Web3 सुरक्षा
परिचय
डिजिटल स्वामित्व Web3 की नई खूबी है। ब्लॉकचेन, क्रिप्टोकरेंसी और NFT के ज़रिए Web3 स्वामित्व और ताकत वापस उपयोगकर्ताओं को देता है। डिजिटल वित्तीय उत्पादों का यह ऑनलाइन स्वामित्व कई लोगों के लिए नया है, और अनुभव की यही कमी शिकारी लोगों को दूसरों की संपत्ति चुराने का मौका देती है। ये स्कैम इसलिए कामयाब होते हैं क्योंकि ज़्यादातर लोग इनका तरीका जानते ही नहीं।
स्कैम सिर्फ़ Web3 में नहीं होते। ईमेल और सोशल मीडिया जैसी Web2 सेवाएँ भी स्कैम से भरी हैं। साथ ही, कई Web3 टूल अब भी बैंक खाते या केंद्रीकृत एक्सचेंज जैसी Web2 सेवाओं से जुड़े हैं, इसलिए उनकी सुरक्षा भी ज़रूरी है। तो बधाई हो, एक्सप्लोरर, कि आप वह ज्ञान हासिल कर रहे हैं जो Web3 में आगे बढ़ते समय आपकी रक्षा करेगा!
इस पाठ में शामिल है:
- Web2 और Web3 की सुरक्षा।
- लोग सबसे आम तरीकों से पैसा कैसे गँवाते हैं, और उनसे कैसे बचें।
- वॉलेट सुरक्षा की एक आम रणनीति।
- स्कैम का शिकार होने पर कैसे उबरें।
Web2 में पैसा
Web2 में संस्थाएँ लोगों की ओर से पैसा रखती हैं। अपने पैसे तक पहुँचने और उसे इस्तेमाल करने के लिए उपयोगकर्ता को संस्था के सामने अपनी पहचान साबित करनी होती है। यह बैंक खाते या केंद्रीकृत एक्सचेंज (CEX) जैसा ही है: एक लॉगिन ID और पासवर्ड चाहिए।
आपके पैसे तक पहुँचने के लिए स्कैमर को यही ID और पासवर्ड चाहिए। चूँकि आपके पैसे की हिफ़ाज़त संस्थाओं की ज़िम्मेदारी है, इसलिए धोखाधड़ी वाले लेन-देन पलटे जा सकते हैं, जैसे क्रेडिट कार्ड के लेन-देन पर विवाद।
Web3 में पैसा
Web3 में पैसा अलग तरह से काम करता है। यह ताले वाले नकद बटुए जैसा है: पैसा एक बार खर्च हुआ तो गया। आपका सीड फ़्रेज़ (गुप्त शब्दों का वह खास सेट) आपकी निजी कुंजियाँ खोलता है, इसलिए जिसे भी वह मिल जाए, वही आपके वॉलेट का मालिक है। इसे कभी किसी को न दें, और डिजिटल रूप में तो कभी न रखें: फ़ोटो और नोट्स ऐप हैक हो सकते हैं।
पर निशाना सिर्फ़ सीड फ़्रेज़ नहीं है। एक खतरनाक हस्ताक्षर (कोई लेन-देन या संदेश जिसे आप मंज़ूरी देते हैं) स्कैमर को आपके टोकन खाली करने दे सकता है, सीड फ़्रेज़ देखे बिना ही। अपने सीड फ़्रेज़ और अपने हस्ताक्षर, दोनों की रक्षा करें।
ज्ञान जाँच 1
सही या गलत? स्कैमर आपसे कोई खतरनाक लेन-देन या अप्रूवल साइन करवाकर आपके वॉलेट से टोकन खाली कर सकते हैं, बिना आपका सीड फ़्रेज़ जाने।
-
[ ] सही
-
[ ] गलत
सीड फ़्रेज़ सुरक्षित रखना
सीड फ़्रेज़ सुरक्षित रखने के कई तरीके हैं, पर अच्छी शुरुआत यह है: उसे किसी भौतिक चीज़ पर लिखें (लैमिनेटेड कागज़ या ऐसा ही कुछ) और अपने घर में पानी व आग से सुरक्षित तिजोरी में रखें। सीड फ़्रेज़ को फ़ोटो या किसी डिजिटल तरीके से मत रखें, पासवर्ड मैनेजर में भी नहीं।
सीड फ़्रेज़ रखने की खराब जगहें:
- फाइलों की अलमारी में
- डिजिटल नोट्स ऐप
- अपने दफ़्तर में
- डिजिटल फ़ोटो
आप जहाँ भी सीड फ़्रेज़ रखें, यह पक्का करें कि उस तक पहुँच सिर्फ़ आपकी हो और वह खोने या नष्ट होने से बचा रहे। कल क्या हो, कौन जानता है!
