نئے صارفین کے لیے کرپٹو سیکیورٹی: ایک پُرسکون عملی رہنمائی
لوگوں کے اپنی کرپٹو گنوانے کی زیادہ تر ڈراؤنی کہانیاں جو آپ نے سنی ہیں، مٹھی بھر چھوٹی، ٹھیک ہو سکنے والی عادات پر ختم ہوتی ہیں۔ محفوظ رہنے کے لیے آپ کو ہیکر بننے کی ضرورت نہیں — آپ کو چند عام کام درست ترتیب میں اچھی طرح کرنے چاہئیں۔ یہ وہ ترتیب ہے جس میں میں کسی دوست کے لیے اِنہیں سیٹ کروں گا، اُس تبدیلی سے شروع کر کے جو آپ کی سب سے زیادہ حفاظت کرتی ہے اور نیچے باریک نکات تک آتے ہوئے۔
آئیے پہلے لہجہ طے کر لیں، کیونکہ کرپٹو سیکیورٹی کی تحریر دو غیرمددگار انتہاؤں کے بیچ جھولتی ہے: بے فکر ("بس ٹو فیکٹر آن کر دو، آپ ٹھیک ہیں!") یا خوفناک ("ایک غلطی اور آپ ہمیشہ کے لیے سب کچھ گنوا دیں گے")۔ سچائی دونوں سے زیادہ پُرسکون ہے۔ جن پلیٹ فارمز کو آپ استعمال کریں گے اُن میں حقیقی دفاع بنے ہوئے ہیں، اور آپ کا کام زیادہ تر اِنہیں آن کرنا اور اِن سے باتوں میں پھسلائے نہ جانا ہے۔ کرپٹو ایک لحاظ سے غیرمعمولی ہے — لین دین ناقابلِ واپسی ہیں اور کوئی بینک نہیں جسے چارج بیک کے لیے کال کیا جائے — سو یہاں ایک لاپروا لمحہ کسی عام ویب سائٹ سے زیادہ مہنگا پڑتا ہے۔ مگر جو چالیں عام حملوں کو بند کرتی ہیں وہ سادہ ہیں، اور جب یہ اپنی جگہ ہوں تو آپ ہر ای میل پر چونکے بغیر سیکھنے میں لگ سکتے ہیں۔
یہ رہنمائی اثر کے حساب سے ترتیب دی گئی ہے، اِس حساب سے نہیں کہ ہر موضوع کتنا دلچسپ ہے۔ سب سے زیادہ پُرکشش لگنے والے کچھ موضوعات — ہارڈویئر والیٹ، ریکوری فقرے، کولڈ اسٹوریج — ایک نئے صارف کے لیے اوپر والی بے کیف چیزوں سے کہیں کم اہم ہیں، جیسے یہ کہ آپ کون سی قسم کا ٹو فیکٹر کوڈ استعمال کرتے ہیں۔ سو ہم وہیں سے شروع کریں گے جہاں فائدہ ہے اور نیچے آئیں گے۔ اگر آپ صرف پہلی تین چیزیں کریں، تو آپ نے وہ دروازہ بند کر دیا جس سے بھاری اکثریت نئے صارفین اصل میں پیسہ گنواتے ہیں۔
ایپ پر مبنی ٹو فیکٹر آن کریں (SMS نہیں) ← ایک پاس ورڈ منیجر میں رکھا مضبوط، منفرد پاس ورڈ استعمال کریں ← ایک اینٹی فشنگ کوڈ اور ایک نکاسی پتوں کی وائٹ لسٹ سیٹ کریں ← نئے صارفین کو نشانہ بنانے والے مٹھی بھر فراڈ پہچاننا سیکھیں ← ریکوری فقرے اور ہارڈویئر والیٹ کی فکر صرف تب کریں جب آپ اصلی رقم کی سیلف کسٹڈی کر رہے ہوں۔ اِس صفحے کا باقی حصہ اِن میں سے ہر ایک کے پیچھے کی تفصیل ہے۔
نئے صارف اصل میں کرپٹو کیسے گنواتے ہیں
یہ جاننا فائدہ مند ہے کہ آپ کس کے خلاف دفاع کر رہے ہیں، کیونکہ یہ شاذ ہی وہ ہوتا ہے جو لوگ تصور کرتے ہیں۔ نئے لوگ کسی ہُڈ پہنے شخص کو اینکرپشن توڑتے تصور کرتے ہیں۔ عمل میں، تقریباً کسی کی کرپٹو بلاک چین توڑ کر یا کسی مضبوط پاس ورڈ کو زبردستی سے نہیں لی جاتی۔ اصل نقصانات ایک مختصر فہرست میں جمع ہوتے ہیں، اور جب آپ فہرست دیکھ لیں، تو ترجیحات خود ترتیب پا جاتی ہیں۔
- اکاؤنٹ قبضہ۔ کوئی آپ کے ایکسچینج اکاؤنٹ میں گھس جاتا ہے — عموماً اِس لیے کہ آپ کا پاس ورڈ دہرایا گیا اور کہیں اور لیک ہو گیا، یا اِس لیے کہ آپ کے پاس کوئی دوسرا فیکٹر نہیں تھا — اور آپ کا بیلنس نکال لیتا ہے۔
- فشنگ۔ آپ کو دھوکے سے اپنا لاگ اِن، اپنا ٹو فیکٹر کوڈ، یا اپنا ریکوری فقرہ کسی ایسے جعلی صفحے میں ٹائپ کرنے پر لگا دیا جاتا ہے جو بالکل اصلی جیسا لگتا ہے۔
- سوشل انجینئرنگ۔ کوئی "سپورٹ ایجنٹ،" کوئی "بھرتی کنندہ،" کوئی نیا آن لائن دوست، یا کوئی جعلی گِو اوے آپ کو قائل کر لیتا ہے کہ رسائی سونپ دیں یا خود رقم بھیج دیں۔ کسی ہیکنگ کی ضرورت نہیں — کام آپ کرتے ہیں۔
- سیلف کسٹڈی کی غلطیاں۔ اگر آپ اپنی کلیدیں خود رکھتے ہیں، تو خطرہ ریکوری فقرہ گنوانے، اِسے آشکار کرنے، یا کسی بدنیت لین دین کو منظور کرنے کی طرف منتقل ہو جاتا ہے۔
