GaiaEx AcademyGaiaEx Academy
आम क्रिप्टो स्कैम और उनसे कैसे बचें
शुरुआतीब्लॉकचेन8 min read

आम क्रिप्टो स्कैम और उनसे कैसे बचें

रग पुल, फिशिंग, नकली एयरड्रॉप — वे खतरे जो हर यूज़र को जानने चाहिए

पोस्ट साझा करें

$14 बिलियन जो आपके न्यूज़ पढ़ते वक़्त गायब हो गए

2023 में, कैलिफ़ोर्निया की एक रिटायर महिला की एक डेटिंग ऐप पर एक दिलकश अनजान व्यक्ति से मुलाक़ात हुई। चार महीनों में उन्होंने सैकड़ों मैसेज भेजे — रेसिपी, परिवार की फ़ोटो, आख़िरकार मिलने की योजनाएँ। फिर एक इन्वेस्टमेंट टिप आई: एक "प्राइवेट" क्रिप्टो ट्रेडिंग प्लेटफ़ॉर्म जिसमें स्थिर, शानदार मुनाफ़ा हो रहा था। उसने $10,000 जमा किए और डैशबोर्ड को ऊपर चढ़ता देखा। उसने और जमा किया। जब तक उसने अपना "मुनाफ़ा" निकालने की कोशिश की, तब तक वेबसाइट गायब हो चुकी थी, मैसेज रुक गए थे, और $1.2 मिलियन की उसकी जीवन भर की बचत एक ऐसे वॉलेट में उड़ चुकी थी जिसे वह कभी ट्रेस नहीं कर पाएगी। कोई दिलकश अनजान व्यक्ति था ही नहीं। एक गोदाम भर स्कैमर एक साथ हज़ार लोगों पर वही स्क्रिप्ट चला रहे थे।

यह कोई दुर्लभ डरावनी कहानी नहीं है। FBI के Internet Crime Complaint Center ने 2023 में क्रिप्टोकरेंसी धोखाधड़ी में $5.6 बिलियन के नुकसान दर्ज किए — साल-दर-साल 45% ज़्यादा — जबकि Chainalysis ने व्यापक क्रिप्टो-संबंधित अपराध को $14 बिलियन से ऊपर आंका। और यह सिर्फ़ वे मामले हैं जिन्हें लोगों ने रिपोर्ट किया। शर्म ज़्यादातर पीड़ितों को ख़ामोश रखती है, इसलिए असली आंकड़ा लगभग निश्चित रूप से बड़ा है।

क्रिप्टो स्कैम उन्हीं पुरातन लीवरों का इस्तेमाल करते हैं जो हर धोखे में पहले भी इस्तेमाल हुए हैं — लालच, डर, अकेलापन, और भरोसा — पर इन्हें इस टेक्नोलॉजी की तीन ख़ास ख़ूबियाँ सुपरचार्ज करती हैं: ट्रांज़ैक्शन पलटे नहीं जा सकते (irreversible), एड्रेस छद्म-नामी (pseudonymous) होते हैं, और यहाँ की संस्कृति सचमुच उन एसेट्स का जश्न मनाती है जो एक हफ़्ते में 100x हो जाते हैं। जब कोई टोकन असल में रात भर में उछल सकता है, तो "अविश्वसनीय मौक़ा" और "साफ़ धोखाधड़ी" के बीच की रेखा जानबूझकर धुंधली कर दी जाती है। यही धुंधलापन स्कैमर का पूरा बिज़नेस मॉडल है।

आगे जो आ रहा है वह किसी संपूर्ण इनसाइक्लोपीडिया जैसा नहीं है। यह वे मुट्ठी भर अटैक हैं जो असल में सबसे ज़्यादा पैसा निकालते हैं — इतनी मशीनी बारीकी में समझाए गए कि आप हर एक को आपके वॉलेट तक पहुँचने से पहले पहचान सकें, साथ में एक ठोस डिफेंस स्टैक जिसे आप इस दोपहर ही बना सकते हैं।