अपने पासवर्ड बचाएँ
रोज़ाना इंटरनेट पर घूमने के लिए पासवर्ड का सही इस्तेमाल और रखरखाव बहुत ज़रूरी है।
ऑनलाइन इस्तेमाल की जाने वाली हर Web2 सेवा के लिए पासवर्ड अलग होना चाहिए। इसमें ईमेल, केंद्रीकृत एक्सचेंज और दूसरी सेवाओं के खाते शामिल हैं। किसी को एक खाते का ID और पासवर्ड मिल जाना ही मुसीबत है, पर अगर वही जोड़ी आपके सारे खाते खोल दे तो हालत कहीं बदतर है!
1Password, Bitwarden और KeePass जैसे पासवर्ड मैनेजर ऐप कई पासवर्ड एन्क्रिप्ट करके सुरक्षित रखते हैं। वे नए मज़बूत पासवर्ड बनाकर अपने आप सहेज भी सकते हैं। उपयोगकर्ता को बस एक मास्टर पासवर्ड याद रखना होता है।
Web3 का सीड फ़्रेज़ पासवर्ड मैनेजर में मत रखें: एक ही पासवर्ड लीक होने पर आपकी सारी Web3 संपत्ति जा सकती है, और उसे वापस दिलाने वाला कोई नहीं है।
ज्ञान जाँच 2
पासवर्ड मैनेजर क्यों मददगार हैं?
-
[ ] इन्हें चलाने के लिए बस मास्टर पासवर्ड याद रखना होता है।
-
[ ] ये मज़बूत, अनोखे पासवर्ड बनाते और सहेजते हैं।
-
[ ] ये पासवर्ड एन्क्रिप्ट करके सुरक्षित रखते हैं।
-
[ ] ऊपर के सभी
टू-फैक्टर ऑथेंटिकेशन
टू-फैक्टर ऑथेंटिकेशन, जिसे 2FA भी कहते हैं, Web2 सुरक्षा की दूसरी परत है।
मज़बूत पासवर्ड के बावजूद कई लोगों के खाते हैक हुए हैं। Web2 वेबसाइट (और पासवर्ड मैनेजर भी) अक्सर 2FA देती हैं: पासवर्ड के अलावा किसी दूसरे डिवाइस या ऐप से सबूत।
हर 2FA बराबर नहीं है:
🥉 SMS कोड सबसे कमज़ोर हैं: स्कैमर सोशल इंजीनियरिंग से आपका नंबर अपने डिवाइस पर “SIM-स्वैप” करवाकर कोड पा लेते हैं। फिर भी, 2FA न होने से SMS बेहतर है।
🥈 ऑथेंटिकेटर ऐप (जैसे Google Authenticator, 2FAS, Aegis) कोड आपके अपने डिवाइस पर बनाते हैं, ज़्यादातर खातों के लिए अच्छा विकल्प।
🥇 पासकी और हार्डवेयर सुरक्षा कुंजी (जैसे YubiKey) फिशिंग से बचने का सबसे भरोसेमंद तरीका हैं: असली साइट से जुड़ी होने के कारण वे नकली साइट पर लॉगिन ही नहीं करतीं।
ज्ञान जाँच 3
टू-फैक्टर ऑथेंटिकेशन की सलाह इतने ज़ोर से क्यों दी जाती है?