- غلط جگہ بھیجنا۔ ایک غلط ٹائپ کیا پتہ یا غلط نیٹ ورک، اور رقم بس چلی گئی، کیونکہ کرپٹو لین دین اُلٹے نہیں جا سکتے۔
غور کریں کہ اِن میں سے زیادہ تر میں آپ کو قائل یا دھوکہ دیا جانا شامل ہے، کسی سرور میں سیندھ لگنا نہیں۔ یہی اہم سبق ہے: آپ کی سیکیورٹی کا سب سے مضبوط جوڑ ایک پُرسکون، ذرا سا شکی مزاج ہے، اور تکنیکی ترتیبات اِس لیے موجود ہیں کہ کسی خراب دن میں آپ کی پشت پناہی کریں۔ نیچے کی ہر چیز اِن میں سے کسی ایک خطرے سے جُڑتی ہے۔ آئیے اِنہیں تقریباً اِس ترتیب میں لیں کہ نئے صارفین کو یہ کتنی بار کاٹتے ہیں۔
ٹو فیکٹر توثیق: ایپ، SMS نہیں
اگر آپ آج ایک کام کریں، تو یہ کریں۔ ٹو فیکٹر توثیق (2FA) کا مطلب ہے کہ لاگ اِن کرنے، اور عموماً نکالنے، کو آپ کے پاس ورڈ کے اوپر ایک دوسرے ثبوت کی ضرورت ہوتی ہے — عموماً ایک چھ ہندسوں کا کوڈ جو ہر تیس سیکنڈ بعد بدلتا ہے۔ چاہے کسی حملہ آور کے پاس کسی طرح آپ کا پاس ورڈ ہو بھی، وہ اُس کوڈ کے بغیر دوسرے دروازے پر پھنس جاتا ہے۔ یہ ایک ترتیب سب سے عام نقصان روکتی ہے: اکاؤنٹ قبضہ۔
مگر کون سی قسم کا ٹو فیکٹر بہت اہم ہے، اور یہی وہ حصہ ہے جسے نئے صارف غلط کرتے ہیں۔ دو عام اقسام ہیں، اور یہ برابر نہیں۔
کیوں ایک توثیق ایپ SMS سے بہتر ہے
SMS ٹو فیکٹر آپ کے فون نمبر پر ایک کوڈ ٹیکسٹ کرتا ہے۔ یہ کچھ نہ ہونے سے بہتر ہے، مگر اِس کی ایک سنگین کمزوری ہے: آپ کا فون نمبر چرایا جا سکتا ہے۔ ایک سِم سویپ حملے میں، ایک فراڈیا آپ کے موبائل کیریئر سے رابطہ کرتا ہے، آپ کا روپ دھارتا ہے، اور اُنہیں قائل کرتا ہے کہ آپ کا نمبر ایک ایسے سِم کارڈ پر منتقل کر دیں جسے وہ کنٹرول کرتا ہے۔ اُس لمحے سے، آپ کے ٹیکسٹ میسج کوڈ حملہ آور کے فون پر آتے ہیں، آپ کے نہیں — اور وہ پاس ورڈ ری سیٹ کر کے SMS ٹو فیکٹر سے گزر سکتا ہے۔ یہ نظری نہیں؛ یہ ایک اچھی طرح دستاویزی تکنیک ہے جس نے اصلی کرپٹو اکاؤنٹ خالی کیے ہیں۔ امریکی وفاقی تجارتی کمیشن کے پاس سِم سویپ فراڈ پر ایک سادہ وضاحت ہے جو آپ کے دو منٹ کے لائق ہے۔
ایک توثیق ایپ — Google Authenticator، Authy، Microsoft Authenticator، یا وہ جو بہت سے پاس ورڈ منیجرز میں بنی ہوتی ہے — کوڈ خود آپ کے آلے پر بناتی ہے، بغیر کسی فون نیٹ ورک کے۔ کسی سِم سویپر کے روکنے کے لیے کچھ نہیں، کیونکہ کوڈ کبھی کسی ٹیکسٹ میسج پر سفر نہیں کرتا۔ اِس کے پیچھے کی ٹیکنالوجی ایک کھلا معیار ہے (TOTP، وقت پر مبنی ایک بار کے پاس ورڈ)، سو کوڈ آف لائن کام کرتے ہیں اور آپ کے نمبر پر قبضہ کر کے موڑے نہیں جا سکتے۔ رقم رکھنے والے کسی بھی اکاؤنٹ کے لیے، ایپ صاف انتخاب ہے۔ مضبوط تر توثیق پر بین الاقوامی رہنمائی، بشمول امریکی سائبر سیکیورٹی ادارے CISA کے ملٹی فیکٹر توثیق صفحے سے، اُسی سمت اشارہ کرتی ہے: ایپ پر مبنی یا ہارڈویئر پر مبنی SMS سے بہتر ہے۔
سب سے مضبوط آپشن ایک ہارڈویئر سیکیورٹی کی ہے (ایک چھوٹا جسمانی آلہ جو لگتا ہے یا NFC سے ٹیپ ہوتا ہے، FIDO/پاس کی معیار استعمال کرتے ہوئے)۔ یہ اُس طریقے سے فشنگ مزاحم ہے جیسے ایپ کوڈ بھی نہیں، کیونکہ یہ جواب دینے سے پہلے اصلی سائٹ کا پتہ خفیہ طور پر جانچتی ہے۔ اگر آپ کا ایکسچینج ایک سیکیورٹی کی سپورٹ کرتا ہے اور آپ ایک بامعنی رقم رکھ رہے ہیں، تو یہ چھوٹی لاگت کے لائق ہے۔ زیادہ تر نئے صارفین کے لیے البتہ ایک توثیق ایپ مضبوط اور سادہ کا درست توازن ہے، اور آپ بعد میں کسی کی تک بڑھ سکتے ہیں۔
جب آپ ایک توثیق ایپ سیٹ کرتے ہیں، تو ایکسچینج ایک بار کی بیک اپ کی دکھاتا ہے (حروف اور ہندسوں کی ایک لڑی، کبھی ایک QR کوڈ کے طور پر)۔ اِسے لکھ لیں اور آف لائن رکھیں۔ اگر آپ کا فون کھو جائے، چوری ہو جائے، یا مٹ جائے، تو وہ بیک اپ ہی وہ ذریعہ ہے جس سے آپ ایک سست، تکلیف دہ سپورٹ بحالی کے بغیر اپنا ٹو فیکٹر بحال کرتے ہیں۔ فون اور بیک اپ دونوں گنوانا آپ کو اپنے ہی اکاؤنٹ سے باہر مقفل کر سکتا ہے — سو بیک اپ کو گھر کی فالتو چابی کی طرح سنبھالیں۔
