
अपने क्रिप्टो को कैसे सुरक्षित रखें: सिक्योरिटी बेस्ट प्रैक्टिस
ज़रूरी सुरक्षा आदतें जो हर क्रिप्टो यूज़र को अपनानी चाहिए
वह दिन जब एक हार्डवेयर वॉलेट भी काफ़ी नहीं था
21 फ़रवरी 2025 को, क्रिप्टो एक्सचेंज Bybit ने एक ही दोपहर में लगभग $1.5 बिलियन खो दिए — पैसे के इतिहास की सबसे बड़ी चोरी। कोई वॉल्ट नहीं तोड़ा गया। कोई पासवर्ड नहीं अंदाज़ा लगाया गया। कोई सर्वर उस तरह से नहीं तोड़ा गया जैसा आप सोचते होंगे।
जो हुआ वह ज़्यादा सूक्ष्म और कहीं ज़्यादा डरावना था। Bybit की टीम ने एक कोल्ड मल्टी-सिग्नेचर वॉलेट इस्तेमाल किया — जिसे सबसे सुरक्षित माना जाता था। जब उन्होंने फंड्स हिलाने की कोशिश की, तो उनकी स्क्रीन पर दिखा ट्रांज़ैक्शन पूरी तरह सामान्य लग रहा था। उन्होंने चेक किया। उन्होंने मंज़ूरी दी। पर इंटरफेस कॉम्प्रोमाइज़्ड था, और वह ट्रांज़ैक्शन जो उन्होंने असल में साइन किया, उसने वॉलेट का कंट्रोल एक अटैकर को सौंप दिया। उन्होंने अपनी ही चोरी की पुष्टि की, अपने ही हार्डवेयर से, यह मानते हुए कि वे रोज़मर्रा का काम कर रहे हैं।
सबक बेहद कड़ा और साफ़ है: क्रिप्टो में, सबसे कमज़ोर कड़ी लगभग कभी क्रिप्टोग्राफी नहीं होती। यह वह पल है जब कोई इंसान किसी चीज़ को मंज़ूरी देता है। अटैकर्स ने गणित तोड़ने की कोशिश छोड़ दी है — वे आपको तोड़ते हैं। वे स्क्रीन नकली बनाते हैं, ईमेल नकली बनाते हैं, हड़बड़ी नकली बनाते हैं, और आपको ख़ुद ही की सौंप देने देते हैं।
यह लेख आपके लिए वह इंसान न बनने की ऑपरेटिंग मैनुअल है। यह लेयर्स में बना है, क्योंकि असली सुरक्षा हमेशा ऐसी ही होती है — और क्योंकि जब एक तरकीब फेल होती है, तो कोई एक चालाकी अकेले आपको बचा नहीं सकती।
अपना बैंक, अपना सिक्योरिटी डिपार्टमेंट
पारंपरिक फाइनेंस में, अगर कोई आपके बैंक अकाउंट को हैक करता है, तो बैंक उस ट्रांज़ैक्शन को उलट देता है। FDIC आपके डिपॉज़िट्स को $250,000 तक इंश्योर करता है। क्रेडिट कार्ड फ्रॉड? इश्यूअर को कॉल करें, चार्ज पर विवाद करें, अपना पैसा वापस पाएँ। यह सुरक्षा-जाल इसलिए मौजूद हैं, क्योंकि सेंट्रलाइज़्ड इंस्टीट्यूशंस लेजर को कंट्रोल करते हैं और उसे फिर से लिख सकते हैं।
