GaiaEx AcademyGaiaEx Academy
عام کرپٹو اسکیمز اور ان سے بچنے کا طریقہ
ابتدائیبلاک چین8 min read

عام کرپٹو اسکیمز اور ان سے بچنے کا طریقہ

رگ پُلز، فشنگ، جعلی ایئر ڈراپس — وہ خطرات جو ہر صارف کو معلوم ہونا چاہیے

پوسٹس شیئر کریں

وہ $14 بلین جو آپ کے خبریں پڑھتے ہوئے غائب ہو گئے

2023 میں، کیلیفورنیا کی ایک ریٹائرڈ خاتون کی ایک ڈیٹنگ ایپ پر ایک دلکش اجنبی سے ملاقات ہوئی۔ چار مہینوں میں انہوں نے سیکڑوں پیغامات کا تبادلہ کیا — کھانے کی ترکیبیں، خاندانی تصاویر، آخرکار ملنے کے منصوبے۔ پھر آیا سرمایہ کاری کا مشورہ: ایک "پرائیویٹ" کرپٹو ٹریڈنگ پلیٹ فارم جس میں مستحکم، خوبصورت فوائد تھے۔ اس نے $10,000 ڈپازٹ کیے اور ڈیش بورڈ کو اوپر جاتے دیکھا۔ اس نے مزید ڈپازٹ کیا۔ جب اس نے اپنا "منافع" نکالنے کی کوشش کی، ویب سائٹ غائب ہو چکی تھی، پیغامات رک گئے، اور اس کی زندگی کی جمع پونجی کا $1.2 ملین ایک ایسے والٹ میں تحلیل ہو گیا جسے وہ کبھی ٹریس نہیں کر سکے گی۔ کوئی دلکش اجنبی نہیں تھا۔ ایک گودام بھرا دھوکے بازوں سے تھا جو بیک وقت ایک ہزار افراد پر وہی اسکرپٹ چلا رہے تھے۔

یہ کوئی نایاب خوفناک کہانی نہیں ہے۔ FBI کے انٹرنیٹ کرائم کمپلینٹ سینٹر نے 2023 میں $5.6 بلین کرپٹو کرنسی فراڈ نقصانات ریکارڈ کیے — سال بہ سال 45% اضافہ — جبکہ Chainalysis نے وسیع تر کرپٹو سے متعلقہ جرائم کو $14 بلین سے آگے پہنچا۔ اور یہ صرف وہ کیسز ہیں جو لوگوں نے رپورٹ کیے۔ شرمندگی زیادہ تر متاثرین کو خاموش رکھتی ہے، تو حقیقی تعداد تقریباً یقینی طور پر زیادہ ہے۔

کرپٹو اسکیمز اسی قدیم لیورز کا استحصال کرتی ہیں جو اس سے پہلے آنے والے ہر دھوکے نے کیا — لالچ، خوف، تنہائی، اور اعتماد — مگر انہیں اس ٹیکنالوجی کی تین منفرد خصوصیات سے سپر چارج کیا جاتا ہے: ٹرانزیکشنز ناقابلِ واپسی ہیں، پتے Pseudonymous (نیم گمنام) ہیں، اور کلچر حقیقتاً ان اثاثوں کو منانا ہے جو ایک ہفتے میں 100x بن جائیں۔ جب کوئی ٹوکن قانونی طور پر راتوں رات آسمان کو چھو سکتا ہے، تو "ناقابلِ یقین موقع" اور "واضح فراڈ" کے درمیان لکیر جانتے بوجھتے دھندلا دی جاتی ہے۔ یہ دھندلاپن دھوکے باز کا مکمل کاروباری ماڈل ہے۔

جو آگے ہے وہ کوئی مکمل انسائیکلوپیڈیا نہیں ہے۔ یہ وہ چند حملے ہیں جو حقیقتاً سب سے زیادہ رقم نکال لیتے ہیں — کافی میکینیکل تفصیل کے ساتھ بیان کیے گئے تاکہ آپ ہر ایک کو اس کے آپ کے والٹ تک پہنچنے سے پہلے پہچان سکیں، اور ایک ٹھوس دفاعی ڈھانچہ جسے آپ آج دوپہر ہی سیٹ اپ کر سکتے ہیں۔