फिशिंग: वह अटैक जो हर बार काम करता है

फिशिंग क्रिप्टो में किसी भी दूसरे अटैक वेक्टर से ज़्यादा व्यक्तिगत नुकसान पहुँचाता है, और इसका तरीक़ा बर्बर रूप से सीधा है: एक नक़ली वेबसाइट जो असली जैसी बिल्कुल एक जैसी दिखती है — वही लोगो, वही फ़ॉन्ट, वही लेआउट, एक URL जिसमें सिर्फ़ एक अक्षर का फ़र्क़ है। आप अपना वॉलेट कनेक्ट करते हैं, आप एक ऐसा ट्रांज़ैक्शन अप्रूव कर देते हैं जिसे आप मानते हैं कि सामान्य है, और एक ख़तरनाक स्मार्ट कॉन्ट्रैक्ट वह हर टोकन ख़ाली कर देता है जिसे छूने की इजाज़त आपने बस दी थी।

शौकिया वर्शन में टाइपो और टूटी हुई इमेज होती हैं। ख़तरनाक वर्शन बेदाग़ होते हैं। Google Ads ने "Uniswap" और "MetaMask" के लिए फिशिंग लिंक दिखाए हैं जो असली नतीजों से ऊपर रैंक करते थे। X पर वेरिफ़ाइड-दिखने वाले अकाउंट Vitalik Buterin या ऑफ़िशियल प्रोटोकॉल हैंडल की नक़ल करते हैं और मिलियनों फ़ॉलोअर्स को नक़ली एयरड्रॉप लिंक पोस्ट करते हैं। Discord बॉट किसी NFT सर्वर में शामिल होते ही "एक्सक्लूसिव मिंट" लिंक वाले DM दाग़ देते हैं। 2024 की शुरुआत में, एक "प्लेटफ़ॉर्म माइग्रेशन" ईमेल की नक़ल करने वाली एक फिशिंग कैंपेन ने OpenSea यूज़र्स से $1.7 मिलियन से ज़्यादा के NFT चुरा लिए — जो लोग सोच रहे थे कि वे बस एक अकाउंट अपडेट कन्फर्म कर रहे हैं।

सबसे ख़तरनाक विकास है वॉलेट ड्रेनर — पहले से बना हुआ ख़तरनाक कोड जो अब "Drainer-as-a-Service" के रूप में किराए पर मिलता है, ताकि ग़ैर-तकनीकी अपराधी भी एक प्रोफेशनल-स्तर का चोरी वाला किट डिप्लॉय कर सकें। ड्रेनर को आपके सीड फ्रेज़ की ज़रूरत नहीं होती। इसे बस यह चाहिए कि आप एक भरोसेमंद दिखने वाले पेज पर एक ट्रांज़ैक्शन साइन करें, और सिग्नेचर बाकी काम कर देता है।

बचाव उबाऊ है, और यही वजह है कि यह काम करता है:

  • असली URL बुकमार्क करें और सिर्फ़ अपने बुकमार्क से ही जाएँ — कभी सर्च एड, DM, या सोशल पोस्ट से नहीं।
  • अपना वॉलेट कनेक्ट करने से पहले URL को अक्षर-दर-अक्षर वेरिफ़ाई करें। बदले हुए अक्षरों (rn बनाम m), अतिरिक्त हाइफ़न, और नक़ली डोमेन पर ध्यान दें।
  • जो साइन कर रहे हैं उसे पढ़ें। एक वॉलेट प्रॉम्प्ट जो "approve all" माँगता है या किसी ऐसे टोकन पर ख़र्च की इजाज़त देता है जिसे आप एक्टिव रूप से ट्रेड नहीं कर रहे, वह एक चेतावनी है।
  • क्रिप्टो के लिए एक अलग ब्राउज़र या प्रोफाइल इस्तेमाल करें, किसी भी क़ीमती चीज़ के लिए हार्डवेयर या MPC वॉलेट के साथ।
वह एक आदत जो ज़्यादातर फिशिंग को हरा देती है: कभी भी जल्दबाज़ी को आपको साइन करने के लिए मजबूर न करने दें। हर ड्रेनर पेज एक नक़ली डेडलाइन बनाता है — "एयरड्रॉप ख़त्म होने से पहले क्लेम करें," "अभी वेरिफ़ाई करें या एक्सेस खो दें।" असली प्रोटोकॉल आपको URL वेरिफ़ाई करने के लिए पाँच मिनट लेने पर सज़ा नहीं देते। जल्दबाज़ी ही असली संकेत है।
सामान्य अटैक वेक्टर फिशिंग नक़ली वेबसाइट/ईमेल ख़तरनाक अप्रूवल फिक्स: असली URL बुकमार्क करें कभी DM लिंक न क्लिक करें वॉल्यूम में #1 अटैक रग पुल डेवलपर लिक्विडिटी निकाल लेता है टोकन बेचा नहीं जा सकता फिक्स: लॉक/ऑडिट जाँचें कॉन्ट्रैक्ट कोड वेरिफ़ाई करें 2021 में $2.8B का नुकसान सोशल इंजीनियरिंग पहचान की नक़ल वाला स्कैम "1 ETH भेजें, 2 वापस पाएँ" फिक्स: कोई पैसा दोगुना नहीं करता पहचान वेरिफ़ाई करें पिग बुचरिंग: $3.3B टोकन अप्रूवल अनलिमिटेड approve() कॉल महीनों बाद वॉलेट ख़ाली करना फिक्स: स्पेंडिंग लिमिट सेट करें पुराने अप्रूवल रिवोक करें revoke.cash इस्तेमाल करें
सबसे ज़्यादा नुकसान करने वाले चार अटैक वेक्टर: फिशिंग (नक़ली साइट), रग पुल (लिक्विडिटी निकालना), सोशल इंजीनियरिंग (पहचान की नक़ल), और ख़तरनाक टोकन अप्रूवल।