ایک عملی مشورہ: اکاؤنٹ بنانے اور اپنی شناخت تصدیق کرنے کے فوراً بعد ٹو فیکٹر سیٹ کریں، کچھ بھی جمع کرانے سے پہلے۔ اِس میں تقریباً دو منٹ لگتے ہیں، اور اِسے پہلے کرنے کا مطلب ہے کہ کبھی ایسا وقفہ نہیں آتا جہاں آپ کے اکاؤنٹ میں رقم ہو مگر اُس کی حفاظت صرف ایک پاس ورڈ کر رہا ہو۔ اگر آپ ہماری اپنی پہلی کرپٹو خریدنے کی رہنمائی کی پیروی کر رہے ہیں، تو یہ تصدیق کے عین بعد آتا ہے۔
پاس ورڈ اور پاس ورڈ منیجر
آپ کا پاس ورڈ پہلا دروازہ ہے، اور زیادہ تر نئے صارف اِسے بغیر جانے کمزور کر دیتے ہیں، ایک مخصوص طریقے سے: دہرانا۔ اگر آپ اپنے ایکسچینج پر وہی پاس ورڈ استعمال کرتے ہیں جو آپ نے کسی ایسے فورم پر استعمال کیا تھا جس میں برسوں پہلے سیندھ لگی، تو آپ کا "ایکسچینج پاس ورڈ" پہلے سے ایک ایسے ڈیٹابیس میں تیر رہا ہے جسے مجرم تجارت کرتے ہیں اور جس بھی لاگ اِن کو ڈھونڈ سکیں اُس کے خلاف آزماتے ہیں۔ اِسے کریڈینشل اسٹفنگ کہتے ہیں، اور یہ خودکار اور بے رحم ہے۔ ایک دہرایا ہوا پاس ورڈ اکاؤنٹ پر قبضہ ہونے کی سب سے عام وجہ ہے۔
حل دو اصول ہیں جو محنت لگتے ہیں مگر اصل میں اِسے بچاتے ہیں:
- ہر اہم اکاؤنٹ کا اپنا منفرد پاس ورڈ ہو۔ آپ کے ایکسچینج، آپ کے ای میل، اور خود آپ کے پاس ورڈ منیجر ہر ایک کا ایک ایسا پاس ورڈ ہونا چاہیے جو کہیں اور استعمال نہ ہوا ہو۔
- ایک پاس ورڈ منیجر کو اِنہیں بنانے اور یاد رکھنے دیں۔ ایک معتبر پاس ورڈ منیجر (Bitwarden، 1Password، وہ جو آپ کے براؤزر یا آپریٹنگ سسٹم میں بنا ہو) لمبے بے ترتیب پاس ورڈ بناتا اور آپ کے لیے بھر دیتا ہے، سو آپ کو کبھی اِنہیں یاد رکھنا یا ٹائپ کرنا نہیں پڑتا۔ آپ بالکل ایک مضبوط ماسٹر پاس ورڈ یاد کرتے ہیں اور منیجر باقی سنبھالتا ہے۔
ایک اچھا پاس ورڈ لمبا اور غیرمتوقع ہوتا ہے۔ سیکیورٹی پیشہ وروں کے بیچ موجودہ اتفاقِ رائے — امریکی معیارات ادارے کی ڈیجیٹل شناخت رہنما اصولوں (NIST 800-63B) میں جھلکتا — پیچیدہ پیچیدگی کے اصولوں کے بجائے لمبائی کو ترجیح دیتا ہے۔ کئی غیر متعلق الفاظ کا ایک بے ترتیب پاس فریز، یا آپ کے پاس ورڈ منیجر سے ۱۶ سے زیادہ حروف کی ایک لڑی، ایک ایسے چھوٹے پاس ورڈ سے بہتر ہے جس میں فارم کی تسکین کے لیے ایک "$" ٹھونس دیا گیا ہو۔ بات یہ ہے کہ کوئی انسان اِس کا معقول اندازہ نہ لگا سکے اور کسی سیندھ کے ڈیٹابیس میں یہ پہلے سے موجود نہ ہو۔
دو اکاؤنٹ خاص خیال کے مستحق ہیں کیونکہ باقی سب اِن پر منحصر ہے۔ پہلا آپ کا ای میل ہے: یہ آپ کے ایکسچینج اور تقریباً باقی ہر چیز کا بحالی مرکز ہے، سو اگر یہ گرے، تو پاس ورڈ ری سیٹ آبشار کی طرح گر جاتے ہیں۔ اِسے ایک منفرد مضبوط پاس ورڈ اور اِس کا اپنا ایپ پر مبنی ٹو فیکٹر دیں۔ دوسرا آپ کے پاس ورڈ منیجر کا ماسٹر پاس ورڈ ہے: یہ باقی سب کی حفاظت کرتا ہے، سو اِسے لمبا، آپ کے لیے یادگار، اور آپ کے ذہن میں رکھا بنائیں — نہ کہ آپ کے لیپ ٹاپ کے پاس کسی نوٹ پر لکھا۔ کچھ لوگ ماسٹر پاس ورڈ کی ایک مہربند کاغذی کاپی کہیں واقعی نجی (ایک تجوری، ایک مقفل دراز) میں بھول جانے کے خلاف بیمے کے طور پر رکھتے ہیں؛ یہ ایک معقول عادت ہے اگر چھپنے کی جگہ صرف آپ جانتے ہوں۔
اینٹی فشنگ کوڈ اور اصلی سائٹ کو پہچاننا
فشنگ آپ سے اصل کریڈینشلز کسی جعلی صفحے میں ٹائپ کروانے کا فن ہے۔ جعلی لاگ اِن پکسل بہ پکسل کامل لگتا ہے؛ جعلی ای میل درست لوگو استعمال کرتی ہے۔ آپ کا دفاع جزوی طور پر ایک ترتیب اور جزوی طور پر ایک عادت ہے۔