فشنگ: وہ حملہ جو ہر بار کام کرتا ہے

فشنگ کرپٹو میں کسی بھی دوسرے حملے کے راستے سے زیادہ انفرادی نقصانات کا سبب بنتی ہے، اور میکینک بے رحمی سے سادہ ہے: ایک جھوٹی ویب سائٹ جو اصل جیسی نظر آتی ہے — وہی لوگو، وہی فونٹس، وہی لے آؤٹ، ایک URL جو صرف ایک حرف سے مختلف ہے۔ آپ اپنا والٹ کنیکٹ کرتے ہیں، آپ ایک ٹرانزیکشن کو منظور کرتے ہیں جو آپ کے خیال میں معمول کی بات ہے، اور ایک بدنیت اسمارٹ کنٹریکٹ ہر وہ ٹوکن نکال لیتا ہے جسے چھونے کی اجازت آپ نے دی تھی۔

ابتدائی ورژنز میں غلط ہجے اور ٹوٹی تصاویر ہوتی ہیں۔ خطرناک ورژنز بے عیب ہیں۔ Google Ads نے "Uniswap" اور "MetaMask" کے لیے فشنگ لنکس دکھائے ہیں جو اصل نتائج سے اوپر رینک کر گئے۔ X پر اکاؤنٹس Vitalik Buterin یا سرکاری پروٹوکول ہینڈلز کا روپ دھار کر ملینز فالوورز کو جھوٹے ایئر ڈراپ لنکس بھیجتے ہیں۔ Discord بوٹس آپ کے کسی NFT سرور میں شامل ہوتے ہی "خصوصی منٹ" لنکس کے ساتھ DMs بھیجتے ہیں۔ 2024 کے ابتدا میں، ایک "پلیٹ فارم مائیگریشن" ای میل کا روپ دھارے ہوئے ایک فشنگ مہم نے OpenSea صارفین سے $1.7 ملین سے زیادہ کے NFTs چوری کیے — وہ لوگ جو سوچتے تھے کہ وہ محض ایک اکاؤنٹ اپڈیٹ کی تصدیق کر رہے ہیں۔

سب سے مکار ارتقاء ہے والٹ ڈرینر — پہلے سے بنایا گیا بدنیت کوڈ جو اب "Drainer-as-a-Service" کے طور پر کرائے پر دیا جاتا ہے، تو غیر تکنیکی مجرم بھی ایک پروفیشنل-معیار کی چوری کِٹ تعینات کر سکتے ہیں۔ ڈرینر کو آپ کے سیڈ فریز کی ضرورت نہیں۔ اسے صرف یہ چاہیے کہ آپ ایک قائل کر لینے والے صفحے پر ایک ٹرانزیکشن پر دستخط کر دیں، اور دستخط باقی کام خود کر لیتا ہے۔

دفاع بور کن ہے، جو کہ اسی وجہ سے کام کرتا ہے:

  • اصل URLs کو بک مارک کریں اور صرف اپنے بک مارکس سے ہی نیویگیٹ کریں — کبھی سرچ ایڈز، DMs، یا سوشل پوسٹس سے نہیں۔
  • URL کو حرف بحرف تصدیق کریں اپنا والٹ کنیکٹ کرنے سے پہلے۔ حروف کے تبادلے (rn بمقابلہ m)، اضافی ہائفنز، اور مماثل نظر آنے والے ڈومینز پر نظر رکھیں۔
  • آپ جو دستخط کر رہے ہیں اسے پڑھیں۔ ایک والٹ پرامپٹ جو "approve all" کا تقاضا کرے یا کسی ایسے ٹوکن پر خرچ کی اجازت دے جسے آپ فعال طور پر ٹریڈ نہیں کر رہے، یہ ایک سرخ نشان ہے۔
  • ایک مخصوص براؤزر یا پروفائل استعمال کریں کرپٹو کے لیے، اور کسی بھی قیمتی چیز کے لیے ہارڈویئر یا MPC والٹ استعمال کریں۔
وہ ایک عادت جو زیادہ تر فشنگ کو ناکام بناتی ہے: کبھی بھی عجلت کو آپ کو دستخط کرنے پر مجبور نہ کرنے دیں۔ ہر ڈرینر پیج ایک جھوٹی ڈیڈ لائن بناتا ہے — "ایئر ڈراپ ختم ہونے سے پہلے کلیم کریں،" "ابھی تصدیق کریں یا رسائی کھو دیں۔" حقیقی پروٹوکولز آپ کو URL کی تصدیق کے لیے پانچ منٹ لینے پر سزا نہیں دیتے۔ عجلت ہی وہ نشانی ہے۔
عام حملے کے راستے فشنگ جھوٹی ویب سائٹس/ای میلز بدنیت اپرولز حل: اصل URLs بک مارک کریں DM لنکس پر کبھی کلک نہ کریں تعداد میں #1 حملہ رگ پُلز ڈیو لیکویڈیٹی نکال لیتا ہے ٹوکن ناقابلِ فروخت ہو جاتا ہے حل: لاک/آڈٹ چیک کریں کنٹریکٹ کوڈ تصدیق کریں 2021 میں $2.8B نقصان سماجی دھوکہ دہی جھوٹی شناخت والی اسکیمز "1 ETH بھیجیں، 2 واپس لیں" حل: کوئی $ کو دوگنا نہیں کرتا شناختوں کی تصدیق کریں Pig butchering: $3.3B ٹوکن اپرولز لامحدود approve() کالز مہینوں بعد والٹ خالی کریں حل: خرچ کی حد مقرر کریں پرانے اپرولز منسوخ کریں revoke.cash استعمال کریں
چار سب سے نقصان دہ حملے کے راستے: فشنگ (جھوٹی سائٹس)، رگ پُلز (لیکویڈیٹی نکاسی)، سماجی دھوکہ دہی (جھوٹی شناخت)، اور بدنیت ٹوکن اپرولز۔

