কোল্ড ওয়ালেট ব্রিচ হয়েছে? "টেস্ট ট্রান্সফার" অনুমোদন প্রতারণাকে উন্মোচন

নতুন ব্যবহারকারীসর্বশেষ আপডেট June 3, 2026
Cold Wallet Breached? Unmasking the "Test Transfer" Approval Scam
অনেক বিনিয়োগকারী মনে করেন যে যদি তারা একটি কোল্ড ওয়ালেট ব্যবহার করেন, তাদের সিড বাক্যাংশ হাতে লিখে রাখেন, সন্দেহজনক লিঙ্কে কখনও ক্লিক করেন না এবং অজানা QR কোড স্ক্যান করেন না, তাহলে তাদের সম্পদ সম্পূর্ণরূপে নিরাপদ। তবে, একটি অত্যন্ত লক্ষ্যবস্তুকৃত নতুন ধরনের প্রতারণা বিদ্যমান, যা ঠিক এই "নিরাপত্তা-সচেতন" ব্যবহারকারীদের শোষণের জন্য তৈরি। এই নিবন্ধটি একটি বাস্তব কেসের মাধ্যমে বিশ্লেষণ করে যেভাবে প্রতারকরা "ছোট পরীক্ষামূলক ট্রান্সফার"-এর মনস্তাত্ত্বিক ফাঁদের সুযোগ নিয়ে, সমস্ত প্রচলিত প্রতিরোধমূলক ব্যবস্থা অতিক্রম করে, ব্যবহারকারীদের যেসব ওয়ালেটকে অত্যন্ত নিরাপদ মনে করে, সেগুলির সম্পদ চুরি করে।

🔍 কেস স্টাডি: একটি ব্যক্তিগত লেনদেনের সময় অনুমোদনের ফাঁদ

নিম্নলিখিতটি সম্প্রদায়ে প্রচুর আলোচিত একটি বাস্তব কেস। পীড়িত ব্যক্তি একটি বিটপাই ওয়ালেট ব্যবহার করেছিলেন এবং মনে করেছিলেন যে তিনি প্রয়োজনীয় সমস্ত নিরাপত্তা ব্যবস্থা নিয়েছেন, তবুও তাঁর অর্থ হারিয়ে ফেলেছেন।
 
আইটেম বিস্তারিত
পীড়িতের পরিস্থিতি একটি বিটপাই ওয়ালেট ব্যবহার করা হয়েছিল, যার সিড বাক্যাংশের হাতে লেখা ভৌত ব্যাকআপ ছিল, কখনও অনলাইনে সংরক্ষণ করা হয়নি; কখনও কোনো অনুমোদন লিঙ্কে ক্লিক করা হয়নি; এই লেনদেনের আগে কখনও সন্দেহজনক QR কোড স্ক্যান করা হয়নি বা সন্দেহজনক অনুমোদন লিঙ্কের সাথে মিথস্ক্রিয়া করা হয়নি; TRON নেটওয়ার্ক (TRC) এ নিশ্চিত করা হয়েছিল যে কোনো ওয়ালেট অনুমোদন সক্রিয় নেই।
লেনদেনের বিপক্ষে পক্ষ ক্রেতা B কে বিক্রেতা A থেকে U (USDT) ক্রয় করতে হয়েছিল।
ঘটনার সময়রেখা 1. টেস্ট ট্রান্সফার পর্যায়: B এর দাবি ছিল যে A প্রথমে 10 USDT-এর একটি টেস্ট ট্রান্সফার পাঠাক, কারণ এটি "বড় ট্রান্সফারের সময় ভুল ঠিকানায় পাঠানো এড়ানোর জন্য"। A, যেহেতু পরিমাণটি খুব কম এবং লেনদেনটি ব্যক্তিগতভাবে ঘটছিল, B-এর QR কোড স্ক্যান করে ট্রান্সফারটি সম্পন্ন করে।
2. ঔপচারিক লেনদেন পর্যায়: পরীক্ষা সফল হওয়ার পর, A বি থেকে নগদ টাকা পেয়েছিল এবং তারপর বাকি USDT বি দ্বারা প্রদানকৃত ঠিকানায় প্রেরণ করেছিল।
3. শান্ত সময়: সেই সময় ওয়ালেটে কোনো অস্বাভাবিকতা শনাক্ত করা যায়নি। A মনে করেছিলেন যে লেনদেনটি সুচারুভাবে সম্পন্ন হয়েছে।
4. চুরি: পরের দিন, A যখন সেই একই কোল্ড ওয়ালেটে আরও ফান্ডস স্থানান্তর করল, তখন সম্পদ তৎক্ষণাৎ এবং সম্পূর্ণভাবে খালি হয়ে গেল।
গুরুতর ভাঙ্গন যখন A টেস্ট ট্রান্সফারের জন্য QR কোড স্ক্যান করে, তখন তারা অজান্তেই একটি ক্ষতিকারক চুক্তি অনুমোদন করে। এই অনুমোদনটি সেই মুহূর্তে প্রেরিত 10 USDT-এর জন্য ছিল না, বরং ভবিষ্যতে এই ওয়ালেট থেকে যেকোনো পরিমাণ USDT স্থানান্তরের ক্ষমতা দিয়েছিল।

