
आम क्रिप्टो स्कैम और उनसे कैसे बचें
रग पुल, फिशिंग, नकली एयरड्रॉप — वे खतरे जो हर यूज़र को जानने चाहिए
$14 बिलियन जो आपके न्यूज़ पढ़ते वक़्त गायब हो गए
2023 में, कैलिफ़ोर्निया की एक रिटायर महिला की एक डेटिंग ऐप पर एक दिलकश अनजान व्यक्ति से मुलाक़ात हुई। चार महीनों में उन्होंने सैकड़ों मैसेज भेजे — रेसिपी, परिवार की फ़ोटो, आख़िरकार मिलने की योजनाएँ। फिर एक इन्वेस्टमेंट टिप आई: एक "प्राइवेट" क्रिप्टो ट्रेडिंग प्लेटफ़ॉर्म जिसमें स्थिर, शानदार मुनाफ़ा हो रहा था। उसने $10,000 जमा किए और डैशबोर्ड को ऊपर चढ़ता देखा। उसने और जमा किया। जब तक उसने अपना "मुनाफ़ा" निकालने की कोशिश की, तब तक वेबसाइट गायब हो चुकी थी, मैसेज रुक गए थे, और $1.2 मिलियन की उसकी जीवन भर की बचत एक ऐसे वॉलेट में उड़ चुकी थी जिसे वह कभी ट्रेस नहीं कर पाएगी। कोई दिलकश अनजान व्यक्ति था ही नहीं। एक गोदाम भर स्कैमर एक साथ हज़ार लोगों पर वही स्क्रिप्ट चला रहे थे।
यह कोई दुर्लभ डरावनी कहानी नहीं है। FBI के Internet Crime Complaint Center ने 2023 में क्रिप्टोकरेंसी धोखाधड़ी में $5.6 बिलियन के नुकसान दर्ज किए — साल-दर-साल 45% ज़्यादा — जबकि Chainalysis ने व्यापक क्रिप्टो-संबंधित अपराध को $14 बिलियन से ऊपर आंका। और यह सिर्फ़ वे मामले हैं जिन्हें लोगों ने रिपोर्ट किया। शर्म ज़्यादातर पीड़ितों को ख़ामोश रखती है, इसलिए असली आंकड़ा लगभग निश्चित रूप से बड़ा है।
क्रिप्टो स्कैम उन्हीं पुरातन लीवरों का इस्तेमाल करते हैं जो हर धोखे में पहले भी इस्तेमाल हुए हैं — लालच, डर, अकेलापन, और भरोसा — पर इन्हें इस टेक्नोलॉजी की तीन ख़ास ख़ूबियाँ सुपरचार्ज करती हैं: ट्रांज़ैक्शन पलटे नहीं जा सकते (irreversible), एड्रेस छद्म-नामी (pseudonymous) होते हैं, और यहाँ की संस्कृति सचमुच उन एसेट्स का जश्न मनाती है जो एक हफ़्ते में 100x हो जाते हैं। जब कोई टोकन असल में रात भर में उछल सकता है, तो "अविश्वसनीय मौक़ा" और "साफ़ धोखाधड़ी" के बीच की रेखा जानबूझकर धुंधली कर दी जाती है। यही धुंधलापन स्कैमर का पूरा बिज़नेस मॉडल है।
आगे जो आ रहा है वह किसी संपूर्ण इनसाइक्लोपीडिया जैसा नहीं है। यह वे मुट्ठी भर अटैक हैं जो असल में सबसे ज़्यादा पैसा निकालते हैं — इतनी मशीनी बारीकी में समझाए गए कि आप हर एक को आपके वॉलेट तक पहुँचने से पहले पहचान सकें, साथ में एक ठोस डिफेंस स्टैक जिसे आप इस दोपहर ही बना सकते हैं।
फिशिंग: वह अटैक जो हर बार काम करता है