क्रिप्टो में, कोई दोबारा-लिखना नहीं होता। ट्रांज़ैक्शंस फाइनल होते हैं। कोई कस्टमर सपोर्ट लाइन ब्लॉकचेन ट्रांसफर को नहीं पलट सकती। अगर किसी को आपकी प्राइवेट की तक पहुँच मिल जाती है, तो वे 30 सेकंड से कम में आपका वॉलेट खाली कर सकते हैं, और फंड्स चले जाते हैं — मिनटों में मिक्सर्स, ब्रिजेज़, और चेन-हॉपिंग के बीच बँट जाते हैं। इंडस्ट्री भर में हैक्स, स्कैम्स और एक्सप्लॉइट्स से हुआ कुल नुकसान अब $30 बिलियन से कहीं ज़्यादा हो गया है, और 2025 में ही Chainalysis ने लगभग 158,000 पर्सनल-वॉलेट कॉम्प्रोमाइज़ेज़, जो 80,000 पीड़ितों तक पहुँचे, गिने। ये कोई सर्वर रूम में बैठे व्हेल नहीं हैं। ये सामान्य लोग हैं जिन्होंने एक गलत लिंक पर क्लिक किया।
सेल्फ-कस्टडी ही क्रिप्टो का वादा है। अपना ख़ुद का बैंक होना ही ज़िम्मेदारी है। और ज़्यादातर लोग सिक्योरिटी डिपार्टमेंट चलाने के लिए तैयार नहीं होते। यहाँ राहत की बात है: आपको क्रिप्टोग्राफर बनने की ज़रूरत नहीं है। आपको बस कुछ आदतें चाहिए, जो लगातार अपनाई जाएँ। सुरक्षा एक वीरतापूर्ण काम नहीं है — यह लेयर्स की उबाऊ अनुशासन है, जहाँ हर लेयर आपको उस पल थोड़ा वक़्त और माफ़ी दिलाती है जब कोई दूसरी लेयर फेल हो जाए।
लेयर 1: डिवाइस और नेटवर्क सुरक्षा
आपकी क्रिप्टो उतनी ही सुरक्षित है जितना वह डिवाइस, जिससे आप उसे एक्सेस करते हैं। एक कॉम्प्रोमाइज़्ड लैपटॉप मतलब एक कॉम्प्रोमाइज़्ड वॉलेट — भले ही आपका पासवर्ड कितना भी मज़बूत हो। इस गाइड में बाकी सब कुछ यह मानकर लिखा गया है कि जिस मशीन पर आप टाइप कर रहे हैं, वह पहले से आपके ख़िलाफ़ काम नहीं कर रही।
OS अपडेट्स। फ़ौरन पैच करें। macOS और Windows को टारगेट करने वाले ज़ीरो-डे एक्सप्लॉइट्स डार्क मार्केट्स में सक्रिय रूप से ट्रेड होते हैं, और क्रिप्टो वॉलेट हाई-वैल्यू टारगेट हैं। एक हफ़्ते की देरी वह खिड़की बन सकती है जिसका एक्सप्लॉइट इस्तेमाल करता है। ऑटोमैटिक अपडेट्स ऑन करें और “मुझे बाद में याद दिलाओ” को एक स्ट्रैटेजी मानना बंद करें।
डेडिकेटेड डिवाइस। आदर्श रूप से, क्रिप्टो ट्रांज़ैक्शंस के लिए एक अलग डिवाइस इस्तेमाल करें — जो रैंडम वेबसाइट्स ब्राउज़ न करे, बिना-जाँचा सॉफ़्टवेयर इंस्टॉल न करे, या ईमेल अटैचमेंट्स न खोले। सिर्फ़ वॉलेट ऑपरेशंस के लिए इस्तेमाल किया गया $300 का Chromebook, $300 की क्रिप्टो से बेहतर सिक्योरिटी इन्वेस्टमेंट है। पूरी बात यह है कि डिवाइस का “अटैक सरफेस” लगभग शून्य कर दिया जाए: कम ऐप्स, कम एक्सटेंशंस, कम रास्ते भीतर आने के लिए।