🎭 স্ক্যামের গভীরে: "টেস্ট ট্রান্সফার" এর পিছনের মারাত্মক ফাঁদ

এই প্রতারণার মূল হল ব্যবহারকারীদের "ছোট পরীক্ষামূলক ট্রান্সফার" এর নিরাপত্তা সম্পর্কে তাদের অবিশ্বাস এবং QR কোডের প্রতি তাদের অন্ধ বিশ্বাসকে দুর্বলতা হিসেবে ব্যবহার করা।
 
স্ক্যাম পর্যায় পদ্ধতি এবং ক্রিয়াপ্রণালী পীড়িতদের জন্য সাধারণ অন্ধবিন্দু
1. ক্রেতার ভান করা ঠিকাদারটি একজন "বাস্তব ক্রেতা" হিসাবে আচরণ করে, বিশ্বাস গড়ে তোলার জন্য ব্যক্তিগতভাবেও দেখা করে। তারা দাবি করে যে তাদের "ভুল ঠিকানায় পাঠানো এড়াতে একটি ছোট টেস্ট ট্রান্সফার প্রয়োজন।" ব্যক্তিগত লেনদেনকে নিরাপদ বলে বিশ্বাস করা; বিশ্বাস করা যে ছোট পরীক্ষার ব্যর্থতায় ক্ষতি সীমিত থাকবে।
2. ক্ষতিকারক QR কোড QR কোডটি একটি সাধারণ ওয়ালেটের অ্যাড্রেস ছিল না। এটি একটি ক্ষতিকারক চুক্তির ইন্টারঅ্যাকশন বা অনুমোদনের অনুরোধকে এনকোড করেছিল। স্ক্যান করার সময়, ওয়ালেটটি ব্যবহারকারীকে "সাইন" বা "অনুমোদন" করতে অনুরোধ করে। ব্যবহারকারী ভুলভাবে মনে করে যে QR কোড স্ক্যান করা শুধু একটি ঠিকানা প্রবেশ করার সমান; তারা ওয়ালেট দ্বারা প্রদর্শিত অনুমতির অনুমোদন পড়তে সাবধান হয় না।
3. বিলম্বিত ট্রিগার মেকানিজম দুষ্টু অনুমতি তাত্ক্ষণিকভাবে সক্রিয় হয় না। প্রতারক ব্যবহারকারীকে পরবর্তীতে একটি বড় পরিমাণ জমা দিতে অপেক্ষা করে, তারপর দূরবর্তীভাবে ট্রান্সফার ফাংশনটি সক্রিয় করে। ব্যবহারকারী কোনো তাৎক্ষণিক অসামঞ্জস্যতা দেখতে পান না, ভুলভাবে বিশ্বাস করেন যে "পরীক্ষাটি নিরাপদ", এবং পরবর্তীতে আরও অর্থ জমা দেন।
4. চুরি করতে সিড বাক্যাংশের প্রয়োজন হয় না একবার ব্যবহারকারী ক্ষতিকর অনুমতি সই করলে, প্রতারকের আর সিড বাক্যাংশ, ব্যক্তিগত চাবি বা লগইন পাসওয়ার্ডের প্রয়োজন হয় না। তারা সেই অনুমতির মাধ্যমে সরাসরি কন্ট্রাক্টকে কল করে ওয়ালেট থেকে নির্দিষ্ট সম্পদ ট্রান্সফার করতে পারে। ব্যবহারকারী দৃঢ়ভাবে বিশ্বাস করেন যে "যদি আমার সিড বাক্যাংশ প্রকাশ না হয়, তবে আমি হ্যাক করা যাবে না," অনুমোদন স্তরের ঝুঁকি উপেক্ষা করে।