پہلے ترتیب۔ بہت سے ایکسچینج ایک اینٹی فشنگ کوڈ پیش کرتے ہیں: آپ ایک چھوٹا لفظ یا فقرہ چنتے ہیں، اور اُس کے بعد ایکسچینج آپ کو جو بھی اصلی ای میل بھیجے اُس میں وہ عین فقرہ شامل ہوتا ہے۔ ایک فشنگ ای میل — کسی فراڈیے کی بھیجی جو آپ کا خفیہ فقرہ نہیں جانتا — اِس کے بغیر ہوگی۔ سو جب کوئی ای میل دعویٰ کرے کہ وہ آپ کے ایکسچینج سے ہے اور آپ کا اینٹی فشنگ کوڈ غائب ہو، تو آپ فوراً جان لیتے ہیں کہ یہ جعلی ہے، چاہے یہ کتنا ہی قائل کرنے والا لگے۔ اِسے اپنی سیکیورٹی ترتیبات میں سیٹ کرنے میں ایک منٹ لگتا ہے اور یہ خاموشی سے حملے کا ایک پورا زمرہ بے دانت کر دیتا ہے۔ اِسے آن کریں۔
اب عادت، جو اِس سے بھی زیادہ اہم ہے کیونکہ یہ اُن معاملات کو ڈھکتی ہے جنہیں کوئی ترتیب نہیں ڈھک سکتی۔ اپنے ایکسچینج یا والیٹ تک کبھی کسی ای میل، DM، اشتہار، یا سرچ نتیجے کے لنک پر کلک کر کے نہ پہنچیں۔ پتہ خود ٹائپ کریں، یا ایک بُک مارک استعمال کریں جو آپ نے پہلے بنایا، یا اپنے فون کے ایپ اسٹور سے سرکاری ایپ کھولیں۔ فراڈیے سرچ اشتہار خریدتے ہیں اور ملتے جلتے ڈومین رجسٹر کرتے ہیں جو ایک ہی حرف سے مختلف ہوتے ہیں — ایک بدلا حرف، ایک مختلف اختتام، ایک اضافی لفظ — اور یہ جعلی چیزیں ایک کلک کی دوری پر بیٹھی ہیں۔ کسی لنک پر کلک کرنے کے بعد جس لاگ اِن صفحے پر آپ اُترتے ہیں وہ کرپٹو کا سب سے خطرناک صفحہ ہے، کیونکہ وہیں کریڈینشلز کاٹے جاتے ہیں۔ ابھی یہ اضطراری عمل بنائیں: لاگ اِن کرنے کے لیے، آپ خود وہاں جاتے ہیں؛ آپ وہاں پہنچنے کے لیے کسی لنک کی پیروی نہیں کرتے۔
پاس ورڈ یا ٹو فیکٹر کوڈ ٹائپ کرنے سے پہلے، ایڈریس بار پر ایک نظر ڈالیں اور ڈومین کو حرف بہ حرف پڑھیں۔ کیا یہ اصلی پتہ ہے، بالکل درست ہجے، تالے کے ساتھ اور کسی عجیب اضافی لفظ یا ہائفن کے بغیر؟ ایک صفحہ کسی اصلی سائٹ کی شکل بالکل نقل کر سکتا ہے، مگر یہ پتہ جعل نہیں کر سکتا۔ اگر کچھ ذرا سا بھی گڑبڑ ہو، تو رُک جائیں۔ یہ ایک عادت اکیلے زیادہ تر فشنگ روک دیتی ہے۔
ایک باریک تر نسخہ اُن لوگوں کو نشانہ بناتا ہے جو اپنے والیٹ استعمال کرتے ہیں: ایک جعلی سائٹ آپ سے کہتی ہے کہ "توثیق کے لیے اپنا والیٹ جوڑیں" یا "ایک انعام کا دعویٰ کریں،" پھر آپ سے کوئی لین دین منظور کرواتی ہے یا — اصل انعام — آپ کا ریکوری فقرہ درج کرواتی ہے۔ کسی ویب سائٹ میں اپنا ریکوری فقرہ ٹائپ کرنے کی کسی بھی درخواست کو فراڈ کا ثبوت سمجھیں، بس۔ ہم نیچے ریکوری فقروں پر واپس آئیں گے، مگر یہ اصول اتنا اہم ہے کہ دو بار کہنا فائدہ مند ہے: کسی جائز سائٹ، ایپ، یا شخص کو کبھی آپ کا ریکوری فقرہ درکار نہیں۔
نکاسی پتوں کی وائٹ لسٹ
یہ رہی ایک ترتیب جو ایک کُل نقصان کو ایک بے واقعہ چیز میں بدل دیتی ہے، اور تقریباً کوئی اِسے جلدی آن نہیں کرتا۔ ایک نکاسی پتوں کی وائٹ لسٹ (کبھی ایک "ایڈریس بک" یا "بھروسے مند پتے" جن پر نکاسی مقفل ہو) کا مطلب ہے کہ آپ کا اکاؤنٹ صرف اُنہی پتوں پر کرپٹو بھیج سکتا ہے جنہیں آپ نے پہلے سے منظور کر لیا ہو۔ عموماً کسی نئے شامل کیے پتے کے قابلِ استعمال ہونے سے پہلے ایک مختصر وقت کی تاخیر ہوتی ہے — اکثر ۲۴ سے ۴۸ گھنٹے۔
سوچیں کہ یہ کسی حملہ آور کے ساتھ کیا کرتا ہے۔ فرض کریں، سب کچھ کے باوجود، کوئی آپ کے اکاؤنٹ میں گھس جاتا ہے۔ بغیر وائٹ لسٹ کے، وہ اپنا پتہ پیسٹ کرتا ہے اور سیکنڈوں میں آپ کو خالی کر دیتا ہے۔ ایک وائٹ لسٹ آن اور مقفل کے ساتھ، وہ اپنے پتے پر بالکل نکاسی نہیں کر سکتا، کیونکہ یہ آپ کی منظور شدہ فہرست میں نہیں — اور اگر وہ کوئی شامل کرنے کی کوشش کرے، تو تاخیر آپ کو الرٹ دیکھنے اور ردِعمل دینے کا ایک وقفہ دیتی ہے۔ حملہ آور گھر کے اندر ہے مگر دروازے سے کچھ باہر نہیں لے جا سکتا۔ یہ ایک ایسی ترتیب کے لیے تحفظ کی ایک بڑی مقدار ہے جو آپ کو تھوڑی پیشگی منصوبہ بندی کے سوا کچھ نہیں پڑتی۔