नेटवर्क हाइजीन। कभी भी बिना VPN के पब्लिक वाई-फाई पर ट्रांज़ैक्ट न करें। कॉफ़ी शॉप नेटवर्क्स को इंटरसेप्ट करना बेहद आसान है। सेल्युलर डेटा या भरोसेमंद घरेलू नेटवर्क इस्तेमाल करें। अगर आपको पब्लिक वाई-फाई इस्तेमाल करना ही पड़े, तो एक भरोसेमंद VPN (Mullvad, ProtonVPN) से रूट करें — कोई फ्री VPN नहीं, जो आपका ट्रैफिक डेटा बेचता है।
ब्राउज़र एक्सटेंशंस। हर एक्सटेंशन के पास उन पेजों तक पहुँच होती है जिन्हें आप विज़िट करते हैं। एक मैलिशियस या कॉम्प्रोमाइज़्ड एक्सटेंशन वॉलेट कनेक्शन डेटा पढ़ सकता है, नकली ट्रांज़ैक्शन अप्रूवल इंजेक्ट कर सकता है, या जब आप एक एड्रेस कॉपी करें तो क्लिपबोर्ड कंटेंट बदल सकता है। एक्सटेंशंस की संख्या कम रखें, जो इंस्टॉल किए हैं उन्हें ऑडिट करें, और क्रिप्टो के लिए एक अलग ब्राउज़र प्रोफ़ाइल इस्तेमाल करें जिसमें कुछ और न हो।
मालवेयर और क्लिपबोर्ड हाईजैकर्स। सस्ते मालवेयर की एक पूरी श्रेणी बस यही एक काम करती है: आपके क्लिपबोर्ड पर नज़र रखना, और जिस पल आप कोई वॉलेट एड्रेस कॉपी करते हैं, चुपचाप उसे अटैकर के एड्रेस से बदल देना। आप पेस्ट करते हैं, आप कन्फर्म करते हैं, आपके फंड्स किसी अजनबी के पास पहुँच जाते हैं। भरोसेमंद एंटी-मालवेयर चलाएँ, कभी “क्रैक्ड” सॉफ़्टवेयर इंस्टॉल न करें, और पेस्ट किए गए एड्रेस को हमेशा सोर्स से वेरिफ़ाई करें (नीचे और जानें)।
लेयर 2: वह ऑथेंटिकेशन जो असल में काम करता है
पासवर्ड्स। एक पासवर्ड मैनेजर (1Password, Bitwarden, KeePassXC) इस्तेमाल करें। हर क्रिप्टो-संबंधित अकाउंट के लिए 16+ अक्षरों का एक यूनीक रैंडम पासवर्ड जनरेट करें। अगर आप पासवर्ड्स दोबारा इस्तेमाल करते हैं और एक साइट हैक हो जाती है, तो अटैकर्स घंटों में हर एक्सचेंज और वॉलेट सर्विस पर क्रेडेंशियल स्टफिंग ऑटोमेट कर देते हैं। पासवर्ड मैनेजर कोई सुविधा नहीं है — यही वह चीज़ है जो एक इंसान के लिए “हर जगह यूनीक पासवर्ड” को असल में मुमकिन बनाती है।
टू-फैक्टर ऑथेंटिकेशन — और मज़बूती की सीढ़ी। सभी 2FA बराबर नहीं होते, और सबसे नीचे और सबसे ऊपर की सीढ़ी के बीच का फ़र्क़ बहुत बड़ा है:
- SMS 2FA सबसे कमज़ोर है। यह कुछ न होने से बेहतर है, पर यह SIM-स्वैप अटैक्स के आगे कमज़ोर है, जहाँ एक अटैकर आपके कैरियर को मीठी बातों (या रिश्वत) से मना लेता है कि आपका नंबर उनके SIM में पोर्ट कर दें। 2023 में, SIM-स्वैप्स ने क्रिप्टो यूज़र्स से लाखों निचोड़ लिए — जिसमें एक व्यापक रूप से रिपोर्ट हुई $400,000 की चोरी शामिल है, जो एक हाईजैक्ड अकाउंट से जुड़ी थी। SMS को आख़िरी विकल्प मानें, कोई प्लान नहीं।