رگ پُلز: مکمل ہو جانے والا ایگزٹ اسکیم

ایک ڈیویلپر ایک ٹوکن لانچ کرتا ہے۔ وہ X اور Telegram پر اس کی بے دریغ تشہیر کرتے ہیں۔ خریداروں کے آنے سے قیمت چڑھتی ہے۔ پھر، ایک ہی ٹرانزیکشن میں، ڈیویلپر DEX پول سے تمام لیکویڈیٹی نکال لیتا ہے اور غائب ہو جاتا ہے۔ قیمت فوراً صفر ہو جاتی ہے۔ ہر خریدار ایک ایسے ٹوکن کے ساتھ رہ جاتا ہے جسے وہ حقیقتاً بیچ نہیں سکتا، کیونکہ فروخت کے لیے کوئی لیکویڈیٹی باقی نہیں رہی۔ یہی ہے "قالین" (rug) جو آپ کے نیچے سے کھینچ لی جاتی ہے۔

Chainalysis نے صرف 2021 میں $2.8 بلین سے زیادہ رگ پُل کی رقم ٹریس کی۔ Squid Game ٹوکن (SQUID) کلاسیکی مثال ہے: یہ 75,000% بڑھا اس سے پہلے کہ ڈیویلپرز $3.3 ملین لے کر غائب ہو گئے، اور انہوں نے ایسا کوڈ لکھا تھا جس نے عام ہولڈرز کے لیے شروع سے فروخت کرنا ناممکن بنا دیا تھا۔ زیادہ تر رگ پُلز اس سے بہت چھوٹے اور تیز ہوتے ہیں — لانچ پیڈز پر میم کوائنز جو ڈپلائر کے پول کھینچنے سے پہلے کچھ گھنٹے زندہ رہتے ہیں۔

رگ پُلز تین میکینیکل قسموں میں آتے ہیں، اور یہ جاننا مدد گار ہے کہ کون کون سی ہے:

  • لیکویڈیٹی چوری (ہارڈ رگ)۔ ٹیم جائز نظر آنے کے لیے ایک لیکویڈیٹی پول لگاتی ہے، خریداروں کو رقم شامل کرنے دیتی ہے، پھر یکبارگی سب کچھ نکال لیتی ہے۔ فوری صفر۔
  • ٹوکن ڈمپنگ (سافٹ رگ)۔ ٹیم خفیہ طور پر رسد کی اکثریت رکھتی ہے، بیانیہ پمپ کرتی ہے، اور آپ کے خرید آرڈرز میں خاموشی سے فروخت کرتی رہتی ہے جب تک چارٹ ٹوٹ نہ جائے۔ سست، مگر یکساں طور پر حتمی۔
  • ناقابلِ فروخت-ٹوکن جال۔ کنٹریکٹ میں ایک چھپا فنکشن ہوتا ہے — ایک "ہنی پاٹ" — جو ڈیویلپرز کے سوا سب کو فروخت کرنے سے روکتا ہے۔ آپ سارا دن خرید سکتے ہیں؛ آپ کبھی باہر نہیں نکل سکتے۔

خبردار کرنے والے نشان اکٹھے ہوتے ہیں۔ کوئی بھی اکیلا نشان ثبوت نہیں ہے، مگر دو یا تین آپ کو رکنا چاہیے:

  • گمنام ٹیم کسی قابلِ تصدیق ٹریک ریکارڈ کے بغیر۔
  • لیکویڈیٹی لاک نہیں ٹائم لاک کنٹریکٹ میں (تو ڈیو کسی بھی وقت اسے کھینچ سکے)۔
  • ایک منٹ فنکشن کنٹریکٹ میں، جو ڈیو کو لامحدود نئے ٹوکنز چھاپنے دیتا ہے۔
  • مرکوز ہولڈنگز — چند والٹس زیادہ تر رسد کے مالک ہیں۔
  • مارکیٹنگ جو قیمت بیچتی ہے، مصنوع نہیں — سارا "100x" جوش، کوئی کام کرنے والی افادیت نہیں۔

