---
TITLE: Web3 سکیورٹی
DESCRIPTION: خود کو اور اپنے والیٹ کو Web3 کی عام جعل سازیوں سے محفوظ رکھیں۔
LANGUAGE: اردو
EDITORS: Claude (Anthropic AI, 2026 review)
WRITERS:
TRANSLATORS: Claude (Anthropic AI)
LINK: https://app.banklessacademy.com/lessons/web3-security
FORMAT: LESSON
---

```
__________________________________________________________________________________________________________________________________________________________

$$$$$$$\                      $$\       $$\                                      $$$$$$\                           $$\
$$  __$$\                     $$ |      $$ |                                    $$  __$$\                          $$ |
$$ |  $$ | $$$$$$\  $$$$$$$\  $$ |  $$\ $$ | $$$$$$\   $$$$$$$\  $$$$$$$\       $$ /  $$ | $$$$$$$\ $$$$$$\   $$$$$$$ | $$$$$$\  $$$$$$\$$$$\  $$\   $$\
$$$$$$$\ | \____$$\ $$  __$$\ $$ | $$  |$$ |$$  __$$\ $$  _____|$$  _____|      $$$$$$$$ |$$  _____|\____$$\ $$  __$$ |$$  __$$\ $$  _$$  _$$\ $$ |  $$ |
$$  __$$\  $$$$$$$ |$$ |  $$ |$$$$$$  / $$ |$$$$$$$$ |\$$$$$$\  \$$$$$$\        $$  __$$ |$$ /      $$$$$$$ |$$ /  $$ |$$$$$$$$ |$$ / $$ / $$ |$$ |  $$ |
$$ |  $$ |$$  __$$ |$$ |  $$ |$$  _$$<  $$ |$$   ____| \____$$\  \____$$\       $$ |  $$ |$$ |     $$  __$$ |$$ |  $$ |$$   ____|$$ | $$ | $$ |$$ |  $$ |
$$$$$$$  |\$$$$$$$ |$$ |  $$ |$$ | \$$\ $$ |\$$$$$$$\ $$$$$$$  |$$$$$$$  |      $$ |  $$ |\$$$$$$$\\$$$$$$$ |\$$$$$$$ |\$$$$$$$\ $$ | $$ | $$ |\$$$$$$$ |
\_______/  \_______|\__|  \__|\__|  \__|\__| \_______|\_______/ \_______/       \__|  \__| \_______|\_______| \_______| \_______|\__| \__| \__| \____$$ |
                                                                                                                                               $$\   $$ |
PORTABLE LESSON DATADISK COLLECTION                                                                                                            \$$$$$$  |
                                                                                                                                                \______/
__________________________________________________________________________________________________________________________________________________________
```

---

# تعارف

ڈیجیٹل ملکیت web3 کی نئی خصوصیت ہے۔ بلاک چینز، کرپٹو کرنسیوں اور NFTs کا استعمال کرتے ہوئے، web3 ملکیت اور طاقت صارفین کو واپس دیتا ہے۔ ڈیجیٹل مالیاتی مصنوعات کی یہ آن لائن ملکیت بہت سے لوگوں کے لیے نئی ہے، اور تجربے کی اسی کمی سے شکاری افراد کو دوسروں کے اثاثے چرانے اور دھوکہ دینے کے مواقع ملتے ہیں۔ یہ فراڈ اس لیے کامیاب ہوتے ہیں کیونکہ زیادہ تر لوگ نہیں جانتے کہ یہ کیسے کام کرتے ہیں۔

مگر، صرف web3 ہی فراڈ کا شکار نہیں ہوتا، web2 خدمات جیسے ای میل اور سوشل میڈیا بھی فراڈ سے بھری پڑی ہیں۔ اس کے علاوہ، بہت سے web3 آلات اب بھی بینک اکاؤنٹس یا مرکزی ایکسچینجز جیسی web2 خدمات سے جڑے ہوئے ہیں، اس لیے ان کی حفاظت بھی اہم ہے۔ تو مبارک ہو، اکیڈمی ایکسپلورر، کہ آپ نے وہ علم حاصل کرنے کے لیے وقت نکالا جو `web3` کی دنیا میں قدم رکھتے وقت آپ کی حفاظت کرے گا!