रग पुल: एग्ज़िट स्कैम, अपने सबसे परिष्कृत रूप में

एक डेवलपर एक टोकन लॉन्च करता है। वे X और Telegram पर इसका बेरहमी से हाइप बनाते हैं। जैसे-जैसे ख़रीदार जुटते हैं, कीमत चढ़ती जाती है। फिर, एक ही ट्रांज़ैक्शन में, डेवलपर DEX पूल से सारी लिक्विडिटी निकाल लेता है और चला जाता है। कीमत तुरंत शून्य हो जाती है। हर ख़रीदार के पास एक ऐसा टोकन रह जाता है जिसे वे शारीरिक रूप से बेच नहीं सकते, क्योंकि बेचने के लिए कोई लिक्विडिटी बची नहीं। यही वह "रग" है जो आपके पैरों के नीचे से खींच लिया जाता है।

Chainalysis ने सिर्फ़ 2021 में $2.8 बिलियन से ज़्यादा के रग पुल की कमाई ट्रैक की। Squid Game टोकन (SQUID) इसकी क्लासिक मिसाल है: यह 75,000% चढ़ा इससे पहले कि डेवलपर $3.3 मिलियन के साथ गायब हो गए, ऐसा कोड लिखकर कि आम होल्डर्स के लिए बेचना शुरू से ही नामुमकिन था। ज़्यादातर रग पुल इससे कहीं छोटे और तेज़ होते हैं — लॉन्चपैड पर मीम कॉइन जो कुछ घंटे ही ज़िंदा रहते हैं इससे पहले कि डिप्लॉयर पूल खींच ले।

रग पुल तीन मशीनी क़िस्मों में आते हैं, और यह जानना मदद करता है कि कौन-सा कौन-सा है:

  • लिक्विडिटी चोरी (हार्ड रग)। टीम एक लिक्विडिटी पूल बनाती है ताकि यह असली दिखे, ख़रीदारों को अपना पैसा जोड़ने देती है, फिर एक साथ सब कुछ निकाल लेती है। तुरंत शून्य।
  • टोकन डम्पिंग (सॉफ्ट रग)। टीम चुपचाप ज़्यादातर सप्लाई रखती है, नैरेटिव को पंप करती है, और चुपचाप आपके बाय ऑर्डर में बेचती रहती है जब तक चार्ट ढह न जाए। धीमा, पर उतना ही स्थायी।
  • न-बेचे-जा-सकने वाले टोकन का जाल। कॉन्ट्रैक्ट में एक छिपा फ़ंक्शन होता है — एक "हनीपॉट" — जो डेवलपर्स को छोड़कर बाकी सबको बेचने से रोकता है। आप दिन भर ख़रीद सकते हैं; आप कभी बाहर नहीं निकल सकते।

चेतावनी के संकेत साथ-साथ आते हैं। कोई एक अकेला सबूत नहीं है, पर दो-तीन को आपको रुकवा देना चाहिए:

  • अनाम टीम जिसका कोई वेरिफ़ाई किया जा सकने वाला ट्रैक रिकॉर्ड नहीं।
  • एक टाइमलॉक कॉन्ट्रैक्ट में लॉक न की गई लिक्विडिटी (ताकि डेवलपर इसे कभी भी खींच सके)।
  • कॉन्ट्रैक्ट में एक मिंट फ़ंक्शन, जो डेवलपर को अनगिनत नए टोकन छापने देता है।
  • केंद्रित होल्डिंग — कुछ ही वॉलेट के पास ज़्यादातर सप्लाई है।
  • मार्केटिंग जो प्राइस बेचती है, प्रोडक्ट नहीं — सिर्फ़ "100x" हाइप, कोई काम करने वाला यूटिलिटी नहीं।

आप इसमें से ज़्यादातर पाँच मिनट में ख़ुद जाँच सकते हैं। Etherscan जैसे ब्लॉक एक्सप्लोरर पर, कॉन्फर्म करें कि कॉन्ट्रैक्ट वेरिफ़ाइड है (सोर्स कोड पब्लिक है) और टॉप होल्डर्स की जाँच करें। हनीपॉट कोड और अनलॉक्ड लिक्विडिटी को झंडी दिखाने के लिए टोकन को Token Sniffer या Rug Doc जैसे स्क्रीनर से गुज़ारें। अगर कोई टोकन इस पाँच-मिनट के ऑडिट से नहीं बच सकता, तो वह आपका पैसा पाने का हक़दार नहीं है।

पिग बुचरिंग: वह लंबी चाल जो सब कुछ चुराती है

यह भयानक नाम अपने तरीक़े से आता है: स्कैमर्स "slaughter" (आख़िरी झटका) से पहले प्यार और छोटी नक़ली जीतों से पीड़ित को "मोटा" (fatten up) करते हैं — एक साथ सब कुछ ले लेने के लिए। यह अब क्रिप्टो में रेवेन्यू के हिसाब से सबसे बड़ी स्कैम कैटेगरी है, और Binance ने 2022 से 2023 तक पिग-बुचरिंग मामलों में दोगुना (100.5% ऊपर) होने की रिपोर्ट दी। एक ड्रेनर के उलट जो सेकंड्स में हमला करता है, यह अटैक हफ़्तों या महीनों में सामने आता है, और यही इसे इतना घातक बनाता है: जब तक पैसा शामिल होता है, पीड़ित दूसरी तरफ़ के इंसान पर सचमुच भरोसा कर चुका होता है।

यह चार चरणों में चलता है, और इसका आकार पहचानना ही आपका सबसे अच्छा बचाव है:

  • 1. संपर्क। एक "ग़लत नंबर" टेक्स्ट, एक डेटिंग-ऐप मैच, एक दोस्ताना DM। शुरुआत हमेशा गर्मजोशी वाली होती है और कभी पैसों के बारे में नहीं।
  • 2. संवारना (Grooming)। हफ़्तों की असली बातचीत — रोज़ाना का हालचाल, ज़िंदगी की कहानियाँ, भावनात्मक क़रीबी। स्कैमर सब्र वाला, सहायक, और भरोसेमंद है। अभी तक पैसों की कोई बात नहीं।
  • 3. मोटा करना। वे बेतकल्लुफ़ी से एक "प्राइवेट" इन्वेस्टमेंट प्लेटफ़ॉर्म का ज़िक्र करते हैं जो उनके लिए अच्छा रहा है। आप एक छोटी रक़म जमा करते हैं और डैशबोर्ड सुंदर मुनाफ़ा दिखाता है। वे आपको इसे असली साबित करने के लिए थोड़ा-सा निकालने भी देते हैं। वह एक सफल विदड्रॉल ही चारा है।
  • 4. आख़िरी झटका। उत्साहित होकर, आप अपनी बचत जमा कर देते हैं। जब आप निकालने की कोशिश करते हैं, तो आपको बताया जाता है कि आपको पहले "टैक्स" या "फीस" देनी होगी — उस पैसे के लिए और पैसा जो कभी वहाँ था ही नहीं। फिर प्लेटफ़ॉर्म और वह इंसान दोनों साथ गायब हो जाते हैं।

पहली स्क्रीन से ही यह प्लेटफ़ॉर्म एक कल्पना था। "मुनाफ़ा" स्कैमर के नियंत्रण वाले डेटाबेस में सिर्फ़ आंकड़े थे। पूरा आर्किटेक्चर भरोसा बनाने और फिर उसे हथियार बनाने के लिए डिज़ाइन किया गया था।