फिशिंग क्रिप्टो में किसी भी दूसरे अटैक वेक्टर से ज़्यादा व्यक्तिगत नुकसान पहुँचाता है, और इसका तरीक़ा बर्बर रूप से सीधा है: एक नक़ली वेबसाइट जो असली जैसी बिल्कुल एक जैसी दिखती है — वही लोगो, वही फ़ॉन्ट, वही लेआउट, एक URL जिसमें सिर्फ़ एक अक्षर का फ़र्क़ है। आप अपना वॉलेट कनेक्ट करते हैं, आप एक ऐसा ट्रांज़ैक्शन अप्रूव कर देते हैं जिसे आप मानते हैं कि सामान्य है, और एक ख़तरनाक स्मार्ट कॉन्ट्रैक्ट वह हर टोकन ख़ाली कर देता है जिसे छूने की इजाज़त आपने बस दी थी।
शौकिया वर्शन में टाइपो और टूटी हुई इमेज होती हैं। ख़तरनाक वर्शन बेदाग़ होते हैं। Google Ads ने "Uniswap" और "MetaMask" के लिए फिशिंग लिंक दिखाए हैं जो असली नतीजों से ऊपर रैंक करते थे। X पर वेरिफ़ाइड-दिखने वाले अकाउंट Vitalik Buterin या ऑफ़िशियल प्रोटोकॉल हैंडल की नक़ल करते हैं और मिलियनों फ़ॉलोअर्स को नक़ली एयरड्रॉप लिंक पोस्ट करते हैं। Discord बॉट किसी NFT सर्वर में शामिल होते ही "एक्सक्लूसिव मिंट" लिंक वाले DM दाग़ देते हैं। 2024 की शुरुआत में, एक "प्लेटफ़ॉर्म माइग्रेशन" ईमेल की नक़ल करने वाली एक फिशिंग कैंपेन ने OpenSea यूज़र्स से $1.7 मिलियन से ज़्यादा के NFT चुरा लिए — जो लोग सोच रहे थे कि वे बस एक अकाउंट अपडेट कन्फर्म कर रहे हैं।
सबसे ख़तरनाक विकास है वॉलेट ड्रेनर — पहले से बना हुआ ख़तरनाक कोड जो अब "Drainer-as-a-Service" के रूप में किराए पर मिलता है, ताकि ग़ैर-तकनीकी अपराधी भी एक प्रोफेशनल-स्तर का चोरी वाला किट डिप्लॉय कर सकें। ड्रेनर को आपके सीड फ्रेज़ की ज़रूरत नहीं होती। इसे बस यह चाहिए कि आप एक भरोसेमंद दिखने वाले पेज पर एक ट्रांज़ैक्शन साइन करें, और सिग्नेचर बाकी काम कर देता है।
बचाव उबाऊ है, और यही वजह है कि यह काम करता है:
- असली URL बुकमार्क करें और सिर्फ़ अपने बुकमार्क से ही जाएँ — कभी सर्च एड, DM, या सोशल पोस्ट से नहीं।
- अपना वॉलेट कनेक्ट करने से पहले URL को अक्षर-दर-अक्षर वेरिफ़ाई करें। बदले हुए अक्षरों (rn बनाम m), अतिरिक्त हाइफ़न, और नक़ली डोमेन पर ध्यान दें।
- जो साइन कर रहे हैं उसे पढ़ें। एक वॉलेट प्रॉम्प्ट जो "approve all" माँगता है या किसी ऐसे टोकन पर ख़र्च की इजाज़त देता है जिसे आप एक्टिव रूप से ट्रेड नहीं कर रहे, वह एक चेतावनी है।
- क्रिप्टो के लिए एक अलग ब्राउज़र या प्रोफाइल इस्तेमाल करें, किसी भी क़ीमती चीज़ के लिए हार्डवेयर या MPC वॉलेट के साथ।
रग पुल: एग्ज़िट स्कैम, अपने सबसे परिष्कृत रूप में
