You need to enable JavaScript to run this app.
Bankless Academy

টোকেন খরচের সীমা সামলানো

অনাকাঙ্ক্ষিত স্মার্ট কন্ট্রাক্ট থেকে আপনার ওয়ালেট সুরক্ষিত রাখুন।
পাঠ শুরু করুন

মূল বিষয়গুলো

  • টোকেন খরচের সীমা মানে সেই অনুমতি, যা পেলে একটি স্মার্ট কন্ট্রাক্ট বারবার অনুমোদন ছাড়াই ওয়ালেট থেকে টোকেন খরচ করতে পারে।

  • ব্যবহারকারী যদি না জানেন যে এমন অনুমতি চালু আছে, তবে ক্ষতিকর লোকজন সেটির অপব্যবহার করতে পারে।

  • Revoke.cash-এর মতো টুল দিয়ে টোকেন খরচের সীমা সহজে দেখা আর বাতিল করা যায়।

ভূমিকা

DeFi ব্যবহারকারীদের নিজের সম্পদের উপর নিয়ন্ত্রণ দেয়, প্রাইভেট কী সহ, যা টাকার উপর আগে কখনও না পাওয়া কর্তৃত্ব এনে দেয়। তবে বড় ক্ষমতার সঙ্গে আসে বড় দায়িত্ব: সম্পদের নিরাপত্তা আর ব্যবস্থাপনার পুরো ভার ব্যবহারকারীকেই নিতে হয়।

DeFi ব্যবহারকারীদের জেনে রাখা দরকার এমন চার ধরনের প্রচলিত স্ক্যাম আছে:

  • সিড ফ্রেজ ফাঁস: আক্রমণকারীরা ভুলিয়ে-ভালিয়ে সিড ফ্রেজ আদায় করার চেষ্টা করে, যা পেলে তারা বিনা অনুমতিতে টাকায় হাত দিতে পারে। সিড ফ্রেজ হাতে পেলে আক্রমণকারী আপনার সব টাকা সরিয়ে নিতে পারে, আর সেই ওয়ালেটে নতুন টাকা রাখলে সেটিও সরাতে থাকবে। দুঃখজনকভাবে এখান থেকে ফেরার উপায় নেই, একমাত্র সমাধান নতুন সিড ফ্রেজ দিয়ে একেবারে নতুন ওয়ালেট বানানো।

  • সরাসরি ETH পাঠানো: স্ক্যামাররা ETH পাঠানোকে “Security Update”-এর মতো কোনও ফাংশন কলের ছদ্মবেশে লুকিয়ে রাখতে পারে। এই স্ক্যামের পুরনো সংস্করণের পেছনে থাকা কাঁচা স্বাক্ষরের পদ্ধতি MetaMask থেকে সরিয়ে দেওয়া হয়েছে; এখনকার ফিশিং কিট বরং সাধারণ দেখতে স্বাক্ষরের অনুরোধের অপব্যবহার করে, এই ভরসায় যে ওয়ালেট যা দেখাচ্ছে তা না পড়েই আপনি স্বাক্ষর করবেন। এই ফাঁদে পড়লে টাকা আর ফেরত পাবেন না, তবে ওয়ালেটটি অন্য লেনদেনের জন্য নিরাপদেই ব্যবহার করতে পারবেন।

  • NFT মার্কেটপ্লেসের লিস্টিং: নকল লিস্টিং আর ক্ষতিকর কন্ট্রাক্ট থেকে সাবধান, যারা OpenSea-র মতো মার্কেটপ্লেসকে দেওয়া খরচের সীমার অপব্যবহার করে। স্ক্যামাররা আপনাকে দিয়ে এমন একটি অফচেইন বার্তায় স্বাক্ষর করাতে পারে, যা অনুমোদন দেওয়া NFT বিক্রির জন্য তালিকাভুক্ত করে দেয়, অথচ টোকেনের কোনও লেনদেনই হয় না।

