ہی hijack ہو چکا تھا، باقی تینوں ذرائع درست تھے۔

اسی تجربے سے کراس چیک کی ترتیب طے ہوئی جو اب ہمیشہ استعمال کرتا ہوں: پہلے bookmark کی گئی آفیشل سائٹ، پھر وہاں کے footer سے ملا X لنک، پھر X کی bio سے ملا دستاویزات کا لنک، پھر دستاویزات پر موجود آفیشل ڈومین کا نوٹس، اور Discord کا اعلان سب سے آخر میں صرف اضافی تصدیق کے طور پر — کبھی پہلا ذریعہ نہیں۔ اگر ان چار میں سے کوئی ایک باقی تینوں سے مختلف بات کہے تو اکثریت والے تین ذرائع پر اعتماد کریں اور جو الگ ہے اسے مشکوک سمجھیں۔ وقت ملے تو ڈومین کی رجسٹریشن تاریخ (WHOIS معلومات میں نظر آتی ہے) بھی دیکھ لیں — پروجیکٹ ایک دو سال سے چل رہا ہو لیکن جس ڈومین پر جا رہے ہیں وہ چند دن پہلے رجسٹر ہوا ہو، تو یہ جعلی سائٹ کا مضبوط اشارہ ہے۔ پرانی رجسٹریشن تاریخ کا مطلب محفوظ ہونا نہیں، لیکن بہت نئی تاریخ کو تقریباً یقینی طور پر خارج کیا جا سکتا ہے۔

عام جعلی حربوں کا تجزیہ

جعلی حربہمقصدحقیقی صورتحال
"محدود وقت کا airdrop، ابھی حاصل کریں" عجلت پیدا کر کے کلک کروانا جائز airdrop ذاتی پیغام میں محدود وقت کی اطلاع نہیں دیتا
"آفیشل سیکیورٹی تصدیق، wallet جوڑیں" آفیشل شناخت کی نقل آفیشل کبھی ذاتی پیغام میں wallet جوڑنے کا مطالبہ نہیں کرتا
"0.1 ETH جمع کر کے ٹیسٹ فعال کریں" اصل اثاثے چرانا ٹیسٹ نیٹ میں اصل نیٹ ورک پر رقم جمع کرنے کی ضرورت نہیں
"محفوظ plugin ڈاؤنلوڈ کر کے جاری رکھیں" نقصان دہ سافٹ ویئر انسٹال کروانا جائز ٹیسٹ نیٹ میں اضافی plugin نہیں چاہیے
"پہلے جمع کروائیں، تب ٹیسٹ ان لاک ہوگا" اصل اثاثہ چرانا، "شرط" کے طور پر پیش کرنا ٹیسٹ نیٹ میں پیسے دے کر ان لاک کرنے کا کوئی نظام نہیں
"محدود سلاٹس، ۳ منٹ میں ختم" کاؤنٹ ڈاؤن سے عجلت دکھا کر جانچنے کا وقت کم کرنا جائز ٹیسٹ نیٹ ایونٹس میں عام طور پر کافی لمبی مدت ہوتی ہے، ایسی عجلت نہیں دیتے
"یقینی airdrop، پہلے wallet رجسٹر کریں" یقینی زبان سے شک کم کرنا کوئی پروجیکٹ ایونٹ شروع ہونے سے پہلے airdrop کو "یقینی" نہیں کہہ سکتا، ایسی زبان خود ایک انتباہ ہے

Contract کی سطح پر مزید کیا جانچا جا سکتا ہے: صرف address ملانا کافی نہیں

Address مل جانا ہی کافی نہیں — address درست ہونے کا مطلب یہ نہیں کہ خود وہ contract محفوظ ہے۔ بلاک ایکسپلورر پر چند منٹ دینے سے کافی جال سے بچا جا سکتا ہے۔

Contract کوڈ اوپن سورس ہے یا نہیں

بلاک ایکسپلورر میں contract address کھول کر دیکھیں کہ اس پر "Contract Source Code Verified" جیسا لیبل ہے یا نہیں۔ ویریفائیڈ contract میں آپ اصل ڈپلائے کیا گیا کوڈ لاجک دیکھ سکتے ہیں، ان ویریفائیڈ contract ایک بلیک باکس کی طرح ہوتا ہے — اندر کیا لکھا ہے پتہ نہیں چلتا۔ ٹیسٹ نیٹ پر ان ویریفائیڈ contract ہمیشہ نقصان دہ نہیں ہوتا (بہت سی ٹیمیں سستی میں ویریفائی نہیں کرتیں)، لیکن اضافی احتیاط ضروری ہے، خاص طور پر ایسے contract پر ضرورت سے زیادہ approve دینے سے گریز کریں۔