एक डेवलपर एक टोकन लॉन्च करता है। वे X और Telegram पर इसका बेरहमी से हाइप बनाते हैं। जैसे-जैसे ख़रीदार जुटते हैं, कीमत चढ़ती जाती है। फिर, एक ही ट्रांज़ैक्शन में, डेवलपर DEX पूल से सारी लिक्विडिटी निकाल लेता है और चला जाता है। कीमत तुरंत शून्य हो जाती है। हर ख़रीदार के पास एक ऐसा टोकन रह जाता है जिसे वे शारीरिक रूप से बेच नहीं सकते, क्योंकि बेचने के लिए कोई लिक्विडिटी बची नहीं। यही वह "रग" है जो आपके पैरों के नीचे से खींच लिया जाता है।
Chainalysis ने सिर्फ़ 2021 में $2.8 बिलियन से ज़्यादा के रग पुल की कमाई ट्रैक की। Squid Game टोकन (SQUID) इसकी क्लासिक मिसाल है: यह 75,000% चढ़ा इससे पहले कि डेवलपर $3.3 मिलियन के साथ गायब हो गए, ऐसा कोड लिखकर कि आम होल्डर्स के लिए बेचना शुरू से ही नामुमकिन था। ज़्यादातर रग पुल इससे कहीं छोटे और तेज़ होते हैं — लॉन्चपैड पर मीम कॉइन जो कुछ घंटे ही ज़िंदा रहते हैं इससे पहले कि डिप्लॉयर पूल खींच ले।
रग पुल तीन मशीनी क़िस्मों में आते हैं, और यह जानना मदद करता है कि कौन-सा कौन-सा है:
- लिक्विडिटी चोरी (हार्ड रग)। टीम एक लिक्विडिटी पूल बनाती है ताकि यह असली दिखे, ख़रीदारों को अपना पैसा जोड़ने देती है, फिर एक साथ सब कुछ निकाल लेती है। तुरंत शून्य।
- टोकन डम्पिंग (सॉफ्ट रग)। टीम चुपचाप ज़्यादातर सप्लाई रखती है, नैरेटिव को पंप करती है, और चुपचाप आपके बाय ऑर्डर में बेचती रहती है जब तक चार्ट ढह न जाए। धीमा, पर उतना ही स्थायी।
- न-बेचे-जा-सकने वाले टोकन का जाल। कॉन्ट्रैक्ट में एक छिपा फ़ंक्शन होता है — एक "हनीपॉट" — जो डेवलपर्स को छोड़कर बाकी सबको बेचने से रोकता है। आप दिन भर ख़रीद सकते हैं; आप कभी बाहर नहीं निकल सकते।
चेतावनी के संकेत साथ-साथ आते हैं। कोई एक अकेला सबूत नहीं है, पर दो-तीन को आपको रुकवा देना चाहिए:
- अनाम टीम जिसका कोई वेरिफ़ाई किया जा सकने वाला ट्रैक रिकॉर्ड नहीं।
- एक टाइमलॉक कॉन्ट्रैक्ट में लॉक न की गई लिक्विडिटी (ताकि डेवलपर इसे कभी भी खींच सके)।
- कॉन्ट्रैक्ट में एक मिंट फ़ंक्शन, जो डेवलपर को अनगिनत नए टोकन छापने देता है।
- केंद्रित होल्डिंग — कुछ ही वॉलेट के पास ज़्यादातर सप्लाई है।
- मार्केटिंग जो प्राइस बेचती है, प्रोडक्ट नहीं — सिर्फ़ "100x" हाइप, कोई काम करने वाला यूटिलिटी नहीं।
आप इसमें से ज़्यादातर पाँच मिनट में ख़ुद जाँच सकते हैं। Etherscan जैसे ब्लॉक एक्सप्लोरर पर, कॉन्फर्म करें कि कॉन्ट्रैक्ट वेरिफ़ाइड है (सोर्स कोड पब्लिक है) और टॉप होल्डर्स की जाँच करें। हनीपॉट कोड और अनलॉक्ड लिक्विडिटी को झंडी दिखाने के लिए टोकन को Token Sniffer या Rug Doc जैसे स्क्रीनर से गुज़ारें। अगर कोई टोकन इस पाँच-मिनट के ऑडिट से नहीं बच सकता, तो वह आपका पैसा पाने का हक़दार नहीं है।