- TOTP ऑथेंटिकेटर ऐप्स (Google Authenticator, Authy, Aegis) आपके डिवाइस पर कोड जनरेट करते हैं, जिसमें कैरियर के ज़रिए कुछ इंटरसेप्ट करने को नहीं होता। कुछ भी मूल्यवान रखने के लिए यह असल में मिनिमम स्तर है।
- हार्डवेयर सिक्योरिटी की (YubiKey, Titan) सबसे ऊपर की सीढ़ी हैं। यह डिज़ाइन से फिशिंग-प्रतिरोधी हैं: की क्रिप्टोग्राफिक रूप से जवाब देने से पहले असली वेबसाइट के डोमेन को वेरिफ़ाई करती है, इसलिए एक पिक्सल-परफ़ेक्ट नकली लॉगिन पेज को भी कुछ नहीं मिलता। हाई-वैल्यू अकाउंट्स के लिए, यह वह इकलौता सबसे असरदार अपग्रेड है जो आप कर सकते हैं।
ईमेल सुरक्षा — वह मास्टर की, जिसे हर कोई भूल जाता है। आपकी ईमेल आपके लगभग हर अकाउंट के लिए रिकवरी मैकेनिज़्म है। ईमेल कॉम्प्रोमाइज़ करें और एक अटैकर पासवर्ड रीसेट कर सकता है, SMS-आधारित कोड्स इंटरसेप्ट कर सकता है, और विदड्रॉल कन्फर्मेशंस पढ़ सकता है। क्रिप्टो के लिए एक डेडिकेटेड ईमेल एड्रेस इस्तेमाल करें, जो पब्लिकली पोस्ट न हो, न्यूज़लेटर्स के लिए इस्तेमाल न हो, या सोशल मीडिया से जुड़ा न हो — और ईमेल अकाउंट पर ख़ुद मज़बूत 2FA (आदर्श रूप से एक हार्डवेयर की) लगाएँ। एक ऐसा एक्सचेंज अकाउंट जिसमें YubiKey है पर उसके पीछे एक कमज़ोर ईमेल है, वह ऐसा वॉल्ट है जिसका पिछला दरवाज़ा खुला रखा गया है।
लेयर 3: कीज़, सीड फ्रेज़, और कोल्ड स्टोरेज
ऊपर बताई गई सब कुछ आपके अकाउंट्स की सुरक्षा करती है। यह लेयर उस चीज़ की सुरक्षा करती है जो असल में आपका पैसा है: प्राइवेट की। सेल्फ-कस्टडी में, जिसके पास की है, उसके पास फंड्स हैं। किसी ब्लॉकचेन के लिए कोई “पासवर्ड भूल गए” लिंक नहीं है।
सीड फ्रेज़ ही की है। ज़्यादातर वॉलेट आपकी प्राइवेट की को 12- या 24-शब्दों की रिकवरी फ्रेज़ के रूप में बैकअप करते हैं। जो कोई भी वे शब्द पढ़ लेता है, वह उस की के पास मौजूद सब कुछ हमेशा के लिए कंट्रोल कर लेता है। इसलिए पूरा खेल यही है कि उन शब्दों को इंटरनेट से जुड़ी किसी भी चीज़ से दूर रखा जाए।
- कभी डिजिटल नहीं। कोई फोटो नहीं, कोई स्क्रीनशॉट नहीं, कोई क्लाउड नोट नहीं, कोई पासवर्ड मैनेजर नहीं, अपने आप को ईमेल करना नहीं, किसी वेबसाइट में टाइप करना नहीं जो इसके लिए पूछे। इनमें से हर एक एक दरवाज़ा है। जो सीड फ्रेज़ इंटरनेट को छू गई है, उसे जला हुआ मानें — फंड्स एक नए वॉलेट में शिफ़्ट करें।