آپ اس میں سے زیادہ تر پانچ منٹ میں خود چیک کر سکتے ہیں۔ Etherscan جیسے بلاک ایکسپلورر پر، تصدیق کریں کہ کنٹریکٹ verified ہے (سورس کوڈ عوامی ہے) اور ٹاپ ہولڈرز کا معائنہ کریں۔ ٹوکن کو Token Sniffer یا Rug Doc جیسے اسکرینر سے گزاریں تاکہ ہنی پاٹ کوڈ اور غیر لاک شدہ لیکویڈیٹی کا پتہ چلے۔ اگر کوئی ٹوکن اس پانچ منٹ کے آڈٹ سے نہیں گزر سکتا، تو یہ آپ کی رقم کا حقدار نہیں ہے۔

Pig Butchering: طویل جال جو سب کچھ چوری کر لے

یہ کریہہ نام اس طریقے سے آتا ہے: دھوکے باز ایک متاثرہ کو محبت اور چھوٹی جھوٹی کامیابیوں سے "موٹا" کرتے ہیں اس "ذبح" سے پہلے — جہاں یکبارگی سب کچھ لے لیا جاتا ہے۔ یہ اب کرپٹو میں محصول کے لحاظ سے سب سے بڑی اسکیم قسم ہے، اور Binance نے 2022 سے 2023 تک pig-butchering کیسز میں دوگنا اضافہ (100.5% زیادہ) رپورٹ کیا۔ ایک ڈرینر کے برعکس جو سیکنڈوں میں مارتا ہے، یہ حملہ ہفتوں یا مہینوں میں کھلتا ہے، جو اسے بالکل تباہ کن بناتا ہے: جب تک رقم شامل ہوتی ہے، متاثرہ حقیقتاً دوسری طرف موجود شخص پر اعتماد کرتا ہے۔

یہ چار مراحل میں چلتا ہے، اور شکل کو پہچاننا آپ کا بہترین دفاع ہے:

  • 1. رابطہ۔ ایک "غلط نمبر" کا میسج، ایک ڈیٹنگ ایپ میچ، ایک دوستانہ DM۔ آغاز ہمیشہ گرم جوش ہوتا ہے اور کبھی رقم سے متعلق نہیں۔
  • 2. سنوارنا۔ ہفتوں کی حقیقی گفتگو — روزانہ خیر خبر، زندگی کی کہانیاں، جذباتی قربت۔ دھوکے باز صابر، حمایتی، اور قابلِ ربط ہوتا ہے۔ ابھی تک کوئی مالی بات نہیں۔
  • 3. موٹا کرنا۔ وہ اتفاقاً ایک "پرائیویٹ" سرمایہ کاری پلیٹ فارم کا ذکر کرتے ہیں جو ان کے لیے فائدہ مند رہا ہے۔ آپ ایک چھوٹی رقم ڈپازٹ کرتے ہیں اور ڈیش بورڈ خوبصورت فوائد دکھاتا ہے۔ وہ آپ کو تھوڑی رقم نکالنے بھی دیتے ہیں یہ ثابت کرنے کے لیے کہ یہ حقیقی ہے۔ وہ ایک کامیاب نکاسی ہی وہ کنڈی ہے۔
  • 4. ذبح۔ حوصلہ افزائی کے ساتھ، آپ اپنی جمع پونجی ڈپازٹ کرتے ہیں۔ جب آپ نکالنے کی کوشش کرتے ہیں، آپ کو بتایا جاتا ہے کہ آپ کو پہلے "ٹیکس" یا "فیس" ادا کرنا ہے — ایسی رقم کا تعاقب کرنے کے لیے مزید رقم جو کبھی وہاں تھی ہی نہیں۔ پھر پلیٹ فارم اور وہ شخص ایک ساتھ غائب ہو جاتے ہیں۔

پلیٹ فارم پہلی اسکرین سے ایک افسانہ تھا۔ "فوائد" ایک ڈیٹابیس میں محض اعداد تھے جو دھوکے باز کے کنٹرول میں تھے۔ پوری ساخت اعتماد پیدا کرنے اور پھر اسے ہتھیار بنانے کے لیے ڈیزائن کی گئی تھی۔