पिग बुचरिंग: वह लंबी चाल जो सब कुछ चुराती है
यह भयानक नाम अपने तरीक़े से आता है: स्कैमर्स "slaughter" (आख़िरी झटका) से पहले प्यार और छोटी नक़ली जीतों से पीड़ित को "मोटा" (fatten up) करते हैं — एक साथ सब कुछ ले लेने के लिए। यह अब क्रिप्टो में रेवेन्यू के हिसाब से सबसे बड़ी स्कैम कैटेगरी है, और Binance ने 2022 से 2023 तक पिग-बुचरिंग मामलों में दोगुना (100.5% ऊपर) होने की रिपोर्ट दी। एक ड्रेनर के उलट जो सेकंड्स में हमला करता है, यह अटैक हफ़्तों या महीनों में सामने आता है, और यही इसे इतना घातक बनाता है: जब तक पैसा शामिल होता है, पीड़ित दूसरी तरफ़ के इंसान पर सचमुच भरोसा कर चुका होता है।
यह चार चरणों में चलता है, और इसका आकार पहचानना ही आपका सबसे अच्छा बचाव है:
- 1. संपर्क। एक "ग़लत नंबर" टेक्स्ट, एक डेटिंग-ऐप मैच, एक दोस्ताना DM। शुरुआत हमेशा गर्मजोशी वाली होती है और कभी पैसों के बारे में नहीं।
- 2. संवारना (Grooming)। हफ़्तों की असली बातचीत — रोज़ाना का हालचाल, ज़िंदगी की कहानियाँ, भावनात्मक क़रीबी। स्कैमर सब्र वाला, सहायक, और भरोसेमंद है। अभी तक पैसों की कोई बात नहीं।
- 3. मोटा करना। वे बेतकल्लुफ़ी से एक "प्राइवेट" इन्वेस्टमेंट प्लेटफ़ॉर्म का ज़िक्र करते हैं जो उनके लिए अच्छा रहा है। आप एक छोटी रक़म जमा करते हैं और डैशबोर्ड सुंदर मुनाफ़ा दिखाता है। वे आपको इसे असली साबित करने के लिए थोड़ा-सा निकालने भी देते हैं। वह एक सफल विदड्रॉल ही चारा है।
- 4. आख़िरी झटका। उत्साहित होकर, आप अपनी बचत जमा कर देते हैं। जब आप निकालने की कोशिश करते हैं, तो आपको बताया जाता है कि आपको पहले "टैक्स" या "फीस" देनी होगी — उस पैसे के लिए और पैसा जो कभी वहाँ था ही नहीं। फिर प्लेटफ़ॉर्म और वह इंसान दोनों साथ गायब हो जाते हैं।
पहली स्क्रीन से ही यह प्लेटफ़ॉर्म एक कल्पना था। "मुनाफ़ा" स्कैमर के नियंत्रण वाले डेटाबेस में सिर्फ़ आंकड़े थे। पूरा आर्किटेक्चर भरोसा बनाने और फिर उसे हथियार बनाने के लिए डिज़ाइन किया गया था।
पोंज़ी स्कीम और नामुमकिन रिटर्न का गणित
कुछ स्कैम किसी स्मार्ट कॉन्ट्रैक्ट में नहीं छिपते — वे एक स्प्रेडशीट में छिपते हैं। एक पोंज़ी स्कीम मौजूदा इनवेस्टर्स को नए इनवेस्टर्स के पैसे से भुगतान करती है, किसी असली मुनाफ़े से नहीं। जब तक डिपॉज़िट बढ़ते रहते हैं, शुरुआती "रिटर्न" असली लगते हैं और गवाहियाँ चमकदार होती हैं। जिस पल इनफ्लो धीमा होता है, पूरी चीज़ ढह जाती है, और भीतर बचा हर कोई सब कुछ खो देता है।