  • টোকেন খরচের সীমা: আক্রমণকারীরা অনুমতিতে কারসাজি করে প্রথমে অনুমোদন করা পরিমাণের চেয়ে বেশি টাকায় হাত দিতে পারে। “Approval” হলো অনচেইন লেনদেন, যা আপনার টোকেন বা NFT-তে প্রবেশাধিকার দেয়। “Permit” একই প্রবেশাধিকার দেয়, তবে এর জন্য শুধু একটি গ্যাসবিহীন অফচেইন স্বাক্ষর লাগে। Uniswap আর এখনকার বেশিরভাগ ট্রেডিং অ্যাপ এই ব্যবস্থা (Permit2) ব্যবহার করে। Permit স্বাক্ষর ব্যবহার না হওয়া পর্যন্ত অনচেইন অনুমোদন হিসেবে দেখা যায় না, আর এতে মেয়াদ শেষের তারিখ থাকতে পারে; Revoke.cash-এর “Signatures” পাতায় সেগুলো দেখে বাতিল করা যায়।

    স্মার্ট কন্ট্রাক্ট যত জনপ্রিয় হচ্ছে, টোকেন খরচের সীমা তত জরুরি হয়ে উঠছে, যাতে বিশ্বস্ত কন্ট্রাক্ট প্রাইভেট কী ফাঁস না করেই লেনদেন চালাতে পারে। এই সীমা dApp-কে আপনার হয়ে ওয়ালেটের টোকেন আপনা থেকেই সরানোর সুযোগ দেয়। এই সুবিধা কাজ দ্রুত করে ঠিকই, তবে স্ক্যাম আর বিনা অনুমতিতে ঢুকে পড়ার নতুন পথও খুলে দেয়।

এই লেখায় আমরা ‘টোকেন খরচের সীমা’ নিয়ে আলোচনা করব আর অনুমতিগুলো সামলাতে তৈরি একটি কমিউনিটি টুলের সঙ্গে পরিচয় করিয়ে দেব।

টোকেন খরচের সীমা: বোঝা, সামলানো আর নিরাপদ থাকা

টোকেন খরচের সীমা হলো স্মার্ট কন্ট্রাক্টকে আগেভাগে দেওয়া অনুমতি, যাতে সেটি ওয়ালেট থেকে টোকেন খরচ করতে পারে। ওয়ালেট থেকে সরাসরি সম্পদ পাঠানোর জন্য প্রতিবার আলাদা অনুমতি না চেয়ে লেনদেন চালু রাখতে এগুলোর ভূমিকা বড়। তবে অপব্যবহার হলে এই সীমা অসতর্ক মানুষের জন্য আক্রমণের পথ হয়ে দাঁড়ায়। এই ঝুঁকি সামলাতে DeFi ব্যবহারকারীদের সতর্ক থাকা, নিরাপত্তার খুঁটিনাটি জেনে নেওয়া আর টোকেন খরচের সীমা আসলে কীভাবে কাজ করে তা বোঝা জরুরি।

তৃতীয় পক্ষের কন্ট্রাক্টকে অনুমতি দেওয়ার সময় দুটি ধাপ থাকে:

  1. ওয়ালেট যুক্ত করা: dApp-এর সঙ্গে ওয়ালেট যুক্ত করলে আপনি শুধু নিজের ওয়ালেটের ঠিকানা তার ফ্রন্ট-এন্ডকে জানান, যাতে সেটি আপনার ব্যালেন্স আর কাজকর্ম দেখাতে পারে। যুক্ত করা নিজে থেকে কোনও অনচেইন অনুমতি দেয় না।

  2. টোকেন অনুমোদন: dApp দিয়ে লেনদেন করতে হলে এরপর আপনি তার স্মার্ট কন্ট্রাক্টকে নির্দিষ্ট টোকেন আপনার হয়ে সরানোর অনুমোদন দেন। এই ধাপেই আসল খরচের ক্ষমতা দেওয়া হয়।

আগেভাগে টোকেন খরচের সীমা সামলে রাখলে কোনও কন্ট্রাক্টই আপনার ওয়ালেট থেকে প্রথমে ঠিক করা পরিমাণের বেশি তুলতে পারবে না। ভাগ্য ভালো, DeFi ব্যবহারকারীদের ভরসা আর স্বস্তি দিতে কমিউনিটির তৈরি কিছু টুল আছে।