اس سبق میں شامل ہوگا:

- Web2 اور web3 سکیورٹی۔
- لوگوں کی رقم ضائع ہونے کے سب سے عام طریقے اور اپنے آپ کو ان سے کیسے بچائیں۔
- والیٹ سکیورٹی کے لیے ایک عمومی حکمت عملی۔
- اگر کوئی فراڈ کا شکار ہو جائے تو وہ کیسے بحال ہو سکتا ہے۔

# ویب 2 میں رقم

Web2 میں، ادارے لوگوں کی جانب سے رقم رکھتے ہیں۔ اپنی رقم تک رسائی اور استعمال کے لیے صارف کو کسی ادارے کو اپنی شناخت ثابت کرنی ہوتی ہے۔ یہ بینک اکاؤنٹ یا `مرکزی ایکسچینج` (CEX) جیسا ہی ہے؛ اس کے لیے لاگ ان آئی ڈی اور پاس ورڈ چاہیے۔

کسی سکیمر کو آپ کی رقم تک رسائی حاصل کرنے کے لیے یہی آئی ڈی + پاس ورڈ کا مجموعہ چاہیے ہوتا ہے۔ چونکہ ادارے آپ کی رقم کی حفاظت کے ذمہ دار ہوتے ہیں، دھوکہ دہی سے کی گئی ٹرانزیکشنز واپس کی جا سکتی ہیں، کریڈٹ کارڈ ٹرانزیکشن کے تنازعے کی طرح۔

![](https://app.banklessacademy.com/images/web3-security/money-in-web2-7e1a5fd1.svg)

# ویب 3 میں رقم

Web3 میں، رقم مختلف طریقے سے کام کرتی ہے۔ یہ ایک تالا لگے نقدی والیٹ جیسی ہے؛ ایک بار خرچ ہونے کے بعد، رقم چلی جاتی ہے۔ آپ کا `سیڈ فریز` (وہ خاص خفیہ الفاظ کا مجموعہ) آپ کی `نجی کلیدیں` ان لاک کرتا ہے، اس لیے جو بھی اسے حاصل کرے وہ آپ کے والیٹ کو کنٹرول کر لیتا ہے۔ اسے _**کبھی**_ کسی کو نہ دیں، اور اسے کبھی ڈیجیٹل طور پر محفوظ نہ کریں؛ تصویریں اور نوٹس ایپس کمپرومائز ہو سکتی ہیں۔

مگر آپ کا سیڈ فریز واحد ہدف نہیں: ایک ہی نقصان دہ دستخط (جس ٹرانزیکشن یا پیغام کی آپ منظوری دیں) سکیمر کو آپ کا سیڈ فریز دیکھے بغیر آپ کے ٹوکنز نکال لینے دے سکتا ہے۔ اپنے **سیڈ فریز** _اور_ اپنے **دستخط** دونوں کی حفاظت کریں۔

![](https://app.banklessacademy.com/images/web3-security/money-in-web3-f575b0f6.svg)

# Knowledge Check 1

صحیح یا غلط؟ سکیمرز آپ کو دھوکے سے کوئی نقصان دہ ٹرانزیکشن یا منظوری پر دستخط کروا کر آپ کے والیٹ سے ٹوکنز نکال سکتے ہیں، بغیر آپ کا سیڈ فریز جانے۔

- [x] صحیح

> ℹ️ شاباش! ایک نقصان دہ دستخط یا ٹوکن منظوری اکیلے ہی آپ کی رقم دے سکتی ہے۔ جو کچھ آپ دستخط کریں اسے سیڈ فریز جتنی احتیاط سے محفوظ رکھیں۔

- [ ] غلط

> ℹ️ دوبارہ کوشش کریں! آپ کا سیڈ فریز واحد ہدف نہیں؛ ایک ہی نقصان دہ منظوری یا دستخط آپ کے ٹوکنز بھی نکال سکتا ہے۔

# سیڈ کا محفوظ ذخیرہ

سیڈ فریز محفوظ رکھنے کے کئی طریقے ہیں، مگر ایک اچھی شروعات یہ ہے کہ اسے کسی جسمانی میڈیم (لیمینیٹڈ کاغذ یا اسی طرح کی کوئی چیز) پر رکھیں اور اپنے گھر میں کسی پانی اور آگ سے محفوظ تجوری میں رکھیں۔ `سیڈ فریز` کو تصویر یا کسی اور ڈیجیٹل طریقے سے **محفوظ نہ کریں**، پاس ورڈ مینیجر میں بھی نہیں۔

سیڈ فریز رکھنے کے لیے برے مقامات میں شامل ہیں:

- کسی فائلنگ کیبنٹ میں
- ڈیجیٹل نوٹس ایپلیکیشن
- آپ کے کام کی جگہ پر
- ڈیجیٹل تصویر

آپ جہاں بھی اپنا سیڈ فریز رکھیں، یقینی بنائیں کہ صرف آپ کی اس تک رسائی ہو اور یہ گم ہونے یا تباہ ہونے سے محفوظ ہو۔ آپ کبھی نہیں جانتے کہ مستقبل میں کیا ہو سکتا ہے!