- इसे ऑफ़लाइन लिखें, टिकाऊ ढंग से स्टोर करें। कागज़ पहली बाढ़ या आग तक ही टिकता है। गंभीर होल्डर्स फ्रेज़ को स्टेनलेस स्टील या टाइटेनियम प्लेट्स पर उभार देते हैं, जो दोनों में बचती हैं। 3-2-1 बैकअप नियम अपनाएँ: 3 कॉपी, 2 अलग माध्यम, 1 ऑफ़-साइट स्टोर की गई (एक सेफ़, एक बैंक डिपॉज़िट बॉक्स, किसी भरोसेमंद रिश्तेदार का घर)।
- वैकल्पिक पासफ्रेज़ (“25वाँ शब्द”)। एडवांस्ड वॉलेट सीड फ्रेज़ के ऊपर एक सीक्रेट शब्द जोड़ने देते हैं, जो अलग स्टोर किया जाता है। अगर कोई फिज़िकल फ्रेज़ चुरा भी ले, फिर भी वह उसके बिना फंड्स तक नहीं पहुँच सकता। यह दूसरे दरवाज़े पर दूसरा ताला है।
हॉट बनाम कोल्ड। एक हॉट वॉलेट इंटरनेट से जुड़ा होता है — तेज़ और सुविधाजनक, पर रिमोट अटैकर्स के लिए हमेशा पहुँच में। एक कोल्ड वॉलेट (एक हार्डवेयर डिवाइस, या किसी एयर-गैप्ड मशीन पर साइनिंग) की को ऑफ़लाइन रखता है और केवल ट्रांज़ैक्शन साइन करने के लिए “जागता” है। सिद्धांत सरल है: छोटी खर्च करने वाली रकम हॉट रखें, अपनी ज़्यादातर संपत्ति कोल्ड रखें। अगर आप उसे मेट्रो में अपने फिज़िकल वॉलेट में नहीं ले जाते, तो उसे हॉट वॉलेट में भी नहीं रखना चाहिए।
हार्डवेयर वॉलेट सीधे मैन्युफ़ैक्चरर से खरीदें। कभी किसी थर्ड-पार्टी रीसेलर से नहीं, कभी किसी मार्केटप्लेस पर “डिस्काउंटेड” नहीं — पहले से छेड़छाड़ किए गए डिवाइस, जिनमें पहले से प्रिंट की सीड फ्रेज़ हो, एक जाना-पहचाना स्कैम है। पैकेजिंग जाँचें, डिवाइस पर ही एक ताज़ी सीड जनरेट करें, और असली फंड्स भरोसा करने से पहले एक छोटी टेस्ट रिकवरी करें।
लेयर 4: सुरक्षित साइनिंग और वॉलेट हाइजीन
वॉलेट अलगाव। तीन स्तर रखें: एक “बर्नर” वॉलेट, जिसमें नए dApps एक्सप्लोर करने और मिंटिंग के लिए न्यूनतम फंड्स हों (अगर वह खाली हो जाए, तो यह जेब-ख़र्च जितना है)। एक “डेली” वॉलेट, नियमित ट्रेडिंग के लिए, मध्यम फंड्स के साथ। एक कोल्ड स्टोरेज वॉलेट (हार्डवेयर या मल्टी-सिग) आपकी ज़्यादातर होल्डिंग्स के लिए, जो शायद ही कभी किसी से जुड़ता है। इसे बाँट लें, ताकि एक गलत सिग्नेचर सिर्फ़ एक स्तर की क़ीमत चुका सके।