ধাপে ধাপে: Revoke.cash ব্যবহার

Revoke.cash একটি সহজ ওয়েবসাইট দিয়ে ব্যবহারকারীদের টোকেন খরচের সীমা সহজে সামলানোর ক্ষমতা দেয়, যেখানে বিভিন্ন dApp-কে দেওয়া সীমা দেখা আর নজরে রাখা যায়। চলুন দেখি, নিজের সম্পদ বাঁচাতে আর ওয়ালেটের নিয়ন্ত্রণ ফিরে পেতে এই শক্তিশালী কমিউনিটি টুলটি কীভাবে ব্যবহার করবেন।

1. ওয়ালেট যুক্ত করুন:

টোকেন খরচের সীমা বাতিল করা শুরু করতে Revoke.cash-এ যান আর উপরে ডানদিকের কোণে থাকা “Connect Wallet” (ওয়ালেট যুক্ত করুন) বোতামে ক্লিক করুন। চাইলে সার্চ বারে নিজের ওয়ালেটের পাবলিক ঠিকানাও লিখে দিতে পারেন। লোড হয়ে গেলে সেই নেটওয়ার্কে দেওয়া আপনার সব টোকেন অনুমোদন একটি তালিকায় দেখতে পাবেন।

2. খরচের সীমা দেখে নিন:

ওয়ালেট যুক্ত হয়ে গেলে চালু অনুমোদনগুলো দেখে নিতে পারেন। অনুমোদন পাওয়া ঠিকানা ধরে সেগুলো সাজাতে, ছেঁকে নিতে বা খুঁজতে পারেন। সম্প্রতি কোনও ক্ষতিকর অনুমোদন হয়েছে বলে সন্দেহ হলে “Newest to Oldest” ধরে সাজানো বিশেষ কাজে দেয়। দেওয়া সাজানো ও ছাঁকনির সুবিধা কাজে লাগিয়ে টোকেন খরচের সীমার একটি সার্বিক ছবি পেয়ে যান। খরচের সীমা প্রতিটি চেইনে আলাদা, তাই নেটওয়ার্ক বেছে নিয়ে আপনি যেসব নেটওয়ার্ক ব্যবহার করেন প্রতিটিতে এই পর্যালোচনা আবার করুন।

3. অবাঞ্ছিত সীমা বাতিল করুন:

কোন অনুমোদনগুলো বাতিল করতে চান ঠিক করে ফেললে প্রতিটির পাশের “Revoke” বোতামে ক্লিক করুন। ভবিষ্যতে অনুমোদনটি লাগবে কিন্তু ঝুঁকি কমাতে চাইলে, অনুমোদিত পরিমাণের পাশের পেনসিল আইকনে ক্লিক করে পরিমাণটি বদলে দিতেও পারেন।

এই পরিস্থিতিতে টোকেন খরচের সীমা বাতিল করা বা কমিয়ে আনা আপনার জন্য ভালো হতে পারে:

  1. সম্প্রতি চালু হওয়া কোনও স্মার্ট কন্ট্রাক্টে হামলা হলো, আর তাতে আপনি নিয়মিত ব্যবহার করেন এমন কোনও বিকেন্দ্রীকৃত এক্সচেঞ্জ দুর্বল হয়ে পড়ল।

    2023 সালের এপ্রিলে জনপ্রিয় DEX SushiSwap-এ এমনই একটি হামলা হয়, ব্যবহারকারীদের কাছ থেকে প্রায় $3.5M চুরি যায়। যাঁরা টোকেন খরচের সীমা বাতিল করেননি, তাঁরা ঝুঁকিতেই থেকে যান।

  2. ক্ষতিকর কোনও গভর্ন্যান্স প্রস্তাব ব্যবহারকারীদের টাকা সরিয়ে নেওয়ার উদ্দেশ্যে একাধিক কন্ট্রাক্ট বদলে দিল।

    BNB চেইনের DeFi প্রোটোকল Atlantis Loans যখন একাধিক কন্ট্রাক্ট লক্ষ্য করে একটি গভর্ন্যান্স প্রস্তাব কার্যকর করে, তখন $2.5M-এর বেশি সম্পদ হাতছাড়া হয়। যাঁরা নিজেদের অনুমোদনের সীমা সামলে রেখেছিলেন, তাঁদের ওয়ালেট পুরোপুরি খালি হওয়ার ঝুঁকি কমে যায়।