ہائی رسک پرمیشن فنکشنز موجود ہیں یا نہیں

Contract کوڈ یا تھرڈ پارٹی رسک اسکین ٹول میں فنکشن لسٹ دیکھیں، اس میں mint (لامحدود نئے ٹوکن بنانا)، blacklist (ایڈریس بلاک کرنا)، pause (تمام ٹرانسفر روکنا) جیسے فنکشنز ہیں یا نہیں، اور کیا یہ کوئی بھی کال کر سکتا ہے یا صرف deployer۔ ٹیسٹ نیٹ پر پرمیشن آسان ہونا معمول ہے، لیکن اگر کوئی جعلی صفحہ "ٹیسٹ contract" کے نام پر اصل نیٹ ورک کے contract پر وہی عمل کروانا چاہے، تو خطرہ بالکل مختلف سطح کا ہو جاتا ہے۔

Proxy contract کا خطرہ

کچھ contracts upgradable proxy پیٹرن استعمال کرتے ہیں — یعنی جس address سے آپ تعامل کر رہے ہیں، اس کے پیچھے implementation logic کو contract کا مالک کسی بھی وقت بدل سکتا ہے۔ آج دیکھتے وقت logic محفوظ ہو، اس کی ضمانت نہیں کہ کل نقصان دہ logic میں نہیں بدلے گا۔ بلاک ایکسپلورر عام طور پر "Proxy Contract" لیبل دکھاتا ہے، کلک کرنے پر موجودہ implementation address نظر آتا ہے۔ اگر کوئی صفحہ بار بار دوبارہ approve مانگے، یا approve limit غیرمعمولی زیادہ سیٹ کرے، تو proxy کے پیچھے logic بدلنے کا خطرہ ذہن میں رکھنا ضروری ہے۔

Approve پاپ اپ میں پہلے spender دیکھیں

Wallet جب token authorize مانگتا ہے، پاپ اپ میں spender address (یعنی وہ contract جسے آپ کے token خرچ کرنے کی اجازت مل رہی ہے) اور approve limit دکھاتا ہے۔ بہت سے لوگ بغیر دیکھے confirm دبا دیتے ہیں، لیکن یہی وہ جگہ ہے جہاں رکنا چاہیے: کیا spender address وہی آفیشل contract ہے جو آپ نے پہلے تصدیق کیا تھا، اور کیا limit ڈیفالٹ میں "unlimited" سیٹ ہے۔ اگر wallet extension limit کو ایک بڑا عدد یا "unlimited" دکھائے، تو دستی طور پر اسے اس وقت کی ضرورت کے مطابق تبدیل کریں، ڈیفالٹ قبول نہ کریں۔

کس کے لیے موزوں ہے / کس کے لیے نہیں

موزوں:

  • جو ٹیسٹ نیٹ کرنا چاہتے ہیں لیکن داخلے کی حفاظت یقینی نہیں — نئے صارفین
  • جو فشنگ مخالف مہارتیں منظم طریقے سے سیکھنا چاہتے ہیں

موزوں نہیں:

  • جو سمجھتے ہیں "دوسروں کے بھیجے لنکس میں کوئی مسئلہ نہیں ہوتا" — Web3 ماحول میں یہ فرض بہت خطرناک ہے
  • جو چند منٹ لگا کر ڈومین تصدیق کرنے کو تیار نہیں — حفاظتی جانچ سب سے کم لاگت کا تحفظ ہے

عام غلطیاں

  1. سرچ انجن میں اشتہاری جگہ کے جعلی لنک پر کلک کر دیا، ڈومین فطری نتائج سے مختلف تھا لیکن توجہ نہیں دی۔
  2. ذاتی پیغام میں موصول "آفیشل لنک" پر سیدھا wallet جوڑ دیا، آفیشل چینل سے کراس چیک نہیں کیا۔
  3. صفحے کا UI آفیشل جیسا دکھائی دیا تو محفوظ سمجھ لیا — حملہ آور چند منٹوں میں front-end کلون کر لیتے ہیں۔
  4. صرف HTTPS کا تالا آئیکن دیکھا لیکن ڈومین ہجے نہیں جانچے — کوئی بھی مفت SSL سرٹیفکیٹ حاصل کر سکتا ہے۔
  5. جعلی سائٹ پر token authorize پر دستخط کر دیے، بعد میں پتہ چلا لیکن اجازت پہلے ہی چین پر فعال ہو چکی تھی۔

رکنے کا اشارہ

درج ذیل میں سے کوئی بھی صورتحال ہو تو فوری طور پر عمل روکیں اور صفحہ بند کریں:

  • ڈومین آفیشل اعلان سے نہیں ملتا، چاہے ایک حرف کا فرق ہو
  • "فعال کرنے" یا "شرکت" کے لیے اصل نیٹ ورک پر رقم جمع مانگی جائے
  • Private key یا seed phrase مانگا جائے
  • Wallet پاپ اپ میں unlimited token approve مانگا جائے
  • "ابھی کرنا ضروری ہے" ورنہ اہلیت ختم ہو جائے گی کا دعوی
  • اضافی سافٹ ویئر یا براؤزر plugin ڈاؤنلوڈ مانگا جائے
  • "ان لاک" یا شرکت کی شرط کے طور پر پہلے رقم جمع کروانے کو کہا جائے
  • ذاتی پیغام میں "مبارک ہو، بیٹا سلاٹ ملا" جیسا غیر متوقع رابطہ ملے
  • کاؤنٹ ڈاؤن یا محدود سلاٹس دکھا کر جانچنے کا وقت کم کیا جائے