ट्रांज़ैक्शन वेरिफ़िकेशन। किसी भी ट्रांज़ैक्शन को साइन करने से पहले, पढ़ें कि आप क्या मंज़ूर कर रहे हैं। MetaMask जैसे मॉडर्न वॉलेट इंटरफेस आपको ट्रांज़ैक्शन की डिटेल्स दिखाते हैं — बुलाया जा रहा कॉन्ट्रैक्ट, फ़ंक्शन, रकम। अगर एक सिंपल NFT मिंट आपसे असीमित USDC ख़र्च करने की मंज़ूरी माँग रहा है, तो यह एक चेतावनी है। अगर आप नहीं समझते कि एक ट्रांज़ैक्शन क्या करता है, तो उसे साइन न करें। यह एक ही आदत — असल में प्रॉम्प्ट पढ़ना, बजाय आदतन “Confirm” पर क्लिक कर देने के — वह है जो Bybit को बचा सकती थी।
ब्लाइंड साइनिंग से सावधान रहें। कभी-कभी एक वॉलेट किसी ट्रांज़ैक्शन को डीकोड नहीं कर पाता और आपको रॉ, न पढ़ी जा सकने वाली डेटा दिखाता है, और फिर भी साइन करने को कहता है। यह ब्लाइंड साइनिंग है, और इसी तरह ज़्यादातर वॉलेट-निकासी होती हैं — आप ऐसी चीज़ मंज़ूर कर रहे हैं जिसे आप अक्षरशः पढ़ नहीं सकते। एक न पढ़ी जा सकने वाली प्रॉम्प्ट को स्टॉप साइन समझें, स्पीड ब्रेकर नहीं। साफ़ ऑन-स्क्रीन ट्रांज़ैक्शन डिस्प्ले वाले हार्डवेयर वॉलेट इसी वजह से बने हैं।
पुराने अप्रूवल्स रिवोक करें। जब आप किसी dApp के लिए एक टोकन “अप्रूव” करते हैं, तो वह इजाज़त अक्सर हमेशा के लिए बनी रहती है — कभी-कभी असीमित रकम के लिए। महीनों बाद, आपके भूला हुआ एक कॉन्ट्रैक्ट अब भी आपके टोकंस हिला सकता है। Revoke.cash जैसे टूल से समय-समय पर पुराने अप्रूवल्स की जाँच करें और उन्हें रिवोक करें। अप्रूवल-आधारित ड्रेनर्स ने इसी तरह से सैकड़ों मिलियन चुराए, क्योंकि यूज़र्स भूल जाते हैं कि उन्होंने क्या इजाज़त दी थी।
एड्रेस वेरिफ़िकेशन और पॉइज़निंग। क्लिपबोर्ड मालवेयर कॉपी किए गए वॉलेट एड्रेस को अटैकर के एड्रेस से बदल देता है। एक नई तरकीब, एड्रेस पॉइज़निंग, आपके ट्रांज़ैक्शन इतिहास में एक जैसे दिखने वाला एड्रेस (शुरुआती और अंतिम अक्षर मिलते-जुलते) डाल देती है, इस उम्मीद में कि आप अगली बार उसे अपने ही इतिहास से कॉपी कर लेंगे। हमेशा किसी पेस्ट किए एड्रेस के पहले और आख़िरी 4-6 अक्षरों को असली सोर्स से वेरिफ़ाई करें, और बड़े ट्रांसफर के लिए पहले एक छोटा टेस्ट ट्रांज़ैक्शन ($5-10) भेजें और उसके पहुँचने की पुष्टि करें, फिर पूरी रकम भेजें।
GaiaEx का MPC वॉलेट आर्किटेक्चर इनमें से कई चिंताओं को संरचनात्मक रूप से हल करता है: खोने या चोरी होने के लिए कोई सीड फ्रेज़ नहीं, मल्टी-पार्टी साइनिंग जो सिंगल-पॉइंट कॉम्प्रोमाइज़ को रोकती है, और ट्रांज़ैक्शन साइनिंग जो खुले वेब में मौजूद ब्राउज़र एक्सटेंशन के बजाय प्लेटफ़ॉर्म के सिक्योरिटी इंफ्रास्ट्रक्चर के भीतर होती है।
GaiaEx सिंगल पॉइंट ऑफ़ फेल्योर को कैसे हटाता है