ডেলিগেশনের কথা ভুলবেন না

Ethereum-এর Pectra আপগ্রেডের (2025 সালের মে) পর থেকে শুধু খরচের সীমাই দেখে নেওয়ার মতো অনুমতি নয়। ওয়ালেটের নতুন একটি সুবিধা (EIP-7702) আপনার ওয়ালেটকে বাড়তি কোডের কাছে দায়িত্ব দিতে দেয়, যা লেনদেন একসঙ্গে সারার মতো সুবিধা এনে দেয়, তবে সঙ্গে ড্রেইনারদের নতুন একটি কৌশলও: একটিমাত্র ক্ষতিকর স্বাক্ষর এমন “সুইপার” কোড বসিয়ে দিতে পারে, যা আপনি যা-ই জমা করেন সঙ্গে সঙ্গে আক্রমণকারীর কাছে পাঠিয়ে দেয়, অথচ সিড ফ্রেজ কখনও ফাঁসই হয় না। 2025 সালে Wintermute-এর গবেষণা দল দেখে, শুরুর দিকের 97%-এর বেশি ওয়ালেট ডেলিগেশন একই সুইপার কোডের দিকে তাক করা ছিল।

Revoke.cash-এ “Delegations” ট্যাবে আপনার চালু ডেলিগেশনগুলো দেখা যায়, তবে ডেলিগেশন dApp নয়, আপনার ওয়ালেটের নিয়ন্ত্রণে থাকে, তাই অবাঞ্ছিত ডেলিগেশন ওয়ালেটের ভেতর থেকেই বাতিল করতে হয়। MetaMask-এ অ্যাকাউন্টের বিবরণ খুলে অ্যাকাউন্টটিকে আবার সাধারণ অ্যাকাউন্টে ফিরিয়ে নিন। আপনি যদি কখনও নিজে থেকে স্মার্ট অ্যাকাউন্ট বেছে না নিয়ে থাকেন, তবে যে ডেলিগেশনই পান সেটিকে শত্রু ধরুন।


চলুন, ওয়ালেটের প্রতিরক্ষা শক্ত করি! আশা করি এক্সপ্লোরার্স হ্যান্ডবুকের এই লেখাটি আপনার ভালো লেগেছে: ‘টোকেন খরচের সীমা সামলানো’।

পথচলার সময় সহজে দেখে নেওয়ার জন্য নিজের একটি কপি রাখতে চাইলে, কিংবা Bankless Academy-তে ভবিষ্যতের কাজে সহায়তা করতে চাইলে, লেখাটি সংগ্রহ করতে ভুলবেন না। শুভ যাত্রা, এক্সপ্লোরার!


সাধারণ প্রশ্ন

Revoke.cash কখন ব্যবহার করব?

মাঝে মাঝেই Revoke.cash ব্যবহার করুন, বিশেষ করে যখন কোনও dApp সক্রিয়ভাবে ব্যবহার করছেন না, আর সবচেয়ে বেশি NFT মার্কেটপ্লেসের ক্ষেত্রে। অনুমোদন সীমিত রাখলে হ্যাক, হামলা বা ফিশিং স্ক্যামে টাকা হারানোর ঝুঁকি কমে। অনুমোদনগুলো নতুন থেকে পুরনো ধরে সাজালে সন্দেহজনকগুলো চিনে দ্রুত বাতিল করতে পারবেন, আর বাড়তি ক্ষতি ঠেকাতে পারবেন।

ওয়ালেট বিচ্ছিন্ন করলে কি অনুমোদনের হামলা থেকে বাঁচব?

dApp থেকে ওয়ালেট বিচ্ছিন্ন করলে কোনও হামলা, তা অনুমোদনের হোক বা অন্য কিছুর, থেকে বাঁচা যায় না। আগে দেওয়া টোকেন অনুমোদন বিচ্ছিন্ন করার পরেও চালু থাকে, কারণ সেগুলো অনচেইনে জমা থাকে।

টোকেন খরচের সীমার হামলা আর এমন ঝুঁকি কীভাবে এড়াব?