-
[ ] 2FA चालू हो तो खाता हैक होना नामुमकिन है।
-
[ ] यह Web2 खातों पर सुरक्षा की एक और परत जोड़ता है।
-
[ ] यह पासवर्ड को मज़बूत बना देता है।
-
[ ] ऊपर के सभी
सोशल इंजीनियरिंग वाले स्कैम
Web2 और Web3, दोनों में स्कैमर फिशिंग से लोगों को पासवर्ड और सीड फ़्रेज़ देने, या कोई खतरनाक लेन-देन साइन करने के लिए बहकाते हैं। अक्सर वे मदद की पेशकश करते प्रोडक्ट सपोर्ट का रूप धरते हैं, “नमस्ते, यह MetaMask सपोर्ट है”, या किसी समुदाय के एडमिन बन जाते हैं, “नया NFT मिंट, सिर्फ़ हमारे समुदाय के लिए”।
लोगों पर दबाव डालने के लिए वे सोशल इंजीनियरिंग का सहारा लेते हैं। जैसे:
- “समय खत्म हो रहा है!” आपको जल्दबाज़ी में डालना।
- “बधाई हो, आपने हमारा गिवअवे जीता!” चीज़ को खास दिखाना।
- “हमारे प्री-मिंट में जल्दी पहुँच पाएँ!” शिकार के मन में
FOMOजगाना।
छूट जाने का डर
FOMO का मतलब है ‘Fear Of Missing Out’, यानी छूट जाने का डर: वह तनाव भरा एहसास कि अभी कुछ नहीं किया तो कोई बड़ा फ़ायदा या मौका हाथ से निकल जाएगा।
FOMO से बचने का सबसे अच्छा तरीका है कंप्यूटर से थोड़ी देर दूर हटकर ब्रेक लेना। तनाव में लोग साफ़ नहीं सोच पाते, इसीलिए FOMO स्कैम का इतना कारगर हथियार है। हालात से दूर हटते ही स्कैम को पहचानना कहीं आसान हो जाता है।
ज्ञान जाँच 4
स्कैमर सोशल इंजीनियरिंग का इस्तेमाल कैसे करते हैं?
-
[ ] समुदाय में किसी बड़े पद वाले का रूप धरकर।
-
[ ] बहुत कम समय देकर लोगों पर दबाव डालकर।
-
[ ] FOMO जगाने के लिए गिवअवे या मुफ़्त NFT देकर।
-
[ ] ऊपर के सभी
सोशल मीडिया पर सुरक्षा
स्कैमर सोशल मीडिया और क्रिप्टो प्रोजेक्ट के Discord सर्वर पर सक्रिय रहते हैं, और अनुभवी सदस्यों की नज़र से बचने के लिए बातचीत को डायरेक्ट मैसेज में ले जाते हैं। बात सार्वजनिक जगह पर करें, अपना सीड फ़्रेज़ कभी किसी को न दें, और DM में आए लिंक से कुछ भी साइन न करें।
सोशल मीडिया के रेड फ्लैग:
🚩 भाषा और व्याकरण की गलतियाँ: टूटी-फूटी लिखावट, गलत वर्तनी।
🚩 FOMO: “मौका छूट न जाए!”
🚩 नकल: एडमिन, सपोर्ट डेस्क, Vitalik Buterin, Elon Musk वगैरह।
🚩 गारंटीड रिटर्न: क्रिप्टो में किसी चीज़ की गारंटी नहीं होती।
🚩 बिना माँगे आए लिंक और ऑफर, खासकर डायरेक्ट मैसेज में।
सोशल मीडिया पर अच्छी आदतें
सुरक्षित रहने के तरीके:
✅ अगर अपना प्रोडक्ट बेचने के लिए किसी को आपको DM करना पड़ रहा है, तो शायद वह आपके काम का नहीं है।
✅ प्रोजेक्ट के फॉलोअर और सदस्यों की संख्या देखें, हालाँकि इससे प्रोजेक्ट की असलियत, गुणवत्ता या मज़बूती की गारंटी नहीं मिलती।
✅ हर बात किसी बाहरी स्रोत से जाँचें, जैसे प्रोजेक्ट का कोई दूसरा आधिकारिक खाता।
✅ शक हो तो किसी बड़े भरोसेमंद समुदाय के प्रतिष्ठित सदस्यों से पूछें, और सवाल सबके सामने पूछें।
स्कैम टोकन और पता पॉइज़निंग
वॉलेट में अनजान टोकन या NFT दिखे? स्कैम टोकन एक साथ हज़ारों वॉलेट में भेजे जाते हैं, इस उम्मीद में कि कोई उन्हें बेचने या हटाने की कोशिश करे। ऐसा करते ही टोकन के स्मार्ट कॉन्ट्रैक्ट में छिपा खतरनाक कोड चल पड़ता है, या शिकार किसी फिशिंग साइट पर पहुँच जाता है जो सीड फ़्रेज़ या खतरनाक हस्ताक्षर माँगती है। सबसे अच्छा जवाब: उन्हें छुएँ ही नहीं, छोड़ दें या वॉलेट में छिपा दें।