इस गाइड का ज़्यादातर हिस्सा इसलिए है, क्योंकि पारंपरिक सेल्फ-कस्टडी विनाशकारी रिस्क को कुछ सिंगल पॉइंट्स में इकट्ठा कर देती है: एक सीड फ्रेज़, एक सिग्नेचर, एक डिवाइस, ग़लत भरोसे का एक पल। इनमें से कोई एक खो दें और आप सब कुछ खो सकते हैं। GaiaEx को ठीक इन्हीं सिंगल पॉइंट्स ऑफ़ फेल्योर को तोड़ने के लिए बनाया गया है — ताकि कोई एक ग़लती जानलेवा न हो।
MPC कीज़: खोने के लिए कोई सीड फ्रेज़ नहीं। मल्टी-पार्टी कम्प्यूटेशन इस्तेमाल करते हुए, आपकी प्राइवेट की कभी एक जगह पर इकट्ठा नहीं होती। यह इंडिपेंडेंट पार्टीज़ के पास मौजूद एन्क्रिप्टेड टुकड़ों में बँटी होती है, और एक ट्रांज़ैक्शन के लिए उनमें से कई को साथ काम करना होता है। कोई मास्टर सीड फ्रेज़ किसी स्टिकी नोट पर नहीं बैठी, जिसे फोटो खींचा जाए, फिश किया जाए, या आग में जला दिया जाए — जो संरचनात्मक रूप से क्रिप्टो खोने का सबसे सामान्य तरीका ही हटा देता है।
मल्टी-पार्टी साइनिंग सिंगल-डिवाइस कॉम्प्रोमाइज़ को हरा देती है। क्योंकि कोई एक पार्टी कभी पूरी की नहीं रखती, एक अटैकर जो एक सिंगल डिवाइस, सर्वर, या इंसान को कॉम्प्रोमाइज़ करता है, फिर भी आपके फंड्स नहीं हिला सकता। Bybit-जैसा “एक छेड़छाड़ की गई स्क्रीन, एक सिग्नेचर, पूरा नुकसान” वाला फेल्योर मोड मंज़ूरी के एक सिंगल पॉइंट की माँग करता है — और यही वह चीज़ है जिसे MPC ख़त्म कर देता है।
साइनिंग हार्डेंड इंफ्रास्ट्रक्चर के भीतर होती है, किसी ब्राउज़र एक्सटेंशन में नहीं। किसी ट्रांज़ैक्शन को मंज़ूरी देने की सबसे ख़तरनाक जगह एक ब्राउज़र एक्सटेंशन है, जो खुले वेब के सामने रहता है, उस विज्ञापन या एक्सटेंशन के ठीक बगल में जो उसे धोखा देने की कोशिश कर रहा हो। GaiaEx साइनिंग को प्लेटफ़ॉर्म के सिक्योरिटी इंफ्रास्ट्रक्चर के भीतर ले जाता है, जो उस अटैक सरफेस को छोटा कर देता है जहाँ ड्रेनर्स और नकली-अप्रूवल स्कैम्स काम करते हैं।
इसमें से कुछ भी आपको इस गाइड की आदतों से मुक्त नहीं करता — मज़बूत 2FA, एक डेडिकेटेड ईमेल, जो साइन कर रहे हैं उसे पढ़ना, और जल्दबाज़ी में न आना — यह अब भी आपकी ज़िम्मेदारी हैं। पर मक़सद एक ऐसा सिस्टम है, जहाँ ब्लॉकचेन की गारंटियाँ यह माँग न करें कि आप रातों-रात एक क्रिप्टोग्राफी एक्सपर्ट बन जाएँ। गणित कठिन हिस्सा करता है; कस्टडी आपके पास रहती है; और कोई एक चूक पूरी कहानी ख़त्म नहीं कर देती।