وہیں ہوتے ہوئے اِسے دو مزید مفت ترتیبات کے ساتھ جوڑیں۔ نکاسی تصدیق کے ای میل آن کریں تاکہ کوئی بھی باہر جاتی منتقلی آپ کے ان باکس کو پِنگ کرے۔ اور اگر آپ کا ایکسچینج پیش کرے، تو خاص طور پر نکاسیوں پر ایک ٹو فیکٹر کوڈ لازم کریں، صرف لاگ اِن پر نہیں۔ مل کر اِن کا مطلب ہے کہ آپ کے اکاؤنٹ سے رقم ہٹانے میں کئی ارادی قدم لگتے ہیں جو ایک حملہ آور مکمل نہیں کر سکتا اور آپ نظرانداز نہیں کر سکتے۔ واحد معمولی زحمت یہ ہے کہ جب آپ جائز طور پر کسی نئے پتے پر بھیجنا چاہیں، تو آپ ایک دن پہلے منصوبہ بناتے ہیں — سب سے تباہ کن ناکامی کی صورت کو بند کرنے کی ایک چھوٹی قیمت۔
فشنگ، جعلی ایپس، جعلی سپورٹ اور جعلی گِو اوے پہچاننا
ترتیبات زبردستی کے حملے سنبھالتی ہیں۔ فراڈ انسانی حملے سنبھالتے ہیں، اور یہیں زیادہ تر نئے صارف اصل میں چوٹ کھاتے ہیں، کیونکہ ایک فراڈ کو آپ کا پاس ورڈ مات دینے کی ضرورت نہیں — یہ آپ کو خود دروازہ کھولنے پر قائل کرتا ہے۔ یہ رہے وہ نمونے جو نئے لوگوں کو نشانہ بناتے ہیں، اور وہ نشانی جو ہر ایک کو ظاہر کر دیتی ہے۔ ہم اپنی مخصوص عام کرپٹو فراڈ پہچاننے کی رہنمائی میں گہرائی میں جاتے ہیں، مگر یہ لازمی باتیں ہیں۔
جعلی ایپس اور ملتی جلتی سائٹیں
فراڈیے جعلی ایکسچینج اور والیٹ ایپس شائع کرتے ہیں، کبھی اِنہیں مختصر طور پر ایپ اسٹورز میں بھی سرکا دیتے ہیں، اور ایسی ویب سائٹیں چلاتے ہیں جو اصلی کو تقریباً ایک جیسے پتے پر آئینہ کرتی ہیں۔ آپ لاگ اِن کرتے ہیں، اور آپ کے کریڈینشلز سیدھا اُن کو چلے جاتے ہیں۔ دفاع: ایپس صرف سرکاری ایپ اسٹور سے انسٹال کریں، اور ڈویلپر کا نام اور جائزے کی تاریخ دوبارہ جانچیں؛ ویب سائٹوں تک پتہ ٹائپ کر کے یا اپنے بُک مارک سے پہنچیں۔ اگر کوئی ایپ یا سائٹ کسی کے بھیجے لنک سے آئی، تو اِسے جعلی سمجھیں جب تک آپ ذریعہ آزادانہ طور پر تصدیق نہ کر لیں۔
جعلی "سپورٹ" اور روپ دھارنا
یہ بہت سے لوگوں کو پھنساتا ہے۔ آپ کسی عوامی فورم یا سماجی چینل میں کوئی مسئلہ پوسٹ کرتے ہیں، اور منٹوں میں ایک دوستانہ "سپورٹ ایجنٹ" آپ کو مدد کی پیشکش کرتا براہِ راست پیغام بھیجتا ہے۔ وہ ایک فراڈیا ہے۔ اصلی سپورٹ پہلے آپ کے DM میں نہیں پھسلتی، کبھی آپ کا پاس ورڈ یا ٹو فیکٹر کوڈ یا ریکوری فقرہ نہیں مانگتی، اور کبھی آپ کو نہیں کہتی کہ رقم اُس کے دیے کسی "محفوظ والیٹ" میں منتقل کر دیں۔ پورا اسکرپٹ اِس لیے بنا ہے کہ آپ کو بچائے جانے کا احساس دلائے جبکہ آپ کو لوٹا جا رہا ہو۔ دفاع: سپورٹ سے صرف سرکاری ایپ یا ویب سائٹ کے ذریعے رابطہ کریں، اور کسی بھی غیرطلب شدہ "مدد" کو طے شدہ طور پر دشمن سمجھیں۔ اصلی عملے کو آپ کی مدد کے لیے کبھی آپ کے راز درکار نہیں ہوں گے۔
جعلی گِو اوے اور "اپنی کرپٹو دوگنی کریں"
آپ کو ایسی پوسٹیں، ویڈیوز، اور اشتہار نظر آئیں گے جو وعدہ کرتے ہیں کہ اگر آپ کچھ کرپٹو کسی پتے پر بھیجیں، تو آپ کو دوگنی واپس ملے گی — اکثر کسی مشہور نام یا کسی جعلی لائیو اسٹریم سے سجایا ہوا۔ یہ ہمیشہ ایک فراڈ ہوتا ہے، بلا استثنا۔ حساب اِسے ظاہر کر دیتا ہے: کوئی آپ کی رقم مفت میں کئی گنا نہیں کرتا، اور کوئی بھی "بھیجو تاکہ وصول کرو" چال ایک یک طرفہ سفر ہے۔ وہی منطق اُن ایئر ڈراپ فراڈ کو نشان زد کرتی ہے جو آپ سے کہتے ہیں کہ "اپنا والیٹ جوڑیں" اور کسی ٹوکن کا دعویٰ کرنے کے لیے کوئی لین دین منظور کریں — آپ اصل میں جو منظور کر رہے ہیں وہ اپنا والیٹ خالی کرنے کی اجازت ہے۔ دفاع: مزید وصول کرنے کے لیے کبھی کرپٹو نہ بھیجیں، اور کسی ایسی سائٹ پر جہاں آپ خود نہ پہنچے ہوں کبھی کوئی والیٹ لین دین منظور نہ کریں جسے آپ پوری طرح نہ سمجھتے ہوں۔
فشنگ ای میل اور عجلت والے پیغام
ایک پیغام خبردار کرتا ہے کہ آپ کا اکاؤنٹ مقفل ہے، ایک نکاسی زیرِ التوا ہے، یا آپ کو "فوراً تصدیق" کرنی چاہیے، اِسے ٹھیک کرنے کے لیے ایک لنک کے ساتھ۔ لنک کسی جعلی لاگ اِن پر جاتا ہے۔ لیور عجلت ہے — گھبراہٹ لوگوں کو ایڈریس بار کی جانچ چھوڑنے پر لگا دیتی ہے۔ دفاع: کبھی لنک پر عمل نہ کریں۔ ایپ کھولیں یا سائٹ کا پتہ خود ٹائپ کریں اور وہاں اپنا اکاؤنٹ جانچیں۔ اگر کوئی حقیقی مسئلہ ہو، تو آپ اِسے دیکھیں گے؛ اگر نہیں ہے، تو آپ نے بس ایک کانٹا چکما دیا۔ آپ کا اینٹی فشنگ کوڈ، اگر آپ نے سیٹ کیا ہو، یہاں فوری نشانی ہے۔