🛡️ কোর ডিফেন্স স্ট্র্যাটেজি: "সিকিউরিটি" এর অর্থ পুনর্ব্যাখ্যা

এই কেসটি অনেকের নিরাপত্তা সম্পর্কে বোঝাকে উল্টিয়ে দেয়। প্রকৃত নিরাপত্তা শুধু আপনার সিড বাক্যাংশ রক্ষা করার মধ্যে সীমাবদ্ধ নয়, বরং আপনি যে প্রতিটি সিগনেচার এবং অনুমোদন দেন তা রক্ষা করাও অন্তর্ভুক্ত।

নিয়ম এক: "টেস্ট ট্রান্সফার" এর ঝুঁকি পুনর্মূল্যায়ন করুন

  • প্রধান নিয়ম: অজানা QR কোড স্ক্যান করবেন না বা কেবলমাত্র "টেস্ট" এর জন্য অজানা অনুমতি সাইন করবেন না। ঠকামিরা "ছোট পরিমাণ = বড় ব্যাপার নয়" এই মনোভাবকে ব্যবহার করে আপনাকে অনুমতি দিতে বাধ্য করে।
  • সঠিক অনুশীলন:
    • যদি অন্য পক্ষ একটি টেস্ট ট্রান্সফারের অনুরোধ করে, তাহলে তাদের একটি সাধারণ টেক্সট ঠিকানা প্রদানের জন্য অনুরোধ করুন, এবং আপনি QR কোড স্ক্যান করার পরিবর্তে হাতে কপি এবং পেস্ট করে একটি ছোট টেস্ট ট্রান্সফার পাঠান।
    • অন্যথায়, অন্য পক্ষকে প্রথমে একটি ছোট পরীক্ষামূলক ট্রান্সফার পাঠাতে অনুরোধ করুন। এটি সঠিক হওয়া নিশ্চিত করার পরে, আপনি বড় পরিমাণ পাঠাতে পারেন।

দ্বিতীয় নিয়ম: সর্বদা অনুমোদনের অনুমতি অক্ষরে অক্ষরে যাচাই করুন

  • প্রধান নিয়ম: আপনার ওয়ালেট যেকোনো "অনুমোদন", "সাইন" বা "অনুমতি" অনুরোধ সম্ভবত সম্পদ চুরির পূর্বসূচক।
  • সঠিক অনুশীলন:
    • অনুমোদন বিবরণগুলি সাবধানে পড়ুন, বিশেষ করে "ব্যয় সীমা"। একটি সাধারণ অনুমোদন শুধুমাত্র "লেনদেনের পরিমাণ" পর্যন্ত সীমাবদ্ধ হওয়া উচিত। যদি এটি "অসীম" বা অত্যন্ত বড় সংখ্যা দেখায়, তাহলে এটি একটি লাল প্রতিক্রিয়া।
    • অনুমোদন লক্ষ্য (কন্ট্রাক্ট ঠিকানা) কি একটি পরিচিত অফিসিয়াল ঠিকানার সাথে মেলে কিনা তা পরীক্ষা করুন।
    • যা আপনি বুঝতে পারছেন না, তার অনুমতি কখনই দেবেন না।