# اپنے پاس ورڈز کی حفاظت کریں

صحت مند پاس ورڈ استعمال اور انتظام روزمرہ انٹرنیٹ کے سفر کا ایک اہم حصہ ہے۔

پاس ورڈز آن لائن استعمال ہونے والی ہر web2 سروس کے لیے مختلف ہونے چاہئیں۔ اس میں ای میل، مرکزی ایکسچینجز، اور دیگر سروس اکاؤنٹس شامل ہیں۔ یہ مسئلہ بن جاتا ہے اگر کوئی ایک اکاؤنٹ کی آئی ڈی + پاس ورڈ حاصل کر لے، مگر یہ کہیں زیادہ خراب ہے اگر وہی مجموعہ آپ کے تمام اکاؤنٹس کھول دے!

`پاس ورڈ مینیجر` ایپلیکیشنز جیسے 1Password، Bitwarden، اور KeePass متعدد پاس ورڈز محفوظ اور خفیہ کرتی ہیں؛ یہ نئے، اعلی سکیورٹی پاس ورڈز خودکار طور پر بنا اور محفوظ بھی کر سکتی ہیں۔ صارف کو بس ایک ماسٹر پاس ورڈ یاد رکھنا ہوتا ہے۔

web3 کا `سیڈ فریز` پاس ورڈ مینیجر میں **محفوظ نہ کریں**؛ ایک پاس ورڈ بریچ ہی آپ کے تمام web3 اثاثے حاصل کرنے کے لیے کافی ہے اور آپ کے اثاثے واپس دلوانے والا کوئی نہیں ہوتا۔

# Knowledge Check 2

پاس ورڈ مینیجرز کیوں مددگار ہیں؟

- [ ] استعمال کے لیے لوگوں کو صرف اپنا ماسٹر پاس ورڈ یاد رکھنا ہوتا ہے۔

> ℹ️ دوبارہ کوشش کریں! یہ درست ہے، مگر یہ واحد فائدہ نہیں۔

- [ ] یہ مضبوط، منفرد پاس ورڈز بناتی اور محفوظ کرتی ہیں۔

> ℹ️ دوبارہ کوشش کریں! یہ درست ہے، مگر یہ واحد فائدہ نہیں۔

- [ ] یہ پاس ورڈز کو محفوظ رکھنے کے لیے خفیہ کرتی ہیں۔

> ℹ️ دوبارہ کوشش کریں! یہ درست ہے، مگر یہ واحد فائدہ نہیں۔

- [x] اوپر دیے گئے تمام

> ℹ️ شاباش! پاس ورڈ مینیجرز ہر اکاؤنٹ کے لیے منفرد پاس ورڈز بناتی، خفیہ کرتی اور محفوظ کرتی ہیں۔ آپ کو صرف ماسٹر پاس ورڈ یاد رکھنا ہے۔

# دو مرحلہ توثیق

`دو مرحلہ توثیق`، جسے 2FA بھی کہا جاتا ہے، web2 سکیورٹی کی ایک ثانوی تہہ ہے۔

بہت سے لوگوں کے مضبوط پاس ورڈز کے باوجود ان کے اکاؤنٹس ہیک ہوئے یا کریڈینشلز چوری ہوئے۔ Web2 ویب سائٹس (اور یہاں تک کہ `پاس ورڈ مینیجرز`) اکثر 2FA کو دوسری تہہ کے طور پر سپورٹ کرتی ہیں: آپ کے معمول کے پاس ورڈ کے علاوہ کسی دوسرے ڈیوائس یا ایپ سے ثبوت۔

سب 2FA ایک جیسے نہیں:

🥉 **SMS کوڈز** سب سے کمزور آپشن ہیں: سکیمرز `سوشل انجینئرنگ` کے ذریعے آپ کا فون نمبر اپنے ڈیوائس پر "سم سواپ" کر کے آپ کے کوڈز حاصل کر لیتے ہیں۔ پھر بھی، SMS بغیر 2FA کے بہتر ہے۔

🥈 **اتھینٹیکیٹر ایپس** (جیسے Google Authenticator، 2FAS، یا Aegis) آپ کے ڈیوائس پر کوڈز بناتی ہیں، زیادہ تر اکاؤنٹس کے لیے ایک اچھا انتخاب۔