इससे जुड़ी एक चाल है पता पॉइज़निंग: स्कैमर ऐसे पते से छोटी रकम भेजते हैं जो आपके अपने किसी पते से लगभग मिलता-जुलता हो, शुरू और आखिर के अक्षर एक जैसे। बाद में लेन-देन के इतिहास से पता कॉपी करने पर स्कैमर का नकली पता हाथ लग सकता है।
बचाव:
- लेन-देन के इतिहास से पता कॉपी न करें।
- सिर्फ़ शुरू और आखिर के अक्षर नहीं, पूरा पता जाँचें।
- बड़ी रकम भेजने से पहले छोटी टेस्ट रकम भेजें।
खतरनाक अप्रूवल और बिना पढ़े साइन करना
आज ज़्यादातर पैसा चोरी हुए सीड फ़्रेज़ से नहीं, बल्कि खुद दिए गए हस्ताक्षरों से जाता है। “वॉलेट ड्रेनर” फिशिंग किट ऐसा लेन-देन या संदेश दिखाती हैं जो आम लगता है, पर होता नहीं:
- खतरनाक अप्रूवल: एक ही अप्रूवल लेन-देन स्कैमर के कॉन्ट्रैक्ट को आपके टोकन या NFT खर्च करने की असीमित
टोकन व्यय सीमादे सकता है। - हस्ताक्षर फिशिंग: बिना गैस वाले हस्ताक्षर अप्रूवल (जैसे Permit2) टोकन ट्रांसफर की इजाज़त दे सकते हैं, कोई लेन-देन ज़रूरी नहीं।
- डेलिगेशन से सफाया: वॉलेट की एक नई सुविधा (EIP-7702) एक हस्ताक्षर से आपके अकाउंट पर कोड लगा देती है; ड्रेनर इसका दुरुपयोग करके वॉलेट अपने आप खाली कर लेते हैं।
बिना समझे साइन करना ब्लाइंड साइनिंग कहलाता है, और इसमें पेशेवर भी फँसते हैं: फरवरी 2025 में Bybit एक्सचेंज ने ऐसा लेन-देन मंज़ूर किया जिसका डिस्प्ले बदल दिया गया था, और करीब $1.5 बिलियन गँवा दिए।
आपका बचाव: जल्दबाज़ी न करें, हर हस्ताक्षर अनुरोध पढ़ें, “अपना वॉलेट वेरिफाई करें” जैसी माँगों को दुश्मन मानें, और ऐसा वॉलेट इस्तेमाल करें जो साइन करने से पहले लेन-देन का सिमुलेशन दिखाए।
ज्ञान जाँच 5
आपको DM आता है: “आपका वॉलेट माइग्रेट करना है: metamask-upgrade.app पर कनेक्ट करें और अपनी संपत्ति वेरिफाई करने के लिए साइन करें।” साइट बिना गैस वाला अप्रूवल साइन करने को कहती है। यहाँ गलत क्या है?
-
[ ] कुछ नहीं: हस्ताक्षर मुफ़्त हैं और पैसा नहीं हिला सकते।
-
[ ] खतरा तभी है जब सीड फ़्रेज़ भी टाइप करें।
-
[ ] यह सुरक्षित है, सपोर्ट टीम DM से ही संपर्क करती है।
-
[ ] यह हस्ताक्षर फिशिंग है: हस्ताक्षर टोकन खाली कर सकता है।
हार्डवेयर वॉलेट
जैसा हमारे वॉलेट की बुनियादी बातें पाठ में पढ़ा था, हार्डवेयर वॉलेट आपकी निजी कुंजियाँ एक अलग डिवाइस पर रखता है, इंटरनेट से जुड़े कंप्यूटर से दूर। इससे पैसा कहीं ज़्यादा सुरक्षित रहता है: मैलवेयर कुंजियाँ पढ़ नहीं सकता, और चोर को डिवाइस चुराकर उसे तोड़ना पड़ेगा। Ledger, Trezor और Keystone लोकप्रिय विकल्प हैं। हमेशा सीधे निर्माता से खरीदें।
हार्डवेयर वॉलेट को MetaMask जैसे ब्राउज़र वॉलेट के साथ भी जोड़ा जा सकता है, ताकि सुविधा और सुरक्षा दोनों मिलें। Ledger ने इसे सेट करने की अपनी गाइड लिखी है।
एक सीमा: हार्डवेयर वॉलेट वही साइन करता है जो आप मंज़ूर करें, इसलिए बिना पढ़े खतरनाक लेन-देन साइन करने पर पैसा फिर भी जाएगा। पुष्टि से पहले डिवाइस की अपनी स्क्रीन पर ब्यौरा हमेशा जाँचें।
ज्ञान जाँच 6
सही या गलत? हार्डवेयर वॉलेट आपका पैसा तभी सुरक्षित रखता है जब आप मंज़ूरी से पहले हर लेन-देन जाँचें।
-
[ ] सही
-
[ ] गलत
वॉलेट की रणनीतियाँ
हार्डवेयर वॉलेट जोड़ने के बाद, पैसा सुरक्षित रखने का एक बेहतरीन तरीका है उसे कई वॉलेट में बाँटना। तीन अलग वॉलेट वाली एक रणनीति:
- सोशल वॉलेट: बहुत कम या शून्य पैसे वाला
हॉट वॉलेट, लॉगिन, मिंटिंग और नए dApp आज़माने के लिए। मानकर चलें कि इसमें रखा सब कुछ जा सकता है। - ट्रेडिंग वॉलेट: ट्रेडिंग और ऐसे कामों के लिए
हॉट वॉलेट, जिनमें पैसा जल्दी हिलाना पड़ सकता है। - HODL वॉलेट: लंबे समय तक
HODLकरने के लिएहार्डवेयर वॉलेट। इस वॉलेट से स्मार्ट कॉन्ट्रैक्ट या अनजान साइट पर कभी न जाएँ।
👍 फ़ायदा: बँटवारे से स्कैम सिर्फ़ उसी एक वॉलेट के पैसे पर खतरा बनता है, सब कुछ पर नहीं।
👎 नुकसान: हिसाब रखना थोड़ा मुश्किल है, पर कई वॉलेट ऐप में वॉलेट को नाम दिया जा सकता है।
ज्ञान जाँच 7
ज़्यादा सुरक्षा के लिए हम पैसा _______________ रखने की सलाह देते हैं।
-
[ ] कई एयरड्रॉप में जमा
-
[ ] कई NFT में बंद
-
[ ] कई वॉलेट में अलग-अलग
-
[ ] कई पतों में तरल
Web2 स्कैम से उबरना
उम्मीद है अब तक किसी स्कैमर ने आपको शिकार नहीं बनाया। अगर ऐसा हुआ है, तो अपने खाते फिर से सुरक्षित करने के लिए कुछ कदम उठाएँ।
Gmail या Discord जैसी Web2 सेवा से जुड़े स्कैम में:
- प्रभावित खाते का पासवर्ड बदलें।
- जहाँ सुविधा हो, “sign out everywhere else” बटन से स्कैमर को खाते से बाहर करें।
2FAचालू करें: सबसे अच्छा पासकी या हार्डवेयर सुरक्षा कुंजी, वरना ऑथेंटिकेटर ऐप।- उस सेवा को स्कैम की शिकायत करें।
- अपना ईमेल खाता भी सुरक्षित करें।
- दोस्तों या भरोसेमंद समुदाय के सदस्यों से स्कैम पर बात करें।
Web3 स्कैम से उबरना
Ethereum पर टोकन खर्च करने के लिए कॉन्ट्रैक्ट को साफ़ इजाज़त देनी पड़ती है। टोकन व्यय सीमा बताती है कि किसी कॉन्ट्रैक्ट को कितना खर्च करने दिया गया है। सीमा कम रखने से आपकी संपत्ति का जोखिम घटता है।
Web3 में प्रोटोकॉल का कोई मालिक नहीं जिससे स्कैमर की शिकायत की जाए, फिर भी कदम उठाए जा सकते हैं:
- प्रभावित वॉलेट में बचा पैसा तुरंत किसी दूसरे वॉलेट पते पर भेजें, पक्का करें कि नए पते का सीड फ़्रेज़ अलग हो।
- अपनी टोकन
व्यय सीमाएँrevoke.cash (कई नेटवर्क पर चलता है) या etherscan.io/tokenapprovalchecker पर देखें और रद्द करें। रद्द करने में गैस लगती है; revoke.cash पर एक गाइड भी है। - revoke.cash के “Delegations” टैब में कोई अनजान वॉलेट डेलिगेशन दिखे, तो उसे अपने वॉलेट ऐप के अंदर से हटाएँ।
- आगे से
हार्डवेयर वॉलेटइस्तेमाल करें, और जो भी साइन करें उसे जाँचें। - स्कैम की जानकारी प्रभावित समुदाय को देकर दूसरों को सावधान करें।
- दोस्तों या भरोसेमंद सदस्यों से स्कैम पर बात करें, ताकि आगे खुद को और दूसरों को बचाया जा सके।