তৃতীয় নিয়ম: নিয়মিতভাবে ব্যবহার করা হয়নি এমন অনুমতিগুলি পরীক্ষা করুন এবং বাতিল করুন

  • কার্ডিনাল নিয়ম: আপনি অতীতে যে চুক্তিগুলি অনুমোদন করেছেন, সেগুলি ভবিষ্যতে সবসময় ঝুঁকির উৎস হয়ে দাঁড়াতে পারে।
  • সঠিক অনুশীলন:
    • আপনার ওয়ালেটের অ্যাড্রেসে সমস্ত কন্ট্রাক্ট অনুমোদন পরীক্ষা করতে নিয়মিত ব্লকচেইন অনুমোদন শনাক্তকরণ টুলস (যেমন Revoke.cash, Rabby Wallet-এর অনুমোদন ব্যবস্থাপনা ফিচার) ব্যবহার করুন।
    • যে অনুমতিগুলি এখন ব্যবহার করা হচ্ছে না বা অজানা উৎস থেকে এসেছে, তাদের তাত্ক্ষণিকভাবে বাতিল করুন।
    • বিশেষ নোট: ট্রন নেটওয়ার্ক (TRC) এ "কোন অনুমতি নেই" নিশ্চিত করা শুধুমাত্র আপনার বর্তমান অবস্থাকে প্রতিফলিত করে, ভবিষ্যতে আপনি কোন অনুমতি প্রদানের জন্য বঞ্চিত হবেন না।

নিয়ম চার: একটি "ট্রেডিং ওয়ালেট" এবং "স্টোরেজ ওয়ালেট" পৃথকীকরণ করুন

  • মূল নিয়ম: একটি কোল্ড ওয়ালেট অজেয় নিরাপত্তা নয়। আপনি যদি একটি ক্ষতিকারক অনুমতি সই করেন, তাহলে একটি কোল্ড ওয়ালেটও প্রতিরোধ করতে পারবে না।
  • সঠিক অনুশীলন:
    • স্টোরেজ ওয়ালেট: কোনো সক্রিয় লেনদেন করবেন না। এটিকে শুধুমাত্র সম্পদ গ্রহণ এবং দীর্ঘমেয়াদী ধারণের জন্য ব্যবহার করুন। এর সিড বাক্যাংশ কখনও ইন্টারনেটের সাথে সংযুক্ত হয় না, এবং এটি কখনও কোনো অনুমতি সাইন করতে ব্যবহার করা হয় না।
    • ট্রেডিং ওয়ালেট: দৈনিক লেনদেনের জন্য শুধুমাত্র একটি ছোট পরিমাণ অর্থ রাখুন। এমনকি যদি এই ওয়ালেটটি একটি স্বীকৃতির কারণে সংক্রমিত হয়, তবুও ক্ষতি একটি নিয়ন্ত্রিত পরিসরেই থাকে।

🚨 যদি আপনি সন্দেহ করেন যে আপনি একটি ক্ষতিকর অনুমতি সাইন করেছেন বা চুরি আবিষ্কার করেছেন