اِن سب میں، مشترکہ دھاگہ دباؤ کے ساتھ ایک شارٹ کٹ ہے: کوئی عجلت یا جوش گھڑتا ہے اور آپ کو عمل کرنے کے لیے ایک آسان لنک یا پتہ پیش کرتا ہے۔ دھیمے ہوں، شارٹ کٹ سے انکار کریں، اور اپنی شرائط پر تصدیق کریں، اور فراڈ بکھر جاتا ہے۔ کوئی فراڈ ایسے پُرسکون شخص کے سامنے نہیں بچتا جو خود اصلی سائٹ پر جاتا ہے اور جلدی مچانے سے انکار کرتا ہے۔
ریکوری فقرے کی بنیادی باتیں (اگر آپ سیلف کسٹڈی کریں)
اوپر کی ہر چیز لاگو ہوتی ہے چاہے آپ کرپٹو کسی ایکسچینج پر رکھیں یا اپنے والیٹ میں۔ یہ سیکشن اُس وقت کے لیے ہے جب آپ سیلف کسٹڈی میں اگلا قدم لیں — اپنی کلیدیں ایک ایسے والیٹ میں رکھنا جسے آپ کنٹرول کرتے ہیں۔ اگر آپ ابھی اپنے سکے ایکسچینج پر رکھ رہے ہیں، تو آپ اِسے سرسری پڑھ کر بعد میں واپس آ سکتے ہیں؛ آپ کو پہلے دن اِس کی سختی سے ضرورت نہیں۔ جب آپ گہرائی میں جانے کو تیار ہوں، تو ہماری کرپٹو والیٹس کی رہنمائی اقسام کو پوری طرح سمیٹتی ہے۔
جب آپ ایک سیلف کسٹڈی والیٹ بناتے ہیں، تو یہ آپ کو ایک ریکوری فقرہ دیتا ہے (جسے ریکوری فقرہ بھی کہتے ہیں): عموماً ۱۲ یا ۲۴ عام الفاظ ایک مخصوص ترتیب میں۔ وہ الفاظ ہی آپ کا والیٹ ہیں۔ جس کے پاس یہ ہیں وہ آپ کا والیٹ کسی بھی آلے پر دوبارہ بنا کر سب کچھ لے سکتا ہے، فوراً اور ناقابلِ واپسی۔ کوئی "پاس ورڈ بھول گئے" لنک نہیں، کوئی سپورٹ لائن نہیں، کوئی ری سیٹ نہیں — ریکوری فقرہ ماسٹر کلید اور واحد بیک اپ ہے۔ یہ سیلف کسٹڈی کا بنیادی سودا ہے: مکمل ذمہ داری کے بدلے مکمل کنٹرول۔
سو اِس کے گرد اصول سخت ہیں، اور یہ یاد کرنے کے لائق ہیں:
- اِسے کاغذ پر لکھیں (یا دھات پر مہر لگائیں)، آف لائن۔ اِسے کہیں نجی اور آگ و پانی سے محفوظ رکھیں۔ بہت سے لوگ دو کاپیاں دو الگ محفوظ جگہوں پر رکھتے ہیں۔
- اِسے کبھی کسی ویب سائٹ، ایپ، یا فارم میں ٹائپ نہ کریں جب تک آپ سرکاری والیٹ سافٹ ویئر میں اپنا والیٹ بحال نہ کر رہے ہوں۔ کسی ایکسچینج، سپورٹ ایجنٹ، ایئر ڈراپ، یا "والیٹ توثیق" صفحے کو اِس کی کبھی جائز طور پر ضرورت نہیں۔
- اِس کی کبھی تصویر نہ لیں، اِسے کلاؤڈ نوٹ یا ای میل میں نہ رکھیں، اور نہ اِسے کسی چیٹ میں پیسٹ کریں۔ جس لمحے یہ کسی انٹرنیٹ سے جڑی جگہ کو چھوئے، اِسے سمجھوتہ شدہ سمجھیں۔
- اِسے کبھی کسی کے ساتھ شیئر نہ کریں، کبھی نہیں — بشمول "سپورٹ"۔ جس کے پاس الفاظ ہیں اُس کے پاس رقم ہے۔
بڑی رقموں کے لیے، ایک ہارڈویئر والیٹ معیار مزید اونچا کر دیتا ہے: یہ ایک چھوٹا مخصوص آلہ ہے جو آپ کی کلیدیں آف لائن رکھتا ہے اور لین دین پر اندرونی طور پر دستخط کرتا ہے، تاکہ کلیدیں والیٹ استعمال کرتے وقت بھی کبھی آپ کے انٹرنیٹ سے جڑے کمپیوٹر کو نہ چھوئیں۔ یہ معیاری مشورہ ہے جب آپ ایسی رقم رکھ رہے ہوں جسے گنوانا آپ کو واقعی تکلیف دے۔ اِسے نیا اور براہِ راست بنانے والے سے خریدیں — کبھی سیکنڈ ہینڈ نہیں اور کبھی کسی مارکیٹ پلیس لسٹنگ سے نہیں — کیونکہ ایک چھیڑا ہوا آلہ یا پہلے سے بھرا "اسٹارٹر" ریکوری فقرہ ایک معلوم فراڈ ہے۔ ایک والیٹ جو پہلے سے لکھے ریکوری فقرے کے ساتھ آئے وہ ایک جال ہے؛ ایک اصلی آلہ آپ سے فقرہ خود بنواتا ہے۔
آپ کا ریکوری فقرہ صرف آپ کی آنکھوں کے لیے اور صرف اپنا والیٹ بحال کرنے کے لیے ہے۔ اگر کوئی یا کچھ بھی — کوئی شخص، کوئی پاپ اپ، کوئی ای میل، کوئی "سپورٹ" چیٹ، کوئی بہت اچھا گِو اوے — آپ سے کہے کہ اپنا ریکوری فقرہ درج یا شیئر کریں، تو یہ ہر ایک بار فراڈ ہے۔ کوئی جائز استثنا نہیں۔ اِسے ذہن نشین کر لیں اور آپ نے سیلف کسٹڈی کی سب سے مہنگی غلطی کے خلاف دفاع کر لیا۔
