ٹیسٹ نیٹ استعمال سے پہلے والیٹ حفاظتی چیک لسٹ

Testnet free ہو سکتا ہے مگر wallet permission، social binding اور public screenshots real risk رکھتے ہیں۔
والیٹ علیحدگی
Main wallet اور testnet wallet الگ رکھیں۔
ڈومین کی جانچ
Website، docs، X اور Discord announcement cross-check کریں۔
دستخط کا جائزہ
Login signature، approval اور contract interaction کا risk الگ ہوتا ہے۔
سوشل اجازت
Work یا private account کو task کے لیے bind نہ کریں۔
اسکرین شاٹ رازداری
Full address، balance، email اور extension list hide کریں۔
صفائی
Connected sites اور approvals remove کریں۔
کس کے لیے موزوں / کس کے لیے نہیں
موزوں:
- Testnet interaction کرنے کی تیاری میں ہیں اور ابھی تک safety habit نہیں بنایا
- کئی projects کے ساتھ interact کر چکے ہیں مگر کبھی systematically wallet approval اور connection status check نہیں کیا
موزوں نہیں:
- ایسا tool ڈھونڈنے والے جو "ایک click میں safe" کر دے اور manual check کی جگہ لے — tool مدد کر سکتا ہے، مگر judgment صرف آپ خود کر سکتے ہیں
والیٹ سگنیچر پاپ اپ کی تین قسم کی اجازتوں کا موازنہ
| اجازت کی قسم | پاپ اپ میں کیا دکھے گا | خطرے کی سطح | کیا کریں |
|---|---|---|---|
| Address دیکھنا (eth_accounts) | "یہ site آپ کا wallet address دیکھنا چاہتی ہے" | کم | عام login connection، اجازت دے سکتے ہیں |
| Signature login (personal_sign) | "یہ site آپ سے signature مانگ رہی ہے" + ایک message | درمیانی | Message content غور سے پڑھ کر sign کریں، کوئی چھپی ہوئی authorization call تو نہیں یہ confirm کریں |
| Token approval (approve) | "اس contract کو آپ کا XXX خرچ کرنے دیں" | زیادہ | Contract address، approval amount اور unlimited approval ہے یا نہیں verify کریں |
غلط authorization کے عام scenarios
- Fake site نے approve request پاپ اپ کیا، approval amount unlimited سیٹ تھا — user نے amount دیکھے بغیر سیدھا confirm کر دیا، mainnet token transfer ہو گیا۔
- Discord پر "security verification bot" آیا، wallet connect کر کے sign کرنے کو کہا۔ Signature content اصل میں ایک approval transaction تھی، identity verification نہیں۔
- Testnet project کی official website domain hijack یا DNS poisoning کا شکار ہوئی، page ظاہری طور پر same رہا مگر contract address بدل چکا تھا۔ Main wallet connect کرنے پر malicious authorization trigger ہوا۔
- Community میں "reward claim کریں" button forward ہوا، click کرنے پر پاپ اپ نے claim نہیں بلکہ transfer request مانگی — funds سیدھا attacker address کو چلے گئے۔
عام غلطیاں
- غیر تصدیق شدہ ٹیسٹ نیٹ سائٹ سے براہ راست مین والیٹ جوڑنا — الگ ٹیسٹ والیٹ استعمال کریں۔
- “ڈسکنیکٹ” کو “اجازت منسوخ” سمجھنا — ڈسکنیکٹ صرف فرنٹ اینڈ ہے، چین پر اجازت فعال رہتی ہے۔
- گروپ چیٹ میں پتہ اور بیلنس والے اسکرین شاٹ شیئر کرنا۔
- ڈومین چیک کیے بغیر گروپ چیٹ کے لنک سے ٹیسٹ نیٹ میں داخل ہونا۔
- کام کی ای میل یا اصل نام کے سوشل اکاؤنٹ سے ٹیسٹ نیٹ ٹاسک میں شامل ہونا۔
رکنے کا اشارہ
درج ذیل کسی بھی صورتحال میں فوری طور پر عمل روک کر page بند کر دیں:
- پاپ اپ جس token یا amount کی authorization مانگ رہا ہے اس کا آپ کے موجودہ task سے کوئی تعلق نہیں
- Page آپ پر زور ڈالتا ہے کہ "limited time میں عمل کریں" یا "sign نہ کیا تو eligibility ختم ہو جائے گی"
- Wallet connect کرنے کے بعد لگاتار کئی signature requests پاپ اپ ہوں اور content آپ کو سمجھ نہ آئے
- کوئی page، bot یا DM آپ سے seed phrase یا private key مانگے
- Domain آپ کے پہلے سے نوٹ کیے official address سے مختلف ہے، چاہے ایک ہی حرف کا فرق ہو
عام سوالات
Testnet wallet کے لیے بھی اتنی سخت safety check ضروری ہے؟
ضروری ہے۔ Testnet interaction اکثر main wallet connect کر کے social binding یا identity verification مانگتا ہے، ایک بار غلط authorization ہو جائے تو اثر mainnet assets پر پڑتا ہے۔ Wallet isolation اور signature check testnet ہو یا mainnet، فرق نہیں پڑتا۔
میں نے غلطی سے کسی suspicious contract کو authorize کر دیا، کیا کروں؟
Revoke.cash جیسے authorization management tool سے متعلقہ contract کی approval دیکھ کر revoke کریں۔ اگر high-value assets involved ہیں تو پہلے assets نئے address پر transfer کریں، پھر پرانے address کی approval پر کام کریں۔
Signature login (personal_sign) سے asset loss ہو سکتا ہے؟
Standard personal_sign خود assets transfer نہیں کرتا، مگر attacker signature content fake بنا سکتا ہے۔ Sign کرنے سے پہلے confirm کریں کہ message content readable text ہے، hexadecimal transaction data نہیں۔
اصل project official website اور fake site میں فرق کیسے کریں؟
Project کے official X account، Discord announcement channel، CoinGecko یا DefiLlama جیسے aggregator platforms سے domain cross-check کریں۔ Group chat سے forward ہوئے links یا search engine کے ad results پر بھروسہ نہ کریں۔