টোকেন খরচের সীমা নিয়ে আগেভাগে সতর্ক থাকার উপায়:

  • শুধু বিশ্বস্ত dApp-কে খরচের সীমা দিন।

  • মাঝে মাঝে টোকেন খরচের সীমা দেখে নিন।

  • অপ্রয়োজনীয় বা সন্দেহজনক সীমা সরিয়ে দিন।

  • অচেনা কোনও ওয়ালেট ডেলিগেশন আছে কি না দেখুন।

  • dApp-গুলোর নিরাপত্তা হালনাগাদের খবর রাখুন।

তৃতীয় পক্ষের টুল যেমন Revoke.cash-এর ব্রাউজার এক্সটেনশন ব্যবহারের কথা ভাবতে পারেন: এটি সম্ভাব্য বিপদের বিরুদ্ধে আগেভাগে নেওয়া সতর্কতা হিসেবে কাজ করে। ক্ষতিকর হতে পারে এমন কিছুতে স্বাক্ষর করতে যাচ্ছেন বুঝলে এক্সটেনশনটি সতর্ক করে দেয়, আর তাতে ফিশিং স্ক্যাম বা অন্য ক্ষতিকর কাজ থেকে আপনি বেঁচে যান।

Revoke.cash দিয়ে কি টাকা ফেরত পাব?

দুঃখজনকভাবে Revoke.cash চুরি যাওয়া টাকা ফেরত আনতে পারে না। এটি প্রতিরোধের টুল, অনুমোদনের হামলার শিকার হওয়ার সম্ভাবনা কমায়। তবে যে অনুমোদন দিয়ে টাকা চুরি হয়েছে সেটি বাতিল করলে আরও চুরি ঠেকানো যায়।

টাকা রাখলেই ওয়ালেট খালি হয়ে যাচ্ছে কেন?

আপনার ওয়ালেটে “সুইপার বট” থাকতে পারে, অর্থাৎ এমন একটি স্ক্রিপ্ট যা আক্রান্ত ওয়ালেটের উপর নজর রাখে আর নতুন জমা পড়া টাকা আপনি কিছু বোঝার আগেই দ্রুত সরিয়ে নেয়। একটি কারণ হতে পারে সিড ফ্রেজ ফাঁস হয়ে যাওয়া। সেক্ষেত্রে অনুমোদন বাতিল করে লাভ নেই; ওয়ালেটটি ছেড়ে দিয়ে নতুন একটি বানান। তবে ক্ষতিকর ওয়ালেট ডেলিগেশনও সমান সম্ভাব্য কারণ: আপনাকে ভুলিয়ে নেওয়া একটি স্বাক্ষরের মাধ্যমে বসানো সুইপার কোড, অথচ সিড ফ্রেজ ফাঁস হয়নি। Revoke.cash-এ “Delegations” ট্যাবটি দেখুন। অচেনা কোনও ডেলিগেশন পেলে ওয়ালেটের ভেতর থেকেই সেটি বাতিল করুন (যেমন MetaMask-এর অ্যাকাউন্ট বিবরণ দিয়ে)। ডেলিগেশন না থাকলেও টাকা সরতে থাকলে ধরে নিন সিড ফ্রেজ ফাঁস হয়েছে, আর নতুন ওয়ালেটে সরে যান।


লিখেছেন

Marcus ENS DAO Newsletter প্রকাশ করেন। প্রোটোকল ফি থেকে আসা উদ্বৃত্ত আয় কীভাবে অ্যাপ্লিকেশন স্তরের উন্নয়ন আর অন্যান্য ওপেন সোর্স অবকাঠামোতে ভর্তুকি দিতে পারে, তিনি তা নিয়ে গবেষণা করেন।

সম্পাদনা

Tetranome Bankless Academy-র প্রজেক্ট চ্যাম্পিয়ন, কাজ করেন ব্যবহারকারীর অভিজ্ঞতা, ইন্টারফেস, ডিজাইন আর কনটেন্ট নিয়ে।

Trewkat BanklessDAO-তে লেখা আর সম্পাদনার কাজ করেন। ক্রিপ্টো আর NFT সম্পর্কে জানতে তিনি আগ্রহী, বিশেষ করে এই জ্ঞান অন্যদের কাছে কীভাবে সবচেয়ে ভালোভাবে পৌঁছে দেওয়া যায় সেদিকে।

পৃষ্ঠপোষকতা

স্পনসরবিহীন এই লেখাটি আপনার বিনামূল্যের Bankless Academy শিক্ষার অংশ। ভবিষ্যতের কাজে সহায়তা করতে লেখাটি সংগ্রহ করুন!