آلہ اور نیٹ ورک کی صفائی
آپ کی سیکیورٹی صرف اُتنی ہی اچھی ہے جتنا وہ آلہ جس سے آپ لاگ اِن کرتے ہیں، سو یہاں تھوڑی صفائی رنگ لاتی ہے۔ اِس میں سے کچھ بھی غیرمعمولی نہیں — یہ وہی مشورہ ہے جو آپ آن لائن بینکنگ کے لیے دیں گے، ذرا زیادہ خیال سے لاگو کیا کیونکہ داؤ زیادہ ہے۔
- اپنا آپریٹنگ سسٹم اور ایپس اپ ڈیٹ رکھیں۔ اپ ڈیٹ اُن سیکیورٹی سوراخوں کو ٹھیک کرتے ہیں جنہیں مالویئر استعمال کرتا ہے۔ خودکار اپ ڈیٹ آن کریں تاکہ آپ کو اِس کے بارے میں سوچنا نہ پڑے۔
- اپنے آلات مقفل کریں ایک مضبوط پِن، پاس ورڈ، یا بائیو میٹرک سے، اور اِنہیں بے کار پڑے رہنے پر جلدی مقفل ہونے کے لیے سیٹ کریں۔ ایک فون جو ہمیشہ کھلا اور سائن اِن ہو، کھونے یا چھننے پر ایک نکاسی کا منتظر ہے۔
- آپ کیا انسٹال کرتے ہیں اِس میں محتاط رہیں۔ براؤزر ایکسٹینشن اور مفت ایپس پڑھ سکتے ہیں کہ آپ کیا ٹائپ کرتے اور دیکھتے ہیں۔ صرف وہی انسٹال کریں جو آپ کو چاہیے، اُن ذرائع سے جن پر آپ بھروسا کرتے ہیں، اور باقی چھانٹ دیں۔ بدنیت ایکسٹینشن جو کسی کاپی کیے والیٹ پتے کو حملہ آور کے پتے سے بدل دیں ایک حقیقی اور بری چال ہے۔
- حساس کام عوامی یا مانگے ہوئے کمپیوٹرز پر نہ کریں۔ ایک مشترکہ لائبریری PC یا کسی دوست کا لیپ ٹاپ کوئی کی لاگر رکھ سکتا ہے۔ رقم سے متعلق کسی بھی چیز کے لیے اپنا آلہ استعمال کریں۔
- عوامی Wi-Fi کو غیر بھروسے مند سمجھیں۔ پڑھنے کے لیے ٹھیک ہے؛ مالی اکاؤنٹوں میں لاگ اِن کرنے کے لیے، اپنے موبائل ڈیٹا یا ایک ایسے نیٹ ورک کو ترجیح دیں جو آپ کنٹرول کرتے ہوں۔ اُن سائٹوں کے لیے خطرہ بڑھا چڑھا کر بیان کیا جاتا ہے جو ٹھیک اینکرپشن استعمال کرتی ہیں، مگر اِسے کسی لاپروا عادت کے ساتھ ملانا یوں مصیبت شروع ہوتی ہے۔
ایک اور، کیونکہ یہ اُن لوگوں کو کاٹتا ہے جو پتے کاپی پیسٹ کرتے ہیں: پتہ بدلنے والا مالویئر آپ کے کلپ بورڈ کو دیکھتا ہے اور آپ کے کاپی کیے کرپٹو پتے کو خاموشی سے حملہ آور کے پتے سے بدل دیتا ہے۔ سو جب بھی آپ رقم بھیجنے کے لیے کوئی پتہ پیسٹ کریں، پہلے چند اور آخری چند حروف اصل کے مقابل جانچیں۔ اِس سے بھی بہتر، اپنی وائٹ لسٹ اور ایک ایڈریس بک استعمال کریں تاکہ آپ شاذ ہی کوئی تازہ پتہ پیسٹ کریں۔ ٹیسٹ لین دین کی عادت — پہلے ایک ننھی رقم بھیجیں، تصدیق کریں کہ وہ پہنچتی ہے، پھر باقی بھیجیں — یہ بھی پکڑ لیتی ہے، اور یہ کسی بھی بامعنی منتقلی پر سستی بیمہ ہے۔
"اکاؤنٹ ریکوری" اور دیگر پیروی فراڈ
یہ اپنے الگ انتباہ کا مستحق ہے کیونکہ یہ لوگوں کو اُن کے سب سے نچلے لمحے پر شکار کرتا ہے۔ جب کسی کے ساتھ فراڈ ہو جائے یا وہ رسائی گنوا بیٹھے، تو فراڈیوں کی ایک دوسری لہر نمودار ہوتی ہے، "ریکوری سروسز" یا "فنڈ ریکوری ماہرین" کی تشہیر کرتی جو دعویٰ کرتے ہیں کہ وہ آپ کی چوری شدہ کرپٹو کا سراغ لگا کر واپس دلا سکتے ہیں — یقیناً ایک پیشگی فیس پر۔ وہ نہیں کر سکتے۔ چوری شدہ کرپٹو تقریباً کبھی کسی نجی سروس سے واپس نہیں لی جاتی، اور یہ ادارے صرف اِس لیے موجود ہیں کہ ایک بےبس شخص کو دوسری بار چارج کریں۔ FTC خاص طور پر اِن کرپٹو کرنسی فراڈ اور جعلی ریکوری پیروی سے خبردار کرتا ہے۔ اگر آپ متاثر ہوئے ہیں، تو جائز قدم یہ ہیں کہ اِسے پلیٹ فارم اور حکام کو رپورٹ کریں (نیچے)، نہ کہ کسی اجنبی کو ادا کریں جو آپ کے پیغاموں میں پھسل کر اِسے واپس دلانے کا وعدہ کرے۔
رسائی کی طرف اِس سے میل کھاتا جال جعلی "اکاؤنٹ ریکوری" اشارہ ہے: ایک ای میل یا صفحہ آپ کو بتاتا ہے کہ آپ کے اکاؤنٹ کو دوبارہ توثیق یا بحالی چاہیے، اور آپ کو کسی جعلی فارم پر اپنا لاگ اِن، ٹو فیکٹر، یا ریکوری فقرہ "تصدیق" کرنے سے گزارتا ہے۔ یہ ایک مددگار لباس پہنے فشنگ ہے۔ اصلی بحالی سرکاری ایپ یا سائٹ کے اندر ہوتی ہے، آپ کی طرف سے شروع کی گئی، کبھی کسی غیرطلب شدہ پیغام کے لنک سے نہیں۔ شک ہو تو، پیغام بند کریں اور اپنے بُک مارک سے تازہ شروع کریں۔