वह नियम जो आपको बचाता है: किसी ऐसे इंसान से इन्वेस्टमेंट की सलाह कभी न लें जिसने आप से पहले संपर्क किया हो — ख़ासतौर पर किसी रोमांटिक दिलचस्पी वाले व्यक्ति से जिससे आप कभी सशरीर नहीं मिले। असली मौक़े "ग़लत नंबर" वाले टेक्स्ट से नहीं आते। और कोई भी वाजिब प्लेटफ़ॉर्म आपको अपना ख़ुद का पैसा निकालने से पहले फीस देने पर मजबूर नहीं करता। जिस पल "अपना पैसा अनलॉक करने के लिए भुगतान करें" सामने आता है, आपका आख़िरी झटका शुरू हो चुका है — तुरंत पैसा भेजना बंद कर दें।

पोंज़ी स्कीम और नामुमकिन रिटर्न का गणित

कुछ स्कैम किसी स्मार्ट कॉन्ट्रैक्ट में नहीं छिपते — वे एक स्प्रेडशीट में छिपते हैं। एक पोंज़ी स्कीम मौजूदा इनवेस्टर्स को नए इनवेस्टर्स के पैसे से भुगतान करती है, किसी असली मुनाफ़े से नहीं। जब तक डिपॉज़िट बढ़ते रहते हैं, शुरुआती "रिटर्न" असली लगते हैं और गवाहियाँ चमकदार होती हैं। जिस पल इनफ्लो धीमा होता है, पूरी चीज़ ढह जाती है, और भीतर बचा हर कोई सब कुछ खो देता है।

क्रिप्टो इसे सुपरचार्ज करता है क्योंकि बेढंगी यील्ड सुनने में विश्वसनीय लग सकती हैं। जब कोई मीम कॉइन सचमुच 50x हो जाता है, तो "2% रोज़ाना रिटर्न, गारंटीड" का वादा फ़ौरन कल्पना जैसा नहीं लगता — भले ही यह चक्रवृद्धि होकर सालाना 137,000% से ज़्यादा बन जाता है, एक दर जो धरती पर कोई ईमानदार बिज़नेस टिकाऊ नहीं रख सकता। आज तक की सबसे बड़ी क्रिप्टो पोंज़ी, BitConnect, ने रोज़ाना ~1% का वादा किया, बिलियनों जुटाए, और 2018 में फट गई, दसियों हज़ार लोगों की बचत उड़ा दी।

संकेत गणितीय हैं, और वे झूठ नहीं बोलते:

  • "गारंटीड" रिटर्न। हर असली इन्वेस्टमेंट में जोखिम होता है। यील्ड के आँकड़े के बगल में "गारंटीड" शब्द फाइनेंस का सबसे बड़ा चेतावनी संकेत है।
  • ऐसे रिटर्न जो शक होने लायक चिकने हैं। असली मार्केट उतार-चढ़ाव करते हैं। एक चार्ट जो हर दिन बिल्कुल उतनी ही मात्रा से ऊपर जाता है, वह एक बनावटी आंकड़ा है, कोई ट्रेडिंग नतीजा नहीं।
  • रेफ़रल का दबाव। अगर आपका इनाम दूसरों को भर्ती करने पर निर्भर है, तो "यील्ड" बस अगले पीड़ित का डिपॉज़िट है। यह एक पिरामिड है, कोई प्रोडक्ट नहीं।
  • अस्पष्ट स्ट्रैटेजी। कोई वेरिफ़ाई की जा सकने वाली ऑन-चेन एक्टिविटी न होते हुए "प्रोप्राइटरी AI आर्बिट्राज बॉट" का मतलब है कि कोई स्ट्रैटेजी है ही नहीं — सिर्फ़ आपका पैसा उस इंसान को भुगतान कर रहा है जो आपसे पहले शामिल हुआ।

हर यील्ड मौक़े पर एक फ़िल्टर लगाएँ: यह रिटर्न असल में कहाँ से आता है? अगर आप असली आर्थिक स्रोत का नाम नहीं बता सकते — ट्रेडिंग फीस, लेंडिंग ब्याज, ऑन-चेन वेरिफ़ाई किए जा सकने वाले स्टेकिंग रिवॉर्ड — तो स्रोत शायद अगला इनवेस्टर है, और आप एग्ज़िट लिक्विडिटी हैं।