🥇 **پاس کیز اور ہارڈویئر سکیورٹی کیز** (جیسے YubiKey) فشنگ سے محفوظ سونے کا معیار ہیں: اصل ویب سائٹ سے جڑی ہوتی ہیں، وہ نقلی ویب سائٹ پر لاگ ان ہی نہیں ہوں گی۔

![](https://app.banklessacademy.com/images/web3-security/two-factor-authentication-7fa9bfdf.svg)

# Knowledge Check 3

دو مرحلہ توثیق کی سختی سے سفارش کیوں کی جاتی ہے؟

- [ ] 2FA فعال ہونے پر اکاؤنٹ ہیک کرنا ناممکن ہے۔

> ℹ️ دوبارہ کوشش کریں! 2FA سکیورٹی کو بہت بہتر بناتا ہے، مگر کوئی طریقہ اکاؤنٹ کو ہیک کرنا ناممکن نہیں بناتا۔ مثال کے طور پر، سم سواپ SMS کوڈز کو شکست دے سکتا ہے۔

- [x] یہ web2 اکاؤنٹس میں سکیورٹی کی ایک اور تہہ شامل کرتا ہے۔

> ℹ️ شاباش! 2FA کے لیے آپ کے پاس ورڈ کے علاوہ کسی دوسرے ڈیوائس یا ایپ سے ثبوت درکار ہوتا ہے، اس لیے صرف چوری شدہ پاس ورڈ کافی نہیں۔

- [ ] یہ پاس ورڈز کو مضبوط بناتا ہے۔

> ℹ️ دوبارہ کوشش کریں! 2FA آپ کا پاس ورڈ تبدیل نہیں کرتا۔ یہ اس کے اوپر ثبوت کی دوسری تہہ شامل کرتا ہے۔

- [ ] اوپر دیے گئے تمام

> ℹ️ دوبارہ کوشش کریں! ان میں سے صرف ایک بیان درست ہے۔

# سوشل انجینئرنگ اسکیمز

web2 اور web3 دونوں میں، سکیمرز `فشنگ` کے حربے استعمال کرتے ہیں تاکہ لوگوں کو پاس ورڈز اور سیڈ فریز دینے، یا کسی نقصان دہ ٹرانزیکشن پر دستخط کرنے پر مجبور کریں۔ اکثر وہ پروڈکٹ سپورٹ اسٹاف بن کر مدد کی پیشکش کرتے ہیں، "ہیلو یہ Metamask سپورٹ ہے"، یا کسی کمیونٹی کے ایڈمن بن جاتے ہیں، "نیا NFT منٹ، صرف ہماری کمیونٹی کے لیے خصوصی"۔

وہ لوگوں پر دباؤ ڈالنے کے لیے `سوشل انجینئرنگ` استعمال کرتے ہیں۔ مثالوں میں شامل ہیں:

- "وقت ختم ہو رہا ہے!" - آپ کو جلدی کا احساس دلانا۔
- "مبارک ہو آپ نے ہمارا گیو اوے جیت لیا!" - چیزوں کو خصوصی محسوس کروانا۔
- "ہمارے پری منٹ تک ابتدائی رسائی حاصل کریں!" - شکار میں `FOMO` پیدا کرنا۔

![](https://app.banklessacademy.com/images/web3-security/social-engineering-scams-73c69132.svg)

# مواقع کھونے کا خوف

`FOMO` کا مطلب ہے 'Fear Of Missing Out' یعنی مواقع کھونے کا خوف، یہ وہ دباؤ بھرا احساس ہے کہ اگر آپ نے **ابھی** کچھ نہ کیا تو آپ کوئی بہترین فائدہ یا موقع کھو دیں گے۔

FOMO کا بہترین دفاع یہ ہے کہ بس اپنے کمپیوٹر سے پیچھے ہٹ کر آرام کریں۔ دباؤ میں لوگ صاف طور پر نہیں سوچتے، یہی وجہ ہے کہ FOMO ایک اتنا مؤثر فراڈ کا ہتھیار ہے۔ صورتحال سے دور ہٹنے پر فراڈ کو پہچاننا کہیں آسان ہو جاتا ہے۔

# Knowledge Check 4

سکیمرز سوشل انجینئرنگ کیسے استعمال کرتے ہیں؟

- [ ] کسی کمیونٹی میں اتھارٹی بن کر ظاہر ہونا۔

> ℹ️ دوبارہ کوشش کریں! یہ ایک حربہ ہے، مگر واحد نہیں۔

- [ ] لوگوں پر مختصر وقت کا دباؤ ڈالنا۔

> ℹ️ دوبارہ کوشش کریں! یہ ایک حربہ ہے، مگر واحد نہیں۔

- [ ] FOMO پیدا کرنے کے لیے گیو اوے یا مفت NFTs کی پیشکش کرنا۔

> ℹ️ دوبارہ کوشش کریں! یہ ایک حربہ ہے، مگر واحد نہیں۔

- [x] اوپر دیے گئے تمام

> ℹ️ شاباش! سکیمرز اتھارٹی کا روپ دھارتے ہیں، وقت کا دباؤ بناتے ہیں، اور FOMO پیدا کرتے ہیں، تاکہ آپ صاف سوچ نہ سکیں۔