اگر آپ سمجھیں کہ سمجھوتہ ہو گیا ہے: ایک چیک لسٹ
محتاط لوگوں کے بھی برے دن آتے ہیں۔ اگر آپ کو شبہ ہو کہ آپ کا اکاؤنٹ یا والیٹ سمجھوتہ ہو گیا — کوئی لاگ اِن جسے آپ نہیں پہچانتے، کوئی نکاسی جو آپ نے نہیں کی، کوئی صفحہ جسے اب آپ سمجھتے ہیں کہ جعلی تھا — تو تیزی سے اور ترتیب میں عمل کریں۔ رفتار اہم ہے، مگر گھبراہٹ میں دوسری غلطی نہ کرنا بھی۔ یہ رہا سلسلہ۔
اگر یہ ایک ایکسچینج اکاؤنٹ ہے:
- پہلے اِسے مقفل کریں۔ کسی بھروسے مند آلے سے، اپنا ایکسچینج پاس ورڈ فوراً بدلیں۔ اگر ایکسچینج میں "اکاؤنٹ منجمد کریں" یا "نکاسی بند کریں" آپشن ہو، تو اِسے استعمال کریں۔ بہت سے پلیٹ فارم آپ کو سیکیورٹی مینو سے اکاؤنٹ معطل کرنے دیتے ہیں — اگر کچھ غلط لگے تو وہ کریں۔
- اگلا اپنا ای میل محفوظ کریں۔ اپنا ای میل پاس ورڈ بھی بدلیں اور اِس کی سیکیورٹی ترتیبات جانچیں، کیونکہ ای میل ہر چیز کی بحالی کلید ہے۔ اگر آپ کے ای میل میں خود سیندھ لگی، تو کسی اور چیز سے پہلے اِسے ٹھیک کریں ورنہ حملہ آور بس آپ کے نئے پاس ورڈ ری سیٹ کر دے گا۔
- اپنا ٹو فیکٹر ری سیٹ کریں۔ پرانی توثیق ایپ ہٹائیں اور ایک تازہ سیٹ کریں، اِس صورت میں کہ حملہ آور نے کوئی کوڈ پکڑ لیا ہو یا آپ کا آلہ سمجھوتہ شدہ ہو۔
- جائزہ لیں اور منسوخ کریں۔ اپنے اکاؤنٹ ترتیبات میں فعال سیشن اور جڑی API کیز یا ایپس جانچیں، اور جو کچھ آپ نہ پہچانیں اُسے منسوخ کریں۔ اپنی نکاسی وائٹ لسٹ میں اُن پتوں کو دیکھیں جو آپ نے شامل نہیں کیے۔
- سرکاری سپورٹ سے رابطہ کریں۔ صرف ایپ یا اصلی ویب سائٹ کے ذریعے، واقعے کی رپورٹ کریں۔ وہ کسی زیرِ التوا نکاسی کو روک سکتے ہیں یا اکاؤنٹ نشان زد کر سکتے ہیں۔ کسی ایسے سے تعامل نہ کریں جو آپ کو DM کر کے مدد کی پیشکش کرے۔
- اِسے رپورٹ کریں۔ اپنے مقامی صارف تحفظ یا سائبر کرائم ادارے کے پاس، اور امریکہ میں، FTC کے پاس reportfraud.ftc.gov پر درج کریں۔ رپورٹ کرنا ہمیشہ رقم واپس نہیں دلاتا، مگر یہ وہ ریکارڈ بناتا ہے جو اِن اداروں کو پکڑنے میں مدد دیتا ہے اور اگر آپ کا بینک ملوث ہو تو مدد دے سکتا ہے۔
اگر یہ ایک سیلف کسٹڈی والیٹ ہے (آپ ریکوری فقرہ رکھتے ہیں):
- جو بچا ہے اُسے تیزی سے منتقل کریں۔ اگر آپ کو یقین ہو کہ آپ کا ریکوری فقرہ یا آلہ آشکار ہو سکتا ہے مگر رقم اب بھی وہاں ہے، تو ایک صاف آلے پر ایک بالکل نیا ریکوری فقرہ رکھتا ایک بالکل نیا والیٹ بنائیں، اور اپنے اثاثے فوراً اُس میں منتقل کریں۔ پرانے والیٹ کو مستقل غیر محفوظ سمجھنا چاہیے۔
- سمجھوتہ شدہ فقرہ دوبارہ استعمال نہ کریں۔ جب ایک ریکوری فقرہ لیک ہو سکتا ہو، تو یہ ہمیشہ کے لیے جل گیا۔ اِس پر کبھی رقم واپس نہ بھیجیں۔
- ٹوکن منظوریاں منسوخ کریں۔ اگر آپ نے کسی بدنیت سائٹ سے تعامل کیا، تو کوئی معتبر منظوری جانچنے کا اوزار استعمال کر کے دی گئی کوئی بھی خرچ کی اجازت منسوخ کریں — مگر اُس اوزار تک خود پہنچیں، کسی کے بھیجے لنک سے نہیں۔
- بلاک ایکسپلورر پر نقصان جانچیں۔ آپ ٹھیک ٹھیک دیکھ سکتے ہیں کہ کیا منتقل ہوا اپنا پتہ کسی عوامی ایکسپلورر جیسے Blockchain.com کے ایکسپلورر میں پیسٹ کر کے۔ یہ کچھ اُلٹا نہیں کرے گا — کچھ نہیں کر سکتا — مگر یہ آپ کو ٹھیک ٹھیک بتاتا ہے کہ کیا ہوا۔
اور سب سے مشکل بات جو سننی ہے: کرپٹو کے ساتھ، تیز عمل کبھی وہ رقم بچا سکتا ہے جو ابھی منتقل نہیں ہوئی، مگر جو کچھ پہلے ہی نکالا جا چکا وہ حقیقتاً چلا گیا، کیونکہ لین دین اُلٹے نہیں ہوتے۔ عین اِسی لیے اِس پوری رہنمائی کا سارا نکتہ روک تھام ہے۔ اِس صفحے کے اوپر کی ترتیبات — ایپ ٹو فیکٹر، ایک منفرد پاس ورڈ، ایک نکاسی وائٹ لسٹ — آن کرنے میں سستی ہیں اور اُن