وہ اصول جو آپ کو محفوظ بناتا ہے: کبھی بھی کسی ایسے شخص سے سرمایہ کاری کا مشورہ نہ لیں جس نے پہلے آپ سے رابطہ کیا ہو — خاص طور پر ایک رومانوی دلچسپی جسے آپ نے کبھی ذاتی طور پر نہیں دیکھا۔ حقیقی مواقع "غلط نمبر" کے میسجز سے نہیں آتے۔ اور کوئی بھی جائز پلیٹ فارم آپ کی اپنی رقم نکالنے سے پہلے فیس ادا کرنے کا تقاضا نہیں کرتا۔ جس لمحے "اپنی رقم کھولنے کے لیے ادائیگی کریں" ظاہر ہوتا ہے، آپ کا ذبح ہو رہا ہوتا ہے — فوراً رقم بھیجنا بند کر دیں۔

پونزی اسکیمز اور ناممکن منافع کی ریاضی

کچھ اسکیمز کسی اسمارٹ کنٹریکٹ میں نہیں چھپتیں — وہ ایک اسپریڈ شیٹ میں چھپتی ہیں۔ ایک پونزی اسکیم موجودہ سرمایہ کاروں کو نئے سرمایہ کاروں کی رقم سے ادا کرتی ہے، کسی حقیقی منافع سے نہیں۔ جب تک ڈپازٹس بڑھتے رہیں، ابتدائی "منافع" حقیقی نظر آتا ہے اور سرٹیفیکیٹس روشن ہوتے ہیں۔ جس لمحے آمدنیاں سست ہوتی ہیں، پوری چیز ٹوٹ جاتی ہے، اور جو بھی اندر رہ گیا سب کچھ کھو دیتا ہے۔

کرپٹو اسے سپر چارج کرتا ہے کیونکہ ہولناک منافع قابلِ یقین لگ سکتے ہیں۔ جب کوئی میم کوائن حقیقتاً 50x بن جاتا ہے، تو "2% روزانہ منافع، ضمانتی" کا وعدہ فوراً غیر حقیقی نہیں لگتا — اگرچہ یہ سالانہ 137,000% سے زیادہ کمپاؤنڈ کرتا ہے، ایک شرح جسے زمین کا کوئی دیانتدار کاروبار برقرار نہیں رکھ سکتا۔ سب سے بڑا کرپٹو پونزی، BitConnect، تقریباً 1% یومیہ کا وعدہ کرتا تھا، اربوں کھینچ لائا، اور 2018 میں پھٹ گیا، دسیوں ہزار لوگوں کی جمع پونجی بھاپ کر دی۔

نشانیاں ریاضیاتی ہیں، اور وہ جھوٹ نہیں بولتیں:

  • "ضمانتی" منافع۔ ہر حقیقی سرمایہ کاری میں رسک ہوتا ہے۔ ییلڈ کے عدد کے ساتھ "ضمانتی" لفظ فنانس میں سب سے بڑا سرخ نشان ہے۔
  • وہ منافع جو مشکوک طور پر ہموار ہو۔ حقیقی مارکیٹس اتار چڑھاؤ کرتی ہیں۔ ایک چارٹ جو ہر روز یکساں مقدار سے اوپر جائے، یہ بنایا گیا عدد ہے، ٹریڈنگ کا نتیجہ نہیں۔
  • ریفرل دباؤ۔ اگر آپ کا انعام دوسروں کو بھرتی کرنے پر منحصر ہے، تو "ییلڈ" محض اگلے متاثرہ کی ڈپازٹ ہے۔ یہ ایک پرامڈ ہے، پروڈکٹ نہیں۔
  • غیر واضح حکمتِ عملی۔ "خصوصی AI آربٹریج بوٹ" بغیر کسی قابلِ تصدیق آن-چین سرگرمی کے مطلب ہے کہ کوئی حکمتِ عملی نہیں ہے — صرف آپ کی رقم اس شخص کو ادا کر رہی ہے جو آپ سے پہلے شامل ہوا۔

ہر ییلڈ موقع پر ایک فلٹر لگائیں: یہ منافع حقیقتاً کہاں سے آتا ہے؟ اگر آپ اصل معاشی ذریعہ نہیں بتا سکتے — ٹریڈنگ فیس، قرض سود، اسٹیکنگ انعامات جو آن-چین قابلِ تصدیق ہیں — تو ذریعہ شاید اگلا سرمایہ کار ہے، اور آپ exit liquidity ہیں۔