एक पोंज़ी स्कीम असल में "रिटर्न" कैसे देती है नए इनवेस्टर्स नई नकदी जमा करते हैं नए इनवेस्टर्स नई नकदी जमा करते हैं नए इनवेस्टर्स नई नकदी जमा करते हैं स्कीम ऑपरेटर ऊपर से हिस्सा लेता है, बाकी को देता है शुरुआती इनवेस्टर्स को "मुनाफ़ा" (चारा) कोई असली मुनाफ़ा कभी नहीं बनता — जब नए डिपॉज़िट धीमे होते हैं, तो पिरामिड ढह जाता है और बाक़ी सब हार जाते हैं।
एक पोंज़ी बाद के इनवेस्टर्स के डिपॉज़िट से पहले के इनवेस्टर्स को 'रिटर्न' देती है। कोई वैल्यू नहीं बनती; नया पैसा धीमा होते ही स्कीम मर जाती है।

पहचान की नक़ल, गिवअवे, और वह अप्रूवल जो आप भूल गए थे

हर स्कैम विस्तृत नहीं होता। कुछ शोर वाले और घटिया होते हैं और फिर भी काम करते हैं, क्योंकि वे भटकाव के एक पल को निशाना बनाते हैं। पहचान की नक़ल और गिवअवे स्कैम क्लासिक हैं: एक वेरिफ़ाइड-दिखने वाला अकाउंट वादा करता है कि अगर आप "इस एड्रेस पर 1 ETH भेजें, तो आपको 2 ETH वापस मिलेगा।" कोई भी कभी आपका पैसा मुफ़्त में दोगुना नहीं करता — कभी नहीं। यह गणित ही पूरा स्कैम है। AI ने इसे और तेज़ कर दिया है: Elon Musk या क्रिप्टो फाउंडर्स के डीपफेक वीडियो अब लाइव-स्ट्रीम गिवअवे "होस्ट" करते हैं जो प्रोफेशनल तरीक़े से बने दिखते हैं।

दो शांत रिश्तेदार ज़्यादा स्थायी नुकसान करते हैं:

  • ख़तरनाक एयरड्रॉप। आप जागते हैं और आपके वॉलेट में रहस्यमय टोकन पाते हैं। इन्हें क्लेम करना आपको एक साइट पर भेजता है जो आपसे कनेक्ट करने और साइन करने को कहती है — और वह सिग्नेचर ही जाल है। एक वाजिब एयरड्रॉप कभी आपको इसे "अनलॉक" करने के लिए भुगतान या किसी संदिग्ध अप्रूवल पर साइन करने को नहीं कहता। अनएक्सपेक्टेड टोकन को चारा मानें, तोहफ़ा नहीं।
  • एड्रेस पॉइज़निंग। एक स्कैमर आपको एक ऐसे एड्रेस से एक छोटा-सा ट्रांज़ैक्शन भेजता है जो आपके अक्सर इस्तेमाल किए जाने वाले एड्रेस जैसा दिखने के लिए इंजीनियर किया गया है — वही पहले और आख़िरी कुछ अक्षर। बाद में, जब आप किसी को भुगतान करने के लिए अपनी हिस्ट्री से हाल का एड्रेस कॉपी करते हैं, तो आप ग़लती से उनका उठा लेते हैं और सीधे अटैकर को पैसा भेज देते हैं। हमेशा पूरा एड्रेस वेरिफ़ाई करें, सिर्फ़ सिरे नहीं।

फिर एक धीमी-गति वाला ख़तरा है जो अभी आपके वॉलेट में बैठा है: टोकन अप्रूवल। हर बार जब आप किसी DEX पर ट्रेड करते हैं, तो आप एक स्मार्ट कॉन्ट्रैक्ट को अपनी तरफ़ से एक टोकन हिलाने की इजाज़त देते हैं — और ज़्यादातर इंटरफेस डिफ़ॉल्ट रूप से अनलिमिटेड अप्रूवल देते हैं। वह इजाज़त एक्सपायर नहीं होती। अगर वह कॉन्ट्रैक्ट बाद में एक्सप्लॉइट हो जाता है, या शुरू से ही ख़तरनाक था, तो यह उस अप्रूव किए टोकन को उस बातचीत को भूल जाने के महीनों बाद ख़ाली कर सकता है। छोड़े गए या समझौता किए गए कॉन्ट्रैक्ट पर पुराने अप्रूवल आपके फंड के नीचे सोए हुए जाल हैं।