# سوشل میڈیا کی حفاظت

سکیمرز سوشل میڈیا اور کرپٹو منصوبوں کے Discord سرورز پر بات چیت کرنا پسند کرتے ہیں، عام طور پر تجربہ کار ممبران کی نظر سے بچنے کے لیے گفتگو کو ڈائریکٹ میسج میں لے جاتے ہیں۔ عوامی جگہوں پر بات کریں، اور _**کبھی**_ اپنا `سیڈ فریز` کسی کو نہ دیں، اور نہ ہی DM میں بھیجے گئے کسی لنک سے کسی چیز پر دستخط کریں۔

سوشل میڈیا `خطرے کی علامتیں`:

🚩 **زبان اور گرامر کی غلطیاں:** They're/their/there وغیرہ۔

🚩 **FOMO:** "موقع مت گنوائیں!"

🚩 **جعلسازی:** ایڈمن، سپورٹ ڈیسک، Vitalik Buterin، Elon Musk وغیرہ۔

🚩 **یقینی منافع:** کرپٹو میں کچھ بھی یقینی نہیں۔

🚩 **غیر درخواست شدہ لنکس اور پیشکشیں،** _خاص طور پر ڈائریکٹ میسجز میں_۔

![](https://app.banklessacademy.com/images/web3-security/social-media-safety-a76a39f4.svg)

# سوشل میڈیا کے بہترین طریقے

محفوظ رہنے کے لیے طریقے:

✅ اگر انہیں اپنی پروڈکٹ بیچنے کے لیے آپ کو ڈائریکٹ میسج کرنا پڑے، تو ممکنہ طور پر آپ کو اسے نہیں چاہیے۔

✅ منصوبے کے فالوورز اور ممبران کی تعداد چیک کریں، اگرچہ یہ منصوبے کی جائزیت، معیار یا استحکام کی ضمانت نہیں دیتی۔

✅ ہر چیز کسی بیرونی ذریعے سے تصدیق کریں، جیسے کسی اور سرکاری منصوبے کے اکاؤنٹ سے۔

✅ اگر آپ کبھی غیر یقینی ہوں، تو کسی بڑی اور قابل بھروسہ کمیونٹی کے معتبر ممبران سے پوچھیں، اور یہ سوال عوامی طور پر کریں۔

![](https://app.banklessacademy.com/images/web3-security/social-media-best-practices-48ad350f.svg)

# جعلی ٹوکنز اور پتے کی زہر آلودگی

آپ کے والیٹ میں اچانک بے ترتیب ٹوکنز یا NFTs نظر آ رہے ہیں؟ `جعلی ٹوکنز` ایک ساتھ ہزاروں والیٹس میں بھیجے جاتے ہیں، اس امید پر کہ کوئی انہیں منتقل یا بیچنے کی کوشش کرے، جس سے ٹوکن کے اسمارٹ کنٹریکٹ میں چھپا نقصان دہ کوڈ ٹرگر ہو جائے، یا شکار کو کسی `فشنگ` ویب سائٹ کی طرف راغب کرے جو `سیڈ فریز` یا نقصان دہ دستخط مانگتی ہے۔ سب سے بہتر جواب: ان سے بالکل تعامل نہ کریں؛ انہیں نظر انداز کریں یا اپنے والیٹ میں چھپا دیں۔

اسی طرح کی ایک ترکیب ہے **پتے کی زہر آلودگی**: سکیمرز ایک ایسے پتے سے چھوٹی منتقلیاں بھیجتے ہیں جو آپ کے استعمال شدہ کسی پتے سے لگ بھگ ملتا جلتا بنایا گیا ہو، جس کے پہلے اور آخری حروف ایک جیسے ہوں۔ بعد میں اپنی ٹرانزیکشن ہسٹری سے کوئی پتہ کاپی کرتے وقت، آپ سکیمر کا نقلی پتہ اٹھا سکتے ہیں۔

خود کو بچائیں:

- اپنی ٹرانزیکشن ہسٹری سے پتے کاپی نہ کریں۔
- صرف پہلے اور آخری چند حروف سے زیادہ تصدیق کریں۔
- بڑی منتقلیوں سے پہلے ایک چھوٹی ٹیسٹ رقم بھیجیں۔

![](https://app.banklessacademy.com/images/web3-security/scam-tokens-761d5f63.svg)

# نقصان دہ منظوریاں اور اندھا دستخط

آج کل، زیادہ تر رقم چوری شدہ سیڈ فریز سے نہیں بلکہ دیے گئے دستخطوں سے ضائع ہوتی ہے۔ "والیٹ ڈرینر" فشنگ کٹس ایک ایسی ٹرانزیکشن یا پیغام پیش کرتے ہیں جو معمول کا لگتا ہے، مگر ہوتا نہیں:

- **نقصان دہ منظوریاں:** ایک ہی منظوری ٹرانزیکشن سکیمر کے کنٹریکٹ کو آپ کے ٹوکنز یا NFTs خرچ کرنے کا لامحدود `ٹوکن الاؤنس` دے سکتی ہے۔
- **دستخط فشنگ:** بلا گیس دستخط منظوریاں (جیسے Permit2) بغیر کسی ٹرانزیکشن کے ٹوکن منتقلی کی اجازت دے سکتی ہیں۔
- **تفویض کے ذریعے نکاسی:** ایک نیا والیٹ فیچر (EIP-7702) ایک دستخط سے آپ کے اکاؤنٹ پر کوڈ انسٹال کرنے دیتا ہے؛ ڈرینرز اسے والیٹس خودکار طور پر خالی کرنے کے لیے استعمال کرتے ہیں۔

جو کچھ آپ نہیں سمجھتے اس پر دستخط کرنا **اندھا دستخط** کہلاتا ہے، اور اس سے پیشہ ور بھی نہیں بچتے: فروری 2025 میں، Bybit ایکسچینج نے ایک ایسی ٹرانزیکشن کی منظوری دے کر لگ بھگ 1.5 ارب ڈالر گنوائے جس کا ڈسپلے تبدیل کر دیا گیا تھا۔

آپ کا دفاع: رفتار کم کریں، ہر دستخط کی درخواست پڑھیں، "اپنا والیٹ تصدیق کریں" جیسے پیغامات کو خطرناک سمجھیں، اور ایسا والیٹ استعمال کریں جو دستخط سے پہلے ٹرانزیکشن کی سمولیشن کرتا ہو۔

# Knowledge Check 5

آپ کو ایک DM ملتا ہے: "آپ کا والیٹ منتقل کیا جا رہا ہے: metamask-upgrade.app پر جڑیں اور اپنے اثاثوں کی تصدیق کے لیے دستخط کریں۔" ویب سائٹ آپ سے بلا گیس منظوری پر دستخط مانگتی ہے۔ یہاں کیا غلط ہے؟

- [ ] کچھ نہیں: دستخط مفت ہوتے ہیں اور رقم منتقل نہیں کر سکتے۔

> ℹ️ دوبارہ کوشش کریں! بلا گیس منظوری کے دستخط خود ہی ٹوکن منتقلی کی اجازت دے سکتے ہیں۔

- [ ] یہ صرف اسی صورت خطرناک ہے اگر آپ اپنا سیڈ فریز بھی ٹائپ کریں۔

> ℹ️ دوبارہ کوشش کریں! کوئی سیڈ فریز درکار نہیں۔ دستخط خود آپ کے ٹوکنز پر خرچ کرنے کی طاقت دے سکتا ہے۔

- [ ] یہ محفوظ ہے کیونکہ سپورٹ ٹیمیں صارفین سے ڈائریکٹ میسج کے ذریعے رابطہ کرتی ہیں۔

> ℹ️ دوبارہ کوشش کریں! حقیقی سپورٹ کبھی آپ کو پہلے DM نہیں کرے گی۔ یہ ایک واضح خطرے کی علامت ہے۔

- [x] یہ دستخط فشنگ ہے: دستخط آپ کے ٹوکنز نکال سکتا ہے۔

> ℹ️ شاباش! ایک غیر درخواست شدہ DM، جلدی، ملتا جلتا نظر آنے والا URL، اور دستخط کی درخواست: یہ ایک والیٹ ڈرینر ہے۔