پونزی اسکیم حقیقتاً "منافع" کیسے ادا کرتی ہے نئے سرمایہ کار تازہ رقم ڈپازٹ کرتے ہیں نئے سرمایہ کار تازہ رقم ڈپازٹ کرتے ہیں نئے سرمایہ کار تازہ رقم ڈپازٹ کرتے ہیں اسکیم آپریٹر اوپر سے کاٹتا ہے، باقی کو ادا کرتا ہے ابتدائی سرمایہ کاروں کو "منافع" ادا کیا گیا (چارہ) کوئی حقیقی منافع کبھی پیدا نہیں ہوتا — جب نئی ڈپازٹس سست ہوتی ہیں تو پرامڈ ٹوٹ جاتا ہے اور باقی رہ جانے والے سب کھو دیتے ہیں۔
ایک پونزی 'منافع' ابتدائی سرمایہ کاروں کو بعد والے سرمایہ کاروں کی ڈپازٹس سے ادا کرتا ہے۔ کوئی قدر پیدا نہیں ہوتی؛ نئی رقم سست ہوتے ہی اسکیم مر جاتی ہے۔

جھوٹی شناخت، تحائف، اور وہ اپرول جو آپ بھول گئے

ہر اسکیم پیچیدہ نہیں ہوتی۔ کچھ بلند اور کھردری ہیں اور پھر بھی کام کرتی ہیں، کیونکہ وہ توجہ کے ایک لمحے کو نشانہ بناتی ہیں۔ جھوٹی شناخت اور تحائف اسکیمز کلاسیکی ہیں: ایک تصدیق شدہ نظر آنے والا اکاؤنٹ وعدہ کرتا ہے کہ اگر آپ "اس پتے پر 1 ETH بھیجیں گے، آپ کو 2 ETH واپس ملے گا۔" کوئی بھی مفت میں آپ کی رقم کو دوگنا نہیں کرتا — کبھی نہیں۔ ریاضی ہی پوری اسکیم ہے۔ AI نے اسے مزید تیز کر دیا ہے: Elon Musk یا کرپٹو بانیوں کی ڈیپ فیک ویڈیوز اب لائیو-اسٹریم تحائف "میزبانی" کرتی ہیں جو پروفیشنل طور پر تیار نظر آتی ہیں۔

دو خاموش تر رشتہ دار زیادہ دیرپا نقصان کرتے ہیں:

  • بدنیت ایئر ڈراپس۔ آپ اپنے والٹ میں پراسرار ٹوکنز کے ساتھ بیدار ہوتے ہیں۔ انہیں کلیم کرنا آپ کو ایک سائٹ پر لے جاتا ہے جو آپ سے کنیکٹ اور دستخط کرنے کا تقاضا کرتی ہے — اور وہی دستخط جال ہے۔ ایک جائز ایئر ڈراپ کبھی آپ سے "کھولنے" کے لیے ادائیگی یا مشکوک اپرول پر دستخط کا تقاضا نہیں کرتا۔ غیر متوقع ٹوکنز کو چارہ سمجھیں، تحفہ نہیں۔
  • ایڈریس پوائزننگ۔ ایک دھوکے باز آپ کو ایک ایسے پتے سے ایک چھوٹا ٹرانزیکشن بھیجتا ہے جو انجینئر کیا گیا ہے کہ اس پتے سے تقریباً یکساں نظر آئے جو آپ اکثر استعمال کرتے ہیں — وہی ابتدائی اور آخری چند حروف۔ بعد میں، جب آپ کسی کو ادائیگی کرنے کے لیے اپنی ہسٹری سے حالیہ پتہ کاپی کرتے ہیں، آپ غلطی سے ان کا پتہ اٹھا لیتے ہیں اور رقم سیدھی حملہ آور کو بھیج دیتے ہیں۔ ہمیشہ مکمل پتے کی تصدیق کریں، صرف سروں کی نہیں۔

پھر ہے وہ سست حرکت کا خطرہ جو ابھی آپ کے والٹ میں بیٹھا ہے: ٹوکن اپرولز۔ ہر بار جب آپ DEX پر ٹریڈ کرتے ہیں، آپ ایک اسمارٹ کنٹریکٹ کو اپنی طرف سے ایک ٹوکن حرکت دینے کی اجازت دیتے ہیں — اور زیادہ تر انٹرفیس ڈیفالٹ طور پر لامحدود اپرول دیتے ہیں۔ وہ اجازت ختم نہیں ہوتی۔ اگر وہ کنٹریکٹ بعد میں استحصال کا شکار ہو، یا شروع سے بدنیت تھا، یہ منظور شدہ ٹوکن کو مہینوں بعد جب آپ اس تعامل کو بھول چکے ہوں نکال سکتا ہے۔ ترک شدہ یا سمجھوتہ شدہ کنٹریکٹس پر پرانے اپرولز آپ کی رقم کے نیچے سوئے ہوئے پھندے ہیں۔