क्रिप्टो इसे सुपरचार्ज करता है क्योंकि बेढंगी यील्ड सुनने में विश्वसनीय लग सकती हैं। जब कोई मीम कॉइन सचमुच 50x हो जाता है, तो "2% रोज़ाना रिटर्न, गारंटीड" का वादा फ़ौरन कल्पना जैसा नहीं लगता — भले ही यह चक्रवृद्धि होकर सालाना 137,000% से ज़्यादा बन जाता है, एक दर जो धरती पर कोई ईमानदार बिज़नेस टिकाऊ नहीं रख सकता। आज तक की सबसे बड़ी क्रिप्टो पोंज़ी, BitConnect, ने रोज़ाना ~1% का वादा किया, बिलियनों जुटाए, और 2018 में फट गई, दसियों हज़ार लोगों की बचत उड़ा दी।
संकेत गणितीय हैं, और वे झूठ नहीं बोलते:
- "गारंटीड" रिटर्न। हर असली इन्वेस्टमेंट में जोखिम होता है। यील्ड के आँकड़े के बगल में "गारंटीड" शब्द फाइनेंस का सबसे बड़ा चेतावनी संकेत है।
- ऐसे रिटर्न जो शक होने लायक चिकने हैं। असली मार्केट उतार-चढ़ाव करते हैं। एक चार्ट जो हर दिन बिल्कुल उतनी ही मात्रा से ऊपर जाता है, वह एक बनावटी आंकड़ा है, कोई ट्रेडिंग नतीजा नहीं।
- रेफ़रल का दबाव। अगर आपका इनाम दूसरों को भर्ती करने पर निर्भर है, तो "यील्ड" बस अगले पीड़ित का डिपॉज़िट है। यह एक पिरामिड है, कोई प्रोडक्ट नहीं।
- अस्पष्ट स्ट्रैटेजी। कोई वेरिफ़ाई की जा सकने वाली ऑन-चेन एक्टिविटी न होते हुए "प्रोप्राइटरी AI आर्बिट्राज बॉट" का मतलब है कि कोई स्ट्रैटेजी है ही नहीं — सिर्फ़ आपका पैसा उस इंसान को भुगतान कर रहा है जो आपसे पहले शामिल हुआ।
हर यील्ड मौक़े पर एक फ़िल्टर लगाएँ: यह रिटर्न असल में कहाँ से आता है? अगर आप असली आर्थिक स्रोत का नाम नहीं बता सकते — ट्रेडिंग फीस, लेंडिंग ब्याज, ऑन-चेन वेरिफ़ाई किए जा सकने वाले स्टेकिंग रिवॉर्ड — तो स्रोत शायद अगला इनवेस्टर है, और आप एग्ज़िट लिक्विडिटी हैं।
एक व्यावहारिक डिफेंस स्टैक जो आप आज बना सकते हैं
आप स्कैमर्स को उस पल में उनसे ज़्यादा स्मार्ट होकर नहीं हराते — वे ऐसे पल इंजीनियर करते हैं जहाँ कोई भी अपनी सबसे तेज़ हालत में नहीं होता। आप उन्हें पहले से बनाई गई संरचना से हराते हैं, ताकि आपका सबसे बुरा क्लिक भी आपको ज़्यादा महंगा न पड़े। यहाँ है वह स्टैक, असर के हिसाब से क्रम में।
1. अपने वॉलेट अलग करें। रोज़मर्रा के इंटरैक्शन के लिए न्यूनतम फंड वाला एक "हॉट" वॉलेट रखें — dApps से कनेक्ट करना, एयरड्रॉप क्लेम करना, NFT मिंट करना। अपने पोर्टफ़ोलियो का बड़ा हिस्सा एक हार्डवेयर वॉलेट या MPC वॉलेट में रखें जो कभी रैंडम स्मार्ट कॉन्ट्रैक्ट को नहीं छूता। अगर आपका हॉट वॉलेट फिश हो जाता है, तो आप अपनी पूरी नेट वर्थ के बजाय जेब ख़र्च खो देते हैं। यह एक अकेली आदत आपके नुकसान की सीमा को किसी भी दूसरी चीज़ से ज़्यादा घटा देती है।