عام سوالات

کیا جعلی ٹیسٹ نیٹ میرے اثاثے چرا سکتا ہے؟

ہاں۔ اگر آپ اصل wallet سے جعلی سائٹ پر جوڑ کر نقصان دہ authorize (جیسے unlimited approve) پر دستخط کرتے ہیں، حملہ آور سیدھا آپ کے مجاز tokens منتقل کر سکتا ہے۔ صفحے پر "ٹیسٹ نیٹ" لکھا ہو تب بھی چین کا تعامل اصل نیٹ ورک کے contract پر ہو سکتا ہے۔

کیا ڈومین پر HTTPS ہو تو محفوظ ہے؟

نہیں۔ Let's Encrypt جیسے ادارے مفت SSL سرٹیفکیٹ فراہم کرتے ہیں، کوئی بھی کسی بھی ڈومین کے لیے درخواست دے سکتا ہے۔ HTTPS صرف ٹرانسمیشن انکرپشن کی نشاندہی کرتا ہے، سائٹ کی اعتبار نہیں۔ آپ کو ڈومین ہجے آفیشل سے ملانے ہوں گے۔

کیا آفیشل داخلہ بدلتا ہے؟

ہاں۔ پروجیکٹ ڈومین اپگریڈ کر سکتا ہے، ٹیسٹ نیٹ ورژن بدل سکتا ہے یا URL ساخت ایڈجسٹ کر سکتا ہے۔ ہر بار تعامل سے پہلے آفیشل X یا Discord سے تازہ ترین داخلہ تصدیق کریں، براؤزر بک مارک یا تاریخ پر انحصار نہ کریں۔

کیا سرچ انجن کے نتائج قابل بھروسہ ہیں؟

مکمل طور پر نہیں۔ حملہ آور سرچ انجن میں اشتہاری جگہ خریدتے ہیں اور جعلی ڈومین کو فطری نتائج سے اوپر رکھتے ہیں۔ ہمیشہ آفیشل چینل سے لنک حاصل کریں، سرچ نتائج کے پہلے لنک پر انحصار نہ کریں۔

اگر آفیشل X اکاؤنٹ پر بلیو ٹک ہو تو کیا اعتماد کیا جا سکتا ہے؟

صرف اسی پر مکمل انحصار نہ کریں۔ X کی پیڈ ویریفیکیشن شناخت کی تصدیق کے برابر نہیں — حملہ آور ویریفیکیشن بیج خرید کر، خریدے ہوئے فالوورز اور engagement سے فعال آفیشل اکاؤنٹ کا ڈرامہ کر سکتے ہیں۔ زیادہ قابل اعتماد طریقہ یہ دیکھنا ہے کہ یہ اکاؤنٹ آفیشل سائٹ یا دستاویزات سے کراس لنک ہے یا نہیں، صرف بلیو ٹک یا فالوورز کی تعداد نہیں۔

کیسے پتہ چلے کہ کوئی contract "ویریفائیڈ سورس" ہے؟

متعلقہ چین کا بلاک ایکسپلورر کھول کر contract address سرچ کریں، صفحے پر "Contract Source Code Verified" لیبل ہے یا نہیں دیکھیں۔ ویریفائیڈ contract میں سیدھا ڈپلائے شدہ کوڈ نظر آتا ہے، ان ویریفائیڈ contract کا اندرونی لاجک دیکھنے کا کوئی راستہ نہیں۔ ٹیسٹ نیٹ پر ان ویریفائیڈ contract ہمیشہ نقصان دہ نہیں ہوتا، لیکن authorize جیسے کام میں اضافی احتیاط ضروری ہے۔

Wallet پاپ اپ approve کنفرم کرنے کو کہہ رہا ہے، کیا دیکھوں؟

بنیادی طور پر دو جگہیں دیکھیں: ایک، spender address وہی آفیشل contract address ہے جسے آپ نے پہلے تصدیق کیا تھا؛ دوسرا، approve limit ڈیفالٹ میں unlimited سیٹ ہے یا نہیں۔ بہت سے wallet extensions ڈیفالٹ میں limit سب سے زیادہ کر دیتے ہیں، آپ دستی طور پر اسے موجودہ ضرورت کے مطابق تبدیل کر سکتے ہیں، ڈیفالٹ قبول کرنا ضروری نہیں۔

دھوکا کھانے کے بعد کیا کریں؟

فوری طور پر Revoke.cash جیسے ٹول استعمال کر کے نقصان دہ contract کی authorize منسوخ کریں۔ اگر زیادہ قیمت کے اثاثے شامل ہیں تو پہلے اثاثے بالکل نئے wallet ایڈریس پر منتقل کریں، پھر پرانے ایڈریس کی authorize ٹھیک کریں۔ ساتھ ہی پروجیکٹ کی آفیشل کمیونٹی میں جعلی سائٹ کا ڈومین رپورٹ کریں۔

ذرائع