পরিস্থিতি জরুরি প্রতিক্রিয়া পদক্ষেপ
অনুমান করা হচ্ছে আপনি একটি ক্ষতিকারক অনুমতি সই করেছেন 1. তাত্ক্ষণিকভাবে অনুমতি বাতিল করুন: Revoke.cash এর মতো একটি টুল ব্যবহার করে সন্দেহজনক কন্ট্রাক্টের অনুমতি খুঁজে বাতিল করুন।
2. আপনার সম্পদ ট্রান্সফার করুন: সেই ওয়ালেট থেকে সমস্ত সম্পদ একটি সম্পূর্ণ নতুন ওয়ালেটের অ্যাড্রেসে পাঠান, যা কখনও সেই ক্ষতিকারক চুক্তির জন্য অনুমোদন দেয়নি।
3. পুরনো ওয়ালেট ত্যাগ করুন: ওয়ালেটের অ্যাড্রেসটি "দূষিত" হয়ে গেছে এবং এটি আর কখনও ফান্ড সংরক্ষণের জন্য ব্যবহার করা উচিত নয়।
সম্পদ ইতিমধ্যে চুরি হয়ে গেছে 1. সমস্ত প্রমাণ সংরক্ষণ করুন: লেনদেন হ্যাশ (TxID), প্রতারকের ঠিকানা, সংশ্লিষ্ট ওয়ালেটের ঠিকানা এবং আপনি যে অনুমতি রেকর্ডগুলি সই করেছেন তা রেকর্ড করুন।
2. সেই ওয়ালেট ব্যবহার বন্ধ করুন: সেই ওয়ালেটের অ্যাড্রেসে আর কোনো ফান্ড জমা করবেন না।
3. তাত্ক্ষণিকভাবে পুলিশের রিপোর্ট দিন: আপনার স্থানীয় আইন প্রয়োগকারী কর্মকর্তাদের কাছে সমস্ত প্রমাণ নিয়ে যান এবং একটি রিপোর্ট দিন।
৪. সম্প্রদায়ের অন্যান্যদের সতর্ক করুন: এই নতুন ধরনের প্রতারণা সম্পর্কে আরও বেশি মানুষকে জানাতে আপনার অভিজ্ঞতা শেয়ার করুন।

💎 সিদ্ধান্ত: অনুমোদনগুলি সিড বাক্যাংশের চেয়ে একটি আরও লুকানো প্রতিরক্ষা লাইন

আপনার সিড বাক্যাংশ আপনার ওয়ালেটের "স্বামিত্ব" প্রতিনিধিত্ব করে, যখন অনুমোদনগুলি আপনার ওয়ালেটের "ব্যবহার অধিকার" প্রতিনিধিত্ব করে। অনেক ব্যবহারকারী তাদের সিড বাক্যাংশকে চরম সতর্কতার সাথে রক্ষা করে, কিন্তু অনুমোদনের অনুরোধগুলির প্রতি অসাবধান।
 
এই নতুন ধারণাটি আপনার নিরাপত্তা কাঠামোতে একীভূত করুন:
 
আপনার সিড বাক্যাংশ সুরক্ষিত রাখলে আপনার সম্পদের মালিকানা সুরক্ষিত থাকে। প্রতিটি অনুমতি সুরক্ষিত রাখলে অন্যরা আপনার সম্পদ ব্যবহার করতে পারবে না।
এই কেস থেকে শিক্ষা মনে রাখুন: এমনকি ব্যক্তিগতভাবে লেনদেন করলে, হাতে লেখা সিড বাক্যাংশ থাকলে, কোনো লিঙ্কে ক্লিক না করলেও—একটি অসাবধানে QR কোড অনুমোদন স্ক্যান করলেই পরদিন আপনার কোল্ড ওয়ালেট খালি হয়ে যাওয়ার সম্ভাবনা রয়েছে। নিরাপত্তা কখনোই সংক্ষিপ্ত পথের বিষয় নয়; এটি নিরন্তর সতর্কতা এবং সঠিক অভ্যাসের প্রয়োজন।
 
 

Disclaimer: The information on this page may come from third parties and does not necessarily reflect KuCoin’s views. It is provided for general reference only and should not be interpreted as financial or investment advice.

Virtual asset investments may involve risk. Please carefully assess the product risks and your own risk tolerance. For more information, please refer to our Terms of Use and Risk Disclosure.