2. URL अनुशासन का पालन करें। हर असली साइट को बुकमार्क करें जो आप इस्तेमाल करते हैं और सिर्फ़ बुकमार्क से जाएँ। किसी सर्च एड, DM, या किसी के भेजे "सपोर्ट" लिंक से क्रिप्टो प्लेटफ़ॉर्म पर कभी न पहुँचें। कनेक्ट करने से पहले डोमेन को अक्षर-दर-अक्षर वेरिफ़ाई करें।
3. अपने अप्रूवल साफ़ रखें। पुराने टोकन अप्रूवल नियमित रूप से रिवोक करें और अनलिमिटेड के बजाय ख़ास स्पेंडिंग लिमिट को प्राथमिकता दें। एक साफ़ अप्रूवल लिस्ट का मतलब है कि किसी एक्सप्लॉइटेड कॉन्ट्रैक्ट के पास पकड़ने के लिए कुछ नहीं है।
4. हर सिग्नेचर पढ़ें। साइन करने से पहले धीमे हो जाएँ। अगर एक प्रॉम्प्ट "approve all" माँगता है, किसी ऐसे टोकन का एक्सेस देता है जो आप ट्रेड नहीं कर रहे, या एक काउंटडाउन टाइमर के साथ आता है, तो रुकें और वेरिफ़ाई करें। जल्दबाज़ी बनावटी होती है।
जहाँ GaiaEx नाकामी के एक ही बिंदु को हटा देता है
ज़्यादातर विनाशकारी क्रिप्टो नुकसान दो नाकामियों में से एक पर वापस जाते हैं: एक चोरी, लीक, या फिश किया गया सीड फ्रेज़ — या एक सेंट्रलाइज़्ड कस्टोडियन जिसने चुपचाप फंड को ग़लत तरीक़े से संभाला, FTX-स्टाइल। GaiaEx को इन दोनों नाकामी के इकलौते बिंदुओं को हटाने के लिए बनाया गया है।
MPC की सुरक्षा — चुराने के लिए कोई सीड फ्रेज़ नहीं। आपकी प्राइवेट की कभी एक जगह इकट्ठी नहीं होती। मल्टी-पार्टी कम्प्यूटेशन का इस्तेमाल करके, इसे स्वतंत्र पक्षों के पास रखे एन्क्रिप्टेड टुकड़ों में बांटा जाता है, ताकि कोई एक सर्वर, डिवाइस, या इंसान कभी पूरी चाबी न रखे। कोई मास्टर सीड फ्रेज़ नहीं है जिसे किसी फिशिंग पेज के ज़रिए आपसे धोखे से निकाला जा सके, और कोई एक फ़ाइल नहीं है जिसे कोई अटैकर बाहर निकाल सके। कुल नुकसान की सबसे सामान्य वजह — एक समझौता किया गया सीड — इस मॉडल में बिल्कुल मौजूद ही नहीं है।
डिज़ाइन से नॉन-कस्टोडियल — कोई FTX वाला हालात नहीं। आप अपने एसेट्स का नियंत्रण रखते हैं। GaiaEx कोई सेंट्रलाइज़्ड वॉल्ट नहीं है जहाँ एक एग्ज़ेक्यूटिव बंद दरवाज़ों के पीछे कस्टमर का पैसा हिला सके, क्योंकि यहाँ कोई बंद दरवाज़ा ही नहीं है — सेटलमेंट ऑन-चेन होता है जहाँ कोई भी इसे वेरिफ़ाई कर सकता है।
ऑन-चेन एग्ज़ीक्यूशन जिसे आप ऑडिट कर सकते हैं। ट्रेड Hyperliquid L1 पर सब-सेकंड फाइनैलिटी के साथ, एक पब्लिक लेजर पर सेटल होते हैं। भरोसा GaiaEx-कंपनी के ईमानदार आंतरिक हिसाब-किताब रखने में नहीं है; यह चेन की ख़ुद की गणितीय गारंटी में है।
इनमें से कोई भी आपको अजेय नहीं बनाता। कोई एक्सचेंज और कोई टेक्नोलॉजी आपको एक ख़तरनाक ट्रांज़ैक्शन साइन करने या अपनी बचत किसी "रोमांटिक" अनजान व्यक्ति के इन्वेस्टमेंट प्लेटफ़ॉर्म को वायर करने से नहीं रोक सकती। पिछले सेक्शन में दिया गया डिफेंस स्टैक अभी भी आपकी ज़िम्मेदारी है — वॉलेट सेपरेशन, URL अनुशासन, अप्रूवल हाइजीन, और $0 टेस्ट। GaiaEx जो करता है वह उन फ़ैसलों तक विनाशकारी-नाकामी की सतह को सिकोड़ देता है जिन्हें आप असल में नियंत्रित करते हैं, और उन्हें हटा देता है जिनके बारे में आपको सोचना नहीं चाहिए। यही ईमानदार सौदा है: प्लेटफ़ॉर्म क्रिप्टोग्राफी संभालता है ताकि आप वह सीड फ्रेज़ न खो सकें जो आपके पास कभी थी ही नहीं, और आप वे फ़ैसले लेते हैं जो कोई सॉफ्टवेयर आपके लिए नहीं ले सकता।



पहचान की नक़ल, गिवअवे, और वह अप्रूवल जो आप भूल गए थे
हर स्कैम विस्तृत नहीं होता। कुछ शोर वाले और घटिया होते हैं और फिर भी काम करते हैं, क्योंकि वे भटकाव के एक पल को निशाना बनाते हैं। पहचान की नक़ल और गिवअवे स्कैम क्लासिक हैं: एक वेरिफ़ाइड-दिखने वाला अकाउंट वादा करता है कि अगर आप "इस एड्रेस पर 1 ETH भेजें, तो आपको 2 ETH वापस मिलेगा।" कोई भी कभी आपका पैसा मुफ़्त में दोगुना नहीं करता — कभी नहीं। यह गणित ही पूरा स्कैम है। AI ने इसे और तेज़ कर दिया है: Elon Musk या क्रिप्टो फाउंडर्स के डीपफेक वीडियो अब लाइव-स्ट्रीम गिवअवे "होस्ट" करते हैं जो प्रोफेशनल तरीक़े से बने दिखते हैं।
दो शांत रिश्तेदार ज़्यादा स्थायी नुकसान करते हैं:
फिर एक धीमी-गति वाला ख़तरा है जो अभी आपके वॉलेट में बैठा है: टोकन अप्रूवल। हर बार जब आप किसी DEX पर ट्रेड करते हैं, तो आप एक स्मार्ट कॉन्ट्रैक्ट को अपनी तरफ़ से एक टोकन हिलाने की इजाज़त देते हैं — और ज़्यादातर इंटरफेस डिफ़ॉल्ट रूप से अनलिमिटेड अप्रूवल देते हैं। वह इजाज़त एक्सपायर नहीं होती। अगर वह कॉन्ट्रैक्ट बाद में एक्सप्लॉइट हो जाता है, या शुरू से ही ख़तरनाक था, तो यह उस अप्रूव किए टोकन को उस बातचीत को भूल जाने के महीनों बाद ख़ाली कर सकता है। छोड़े गए या समझौता किए गए कॉन्ट्रैक्ट पर पुराने अप्रूवल आपके फंड के नीचे सोए हुए जाल हैं।
इसका फिक्स कोई प्रतिभा नहीं, बस मेंटेनेंस है: समय-समय पर revoke.cash या Etherscan के अप्रूवल चेकर जैसे टूल से अपने अप्रूवल की जाँच करें, और जो आप एक्टिव रूप से इस्तेमाल नहीं करते उसे रिवोक करें। जहाँ हो सके, अनलिमिटेड एक्सेस देने के बजाय सिर्फ़ ज़रूरत की ख़ास मात्रा को अप्रूव करें।