इसका फिक्स कोई प्रतिभा नहीं, बस मेंटेनेंस है: समय-समय पर revoke.cash या Etherscan के अप्रूवल चेकर जैसे टूल से अपने अप्रूवल की जाँच करें, और जो आप एक्टिव रूप से इस्तेमाल नहीं करते उसे रिवोक करें। जहाँ हो सके, अनलिमिटेड एक्सेस देने के बजाय सिर्फ़ ज़रूरत की ख़ास मात्रा को अप्रूव करें।

एक व्यावहारिक डिफेंस स्टैक जो आप आज बना सकते हैं

आप स्कैमर्स को उस पल में उनसे ज़्यादा स्मार्ट होकर नहीं हराते — वे ऐसे पल इंजीनियर करते हैं जहाँ कोई भी अपनी सबसे तेज़ हालत में नहीं होता। आप उन्हें पहले से बनाई गई संरचना से हराते हैं, ताकि आपका सबसे बुरा क्लिक भी आपको ज़्यादा महंगा न पड़े। यहाँ है वह स्टैक, असर के हिसाब से क्रम में।

1. अपने वॉलेट अलग करें। रोज़मर्रा के इंटरैक्शन के लिए न्यूनतम फंड वाला एक "हॉट" वॉलेट रखें — dApps से कनेक्ट करना, एयरड्रॉप क्लेम करना, NFT मिंट करना। अपने पोर्टफ़ोलियो का बड़ा हिस्सा एक हार्डवेयर वॉलेट या MPC वॉलेट में रखें जो कभी रैंडम स्मार्ट कॉन्ट्रैक्ट को नहीं छूता। अगर आपका हॉट वॉलेट फिश हो जाता है, तो आप अपनी पूरी नेट वर्थ के बजाय जेब ख़र्च खो देते हैं। यह एक अकेली आदत आपके नुकसान की सीमा को किसी भी दूसरी चीज़ से ज़्यादा घटा देती है।

2. URL अनुशासन का पालन करें। हर असली साइट को बुकमार्क करें जो आप इस्तेमाल करते हैं और सिर्फ़ बुकमार्क से जाएँ। किसी सर्च एड, DM, या किसी के भेजे "सपोर्ट" लिंक से क्रिप्टो प्लेटफ़ॉर्म पर कभी न पहुँचें। कनेक्ट करने से पहले डोमेन को अक्षर-दर-अक्षर वेरिफ़ाई करें।

3. अपने अप्रूवल साफ़ रखें। पुराने टोकन अप्रूवल नियमित रूप से रिवोक करें और अनलिमिटेड के बजाय ख़ास स्पेंडिंग लिमिट को प्राथमिकता दें। एक साफ़ अप्रूवल लिस्ट का मतलब है कि किसी एक्सप्लॉइटेड कॉन्ट्रैक्ट के पास पकड़ने के लिए कुछ नहीं है।

4. हर सिग्नेचर पढ़ें। साइन करने से पहले धीमे हो जाएँ। अगर एक प्रॉम्प्ट "approve all" माँगता है, किसी ऐसे टोकन का एक्सेस देता है जो आप ट्रेड नहीं कर रहे, या एक काउंटडाउन टाइमर के साथ आता है, तो रुकें और वेरिफ़ाई करें। जल्दबाज़ी बनावटी होती है।

$0 टेस्ट: किसी नए dApp से अपना वॉलेट कनेक्ट करने या ऐसे ट्रांज़ैक्शन पर साइन करने से पहले जिसे आप पूरी तरह नहीं समझते, एक सवाल पूछें — "अगर यह अभी मेरा पूरा वॉलेट ख़ाली कर दे, तो क्या मेरी आर्थिक ज़िंदगी सामान्य रूप से चलती रहेगी?" अगर जवाब नहीं है, तो आप बहुत ज़्यादा एक्सपोज़ कर रहे हैं। पहले फंड को कोल्ड स्टोरेज में ले जाएँ, फिर सिर्फ़ उससे इंटरैक्ट करें जितना आप खोने की गुंजाइश रखते हैं। हर बार यह टेस्ट चलाएँ और ज़्यादातर विनाशकारी नुकसान नामुमकिन हो जाते हैं।
डिफेंस लेयर वॉलेट सेपरेशन हॉट (रोज़ाना) बनाम कोल्ड (स्टोरेज) नुकसान का दायरा सीमित करें अप्रूवल हाइजीन पुराने अप्रूवल रिवोक करें स्पेंडिंग लिमिट सेट करें URL अनुशासन असली साइट बुकमार्क करें कभी DM लिंक न क्लिक करें हार्डवेयर/MPC चाबियाँ हार्डवेयर वॉलेट से साइन करें MPC सीड रिस्क ख़त्म करता है
गहराई में डिफेंस: वॉलेट अलग करें, अप्रूवल हाइजीन बनाए रखें, URL अनुशासन लागू करें, और ज़्यादा-वैल्यू एसेट्स के लिए हार्डवेयर या MPC चाबियों का इस्तेमाल करें।