حل باقاعدگی ہے، ذہانت نہیں: وقتاً فوقتاً اپنے اپرولز کا آڈٹ revoke.cash یا Etherscan کے اپرول چیکر جیسے اوزار سے کریں، اور جو آپ اب فعال طور پر استعمال نہیں کرتے اسے منسوخ کر دیں۔ جہاں ممکن ہو، لامحدود رسائی دینے کی بجائے صرف مطلوبہ مقدار کی اجازت دیں۔

ایک عملی دفاعی ڈھانچہ جو آپ آج بنا سکتے ہیں

آپ دھوکے بازوں کو اس لمحے ان سے زیادہ ہوشیار ہو کر نہیں ہراتے — وہ ایسے لمحات انجینئر کرتے ہیں جب کوئی بھی اپنی بہترین حالت میں نہیں ہوتا۔ آپ انہیں پہلے سے سیٹ اپ کی گئی ساخت سے ہراتے ہیں، تاکہ آپ کا بدترین کلک بھی آپ کو زیادہ نہ لے جائے۔ یہاں ہے وہ ڈھانچہ، اثر کے لحاظ سے ترتیب میں۔

1. اپنے والٹس کو الگ کریں۔ روزمرہ تعامل کے لیے کم رقم رکھنے والا "ہاٹ" والٹ رکھیں — dApps سے کنیکٹ کرنا، ایئر ڈراپس کلیم کرنا، NFTs منٹ کرنا۔ اپنے پورٹ فولیو کا بلک ایک ہارڈویئر والٹ یا ایک MPC والٹ میں رکھیں جو کبھی بے تحاشا اسمارٹ کنٹریکٹس کو نہیں چھوتا۔ اگر آپ کا ہاٹ والٹ فش ہو جاتا ہے، آپ صرف چھوٹی رقم کھوتے ہیں آپ کی مکمل مالیت کی بجائے۔ یہ ایک عادت آپ کے نقصان کو کسی بھی دوسری چیز سے زیادہ محدود کرتی ہے۔

2. URL نظم و ضبط پر عمل کریں۔ ہر اصل سائٹ کو بک مارک کریں جسے آپ استعمال کرتے ہیں اور صرف بک مارکس سے نیویگیٹ کریں۔ کسی سرچ ایڈ، DM، یا کسی نے آپ کو بھیجا "سپورٹ" لنک سے کبھی کرپٹو پلیٹ فارم تک نہ پہنچیں۔ کنیکٹ کرنے سے پہلے ڈومینز کو حرف بحرف تصدیق کریں۔

3. اپنے اپرولز صاف رکھیں۔ پرانے ٹوکن اپرولز باقاعدگی سے منسوخ کریں اور لامحدود کی بجائے مخصوص خرچ کی حدوں کو ترجیح دیں۔ ایک صاف اپرول لسٹ کا مطلب ہے کہ استحصال شدہ کنٹریکٹ کے پاس کچھ پکڑنے کے لیے نہیں ہے۔

4. ہر دستخط پڑھیں۔ دستخط کرنے سے پہلے سست ہوں۔ اگر ایک پرامپٹ "approve all" کا تقاضا کرے، کسی ایسے ٹوکن پر رسائی دے جسے آپ ٹریڈ نہیں کر رہے، یا کاؤنٹ ڈاؤن ٹائمر کے ساتھ آئے، رک جائیں اور تصدیق کریں۔ عجلت مصنوعی طور پر بنائی گئی ہے۔

$0 ٹیسٹ: کسی نئے dApp سے اپنا والٹ کنیکٹ کرنے یا ایسا ٹرانزیکشن پر دستخط کرنے سے پہلے جسے آپ مکمل طور پر نہیں سمجھتے، ایک سوال پوچھیں — "اگر یہ ابھی میرا مکمل والٹ خالی کر دے، تو کیا میری مالی زندگی معمول کے مطابق جاری رہے گی؟" اگر جواب نہیں ہے، تو آپ بہت زیادہ نمائش کر رہے ہیں۔ رقم پہلے کولڈ اسٹوریج میں منتقل کریں، پھر صرف اس سے تعامل کریں جسے آپ کھو سکتے ہیں۔ یہ ٹیسٹ ہر بار چلائیں اور زیادہ تر تباہ کن نقصانات ناممکن ہو جاتے ہیں۔
دفاعی تہیں والٹ علیحدگی ہاٹ (روزمرہ) بمقابلہ کولڈ (ذخیرہ) نقصان کا دائرہ محدود کریں اپرول حفظانِ صحت پرانے اپرولز منسوخ کریں خرچ کی حدیں مقرر کریں URL نظم و ضبط اصل سائٹس بک مارک کریں DM لنکس پر کبھی کلک نہ کریں ہارڈویئر/MPC کلیدیں ہارڈویئر والٹ سے دستخط کریں MPC سیڈ رسک ختم کرتا ہے
گہرا دفاع: والٹس الگ کریں، اپرول حفظانِ صحت برقرار رکھیں، URL نظم و ضبط نافذ کریں، اور زیادہ قیمتی اثاثوں کے لیے ہارڈویئر یا MPC کلیدیں استعمال کریں۔