# ہارڈویئر والیٹس

اگر آپ کو ہمارا [والیٹ کی بنیادی باتیں](https://app.banklessacademy.com/lessons/wallet-basics) سبق یاد ہو، تو ایک `ہارڈویئر والیٹ` آپ کی `نجی کلیدیں` ایک مخصوص ڈیوائس پر رکھتا ہے، آپ کے انٹرنیٹ سے جڑے کمپیوٹر سے دور۔ اس سے آپ کی رقم کہیں زیادہ محفوظ ہو جاتی ہے: میلویئر آپ کی کلیدیں نہیں پڑھ سکتا، اور کسی چور کو ڈیوائس جسمانی طور پر چرا کر اسے توڑنا پڑے گا۔ مقبول اختیارات میں Ledger، Trezor اور Keystone شامل ہیں۔ ہمیشہ براہ راست مینوفیکچرر سے خریدیں۔

آپ Metamask جیسے براؤزر ایکسٹینشن والیٹس کے ذریعے بھی ہارڈویئر والیٹ استعمال کر سکتے ہیں، سہولت کو ہارڈویئر سکیورٹی کے ساتھ ملا کر۔ Ledger نے اسے سیٹ اپ کرنے کے بارے میں [اپنی گائیڈ لکھی ہے](https://www.ledger.com/academy/security/the-safest-way-to-use-metamask)۔

ایک حد: ہارڈویئر والیٹ وہی دستخط کرتا ہے جو آپ منظور کریں، اس لیے کسی نقصان دہ ٹرانزیکشن پر اندھا دستخط کرنا اب بھی آپ کی رقم ضائع کر سکتا ہے۔ تصدیق کرنے سے پہلے ہمیشہ ڈیوائس کی اپنی اسکرین پر تفصیلات جانچ لیں۔

![](https://app.banklessacademy.com/images/web3-security/hardware-wallets-22a096d4.svg)

# Knowledge Check 6

صحیح یا غلط؟ ایک ہارڈویئر والیٹ آپ کی رقم صرف اسی صورت محفوظ رکھتا ہے جب آپ منظوری سے پہلے ہر ٹرانزیکشن کی تصدیق کریں۔

- [x] صحیح

> ℹ️ شاباش! ایک ہارڈویئر والیٹ آپ کی کلیدیں محفوظ رکھتا ہے، مگر صرف آپ کے دستخط کی تصدیق ہی آپ کی رقم محفوظ رکھتی ہے۔

- [ ] غلط

> ℹ️ دوبارہ کوشش کریں! ہارڈویئر والیٹ وہی دستخط کرتا ہے جو آپ منظور کریں۔ اندھا دستخط اب بھی اسے خالی کر سکتا ہے۔

# والیٹ حکمت عملیاں

ہارڈویئر والیٹ اپنے سیٹ اپ میں شامل کرنے کے بعد، اپنی رقم محفوظ رکھنے کا ایک بہترین طریقہ یہ ہے کہ اسے متعدد `والیٹس` میں تقسیم رکھیں۔ یہاں تین الگ والیٹس استعمال کرنے والی ایک تقسیم شدہ حکمت عملی ہے:

1. **سوشل والیٹ:** ایک `ہاٹ والیٹ` جس میں تھوڑی یا کوئی رقم نہ ہو، لاگ ان، منٹنگ، اور نئے dapps آزمانے کے لیے استعمال ہو۔ فرض کریں اس میں موجود کچھ بھی کھو سکتا ہے۔
2. **ٹریڈنگ والیٹ:** ٹریڈنگ اور دیگر سرگرمیوں کے لیے ایک `ہاٹ والیٹ` جس میں شامل رقم کو مختصر نوٹس پر منتقل کرنے کی ضرورت پڑ سکتی ہے۔
3. **HODL والیٹ:** طویل مدتی `HODL` کے لیے ایک `ہارڈویئر والیٹ`: یہ وہ رقم ہے جو طویل عرصے تک رکھنے کے لیے مقصود ہے۔ اس والیٹ کو _**کبھی**_ اسمارٹ کنٹریکٹس یا اجنبی ویب سائٹس کے ساتھ تعامل کے لیے استعمال نہ کریں۔

👍 **فوائد:** علیحدگی یقینی بناتی ہے کہ فراڈ صرف _اس مخصوص والیٹ_ میں موجود رقم کو خطرے میں ڈالے، نہ کہ _سب کچھ_۔

👎 **نقصانات:** اس کا ٹریک رکھنا زیادہ پیچیدہ ہے، مگر بہت سے والیٹ ایپلیکیشنز آپ کو اپنے والیٹس کا نام دینے دیتی ہیں۔

![](https://app.banklessacademy.com/images/web3-security/wallet-strategies-2b743061.svg)

# Knowledge Check 7

بہتر سکیورٹی کے لیے ہم آپ کی رقم کو _______________ رکھنے کی سفارش کرتے ہیں۔

- [ ] متعدد ایئر ڈراپس میں محفوظ

> ℹ️ دوبارہ کوشش کریں! ایئر ڈراپس ٹوکن گیو اوے ہیں، رقم رکھنے کی جگہ نہیں۔

- [ ] متعدد NFTs میں لاک

> ℹ️ دوبارہ کوشش کریں! NFTs خود اثاثے ہیں، آپ کی رقم کے لیے سکیورٹی حکمت عملی نہیں۔

- [x] متعدد والیٹس میں الگ الگ

> ℹ️ شاباش! رقم کو علیحدہ والیٹس میں تقسیم کرنے کا مطلب ہے کہ فراڈ صرف اس مخصوص والیٹ میں موجود رقم کو خطرے میں ڈالے۔

- [ ] متعدد پتوں میں لیکویڈ

> ℹ️ دوبارہ کوشش کریں! یہ لیکویڈیٹی کے بارے میں نہیں۔ الگ الگ والیٹس میں رقم رکھنا ہی وہ چیز ہے جو فراڈ کا نقصان محدود کرتی ہے۔

# ویب 2 فراڈ سے بحالی

امید ہے کہ آپ پہلے سے کسی سکیمر کا شکار نہیں ہوئے۔ اگر ہوئے ہیں، تو اپنے اکاؤنٹس دوبارہ محفوظ کرنے کے لیے کچھ اقدامات کرنے چاہئیں۔

Gmail یا Discord جیسی web2 سروس سے متعلق فراڈ کے لیے، آپ کو یہ کرنا چاہیے:

- متاثرہ اکاؤنٹ کا پاس ورڈ تبدیل کریں۔
- جہاں دستیاب ہو، سکیمرز کو اکاؤنٹ سے باہر نکالنے کے لیے "سائن آؤٹ ایوری ویئر ایلس" بٹن استعمال کریں۔
- `2FA` فعال کریں: ترجیحی طور پر پاس کی یا ہارڈویئر سکیورٹی کی، ورنہ اتھینٹیکیٹر ایپ۔
- متعلقہ سروس کو فراڈ کی اطلاع دیں۔
- یقینی بنائیں کہ آپ کا ای میل اکاؤنٹ بھی محفوظ ہے۔
- فراڈ کے بارے میں دوستوں یا قابل بھروسہ کمیونٹی ممبران سے بات کریں۔

# ویب 3 فراڈ سے بحالی

ایتھیریم پر ٹوکنز خرچ کرنے کے لیے کنٹریکٹس کو واضح اجازت دینی ضروری ہے۔ ٹوکن `الاؤنس` وہ مقدار ہے جتنی آپ نے کسی مخصوص کنٹریکٹ کو خرچ کرنے کی اجازت دی ہے۔ الاؤنسز کم رکھنا آپ کے اثاثوں کے خطرے کو کم کرتا ہے۔

Web3 میں پروٹوکولز کا کوئی انچارج نہیں جسے سکیمرز کی اطلاع دی جا سکے، مگر آپ پھر بھی کچھ اقدامات کر سکتے ہیں:

- کمپرومائز شدہ والیٹ میں موجود کوئی بھی رقم فوری طور پر کسی مختلف والیٹ پتے پر منتقل کریں، **یقینی بنائیں کہ نئے پتے کا سیڈ فریز مختلف ہو۔**
- [revoke.cash](https://revoke.cash) (کئی نیٹ ورکس پر کام کرتا ہے) یا [etherscan.io/tokenapprovalchecker](https://etherscan.io/tokenapprovalchecker) کے ذریعے اپنے ٹوکن `الاؤنسز` کا جائزہ لیں اور انہیں منسوخ کریں۔ منسوخی گیس خرچ کرتی ہے؛ revoke.cash کے پاس ایک [رہنمائی گائیڈ](https://revoke.cash/learn/approvals/how-to-revoke-token-approvals) موجود ہے۔
- revoke.cash کے "Delegations" ٹیب میں بھی کسی نامعلوم والیٹ تفویض کو چیک کریں، اور اسے اپنی والیٹ ایپ سے ہٹا دیں۔
- مستقبل میں `ہارڈویئر والیٹ` استعمال کریں، اور جو کچھ بھی دستخط کریں اس کی تصدیق کریں۔
- متاثرہ کمیونٹی کو فراڈ کی اطلاع دے کر دوسروں کو خبردار کریں۔
- مستقبل میں خود کو اور دوسروں کو کیسے بچایا جا سکتا ہے یہ جاننے کے لیے فراڈ کے عمل پر دوستوں یا قابل بھروسہ کمیونٹی ممبران سے بات کریں۔