जहाँ GaiaEx नाकामी के एक ही बिंदु को हटा देता है

ज़्यादातर विनाशकारी क्रिप्टो नुकसान दो नाकामियों में से एक पर वापस जाते हैं: एक चोरी, लीक, या फिश किया गया सीड फ्रेज़ — या एक सेंट्रलाइज़्ड कस्टोडियन जिसने चुपचाप फंड को ग़लत तरीक़े से संभाला, FTX-स्टाइल। GaiaEx को इन दोनों नाकामी के इकलौते बिंदुओं को हटाने के लिए बनाया गया है।

MPC की सुरक्षा — चुराने के लिए कोई सीड फ्रेज़ नहीं। आपकी प्राइवेट की कभी एक जगह इकट्ठी नहीं होती। मल्टी-पार्टी कम्प्यूटेशन का इस्तेमाल करके, इसे स्वतंत्र पक्षों के पास रखे एन्क्रिप्टेड टुकड़ों में बांटा जाता है, ताकि कोई एक सर्वर, डिवाइस, या इंसान कभी पूरी चाबी न रखे। कोई मास्टर सीड फ्रेज़ नहीं है जिसे किसी फिशिंग पेज के ज़रिए आपसे धोखे से निकाला जा सके, और कोई एक फ़ाइल नहीं है जिसे कोई अटैकर बाहर निकाल सके। कुल नुकसान की सबसे सामान्य वजह — एक समझौता किया गया सीड — इस मॉडल में बिल्कुल मौजूद ही नहीं है।

डिज़ाइन से नॉन-कस्टोडियल — कोई FTX वाला हालात नहीं। आप अपने एसेट्स का नियंत्रण रखते हैं। GaiaEx कोई सेंट्रलाइज़्ड वॉल्ट नहीं है जहाँ एक एग्ज़ेक्यूटिव बंद दरवाज़ों के पीछे कस्टमर का पैसा हिला सके, क्योंकि यहाँ कोई बंद दरवाज़ा ही नहीं है — सेटलमेंट ऑन-चेन होता है जहाँ कोई भी इसे वेरिफ़ाई कर सकता है।

ऑन-चेन एग्ज़ीक्यूशन जिसे आप ऑडिट कर सकते हैं। ट्रेड Hyperliquid L1 पर सब-सेकंड फाइनैलिटी के साथ, एक पब्लिक लेजर पर सेटल होते हैं। भरोसा GaiaEx-कंपनी के ईमानदार आंतरिक हिसाब-किताब रखने में नहीं है; यह चेन की ख़ुद की गणितीय गारंटी में है।

इनमें से कोई भी आपको अजेय नहीं बनाता। कोई एक्सचेंज और कोई टेक्नोलॉजी आपको एक ख़तरनाक ट्रांज़ैक्शन साइन करने या अपनी बचत किसी "रोमांटिक" अनजान व्यक्ति के इन्वेस्टमेंट प्लेटफ़ॉर्म को वायर करने से नहीं रोक सकती। पिछले सेक्शन में दिया गया डिफेंस स्टैक अभी भी आपकी ज़िम्मेदारी है — वॉलेट सेपरेशन, URL अनुशासन, अप्रूवल हाइजीन, और $0 टेस्ट। GaiaEx जो करता है वह उन फ़ैसलों तक विनाशकारी-नाकामी की सतह को सिकोड़ देता है जिन्हें आप असल में नियंत्रित करते हैं, और उन्हें हटा देता है जिनके बारे में आपको सोचना नहीं चाहिए। यही ईमानदार सौदा है: प्लेटफ़ॉर्म क्रिप्टोग्राफी संभालता है ताकि आप वह सीड फ्रेज़ न खो सकें जो आपके पास कभी थी ही नहीं, और आप वे फ़ैसले लेते हैं जो कोई सॉफ्टवेयर आपके लिए नहीं ले सकता।