جہاں GaiaEx واحد نقطۂ ناکامی کو ختم کرتا ہے

زیادہ تر تباہ کن کرپٹو نقصانات دو ناکامیوں میں سے ایک تک ٹریس ہوتے ہیں: ایک سیڈ فریز جو چوری، لیک، یا کسی سے فش کر لیا گیا — یا ایک مرکزی کسٹوڈین جس نے خاموشی سے رقم کا غلط انتظام کیا، FTX-طرز میں۔ GaiaEx کو ان دونوں واحد نقاطِ ناکامی کو میز سے ہٹانے کے لیے ڈیزائن کیا گیا ہے۔

MPC کلید سیکیورٹی — چوری کرنے کے لیے کوئی سیڈ فریز نہیں۔ آپ کی نجی کلید کبھی ایک جگہ اکٹھی نہیں ہوتی۔ ملٹی-پارٹی کمپیوٹیشن استعمال کرتے ہوئے، یہ آزاد پارٹیوں کے پاس رکھے گئے انکرپٹڈ ٹکڑوں میں تقسیم ہے، تو کوئی بھی ایک سرور، ڈیوائس، یا شخص کبھی مکمل کلید نہیں رکھتا۔ کوئی ماسٹر سیڈ فریز نہیں ہے جسے کسی فشنگ پیج کے ذریعے دھوکے سے نکالا جا سکے، اور کوئی ایک فائل نہیں جسے حملہ آور نکال سکے۔ مکمل نقصان کی سب سے عام وجہ — ایک سمجھوتہ شدہ سیڈ — اس ماڈل میں محض موجود نہیں ہے۔

ڈیزائن کے لحاظ سے نان-کسٹوڈیل — کوئی FTX منظرنامہ نہیں۔ آپ اپنے اثاثوں کا کنٹرول برقرار رکھتے ہیں۔ GaiaEx کوئی مرکزی خزانہ نہیں جہاں ایک ایگزیکٹو بند دروازوں کے پیچھے گاہک کی رقم منتقل کر سکے، کیونکہ یہاں کوئی بند دروازہ نہیں ہے — سیٹلمنٹ آن-چین ہوتی ہے جہاں کوئی بھی اس کی تصدیق کر سکتا ہے۔

آن-چین نفاذ جسے آپ آڈٹ کر سکتے ہیں۔ ٹریڈز Hyperliquid L1 پر سب-سیکنڈ حتمیت کے ساتھ سیٹل ہوتی ہیں، ایک عوامی لیجر پر۔ اعتماد GaiaEx-کمپنی کے دیانتدار اندرونی بہی کھاتے رکھنے میں نہیں ہے؛ یہ خود چین کی ریاضیاتی ضمانتوں میں ہے۔

یہ کوئی چیز آپ کو ناقابلِ تسخیر نہیں بناتی۔ کوئی ایکسچینج اور کوئی ٹیکنالوجی آپ کو بدنیت ٹرانزیکشن پر دستخط کرنے یا کسی "رومانوی" اجنبی کے سرمایہ کاری پلیٹ فارم میں اپنی جمع پونجی وائر کرنے سے نہیں روک سکتی۔ پچھلے حصے میں دیا گیا دفاعی ڈھانچہ اب بھی آپ کی ذمہ داری ہے — والٹ علیحدگی، URL نظم و ضبط، اپرول حفظانِ صحت، اور $0 ٹیسٹ۔ GaiaEx جو کرتا ہے وہ تباہ کن-ناکامی کے دائرے کو ان فیصلوں تک محدود کرتا ہے جو آپ حقیقتاً کنٹرول کرتے ہیں، اور ان کو ہٹا دیتا ہے جن کے بارے میں آپ کو سوچنا نہیں چاہیے۔ یہی دیانتدار معاہدہ ہے: پلیٹ فارم کرپٹوگرافی کو سنبھالتا ہے تاکہ آپ ایسا سیڈ فریز نہ کھو سکیں جو آپ کے پاس کبھی تھا ہی نہیں، اور آپ ان فیصلہ کن کالز کو سنبھالتے ہیں جو کوئی سافٹ ویئر آپ کے لیے نہیں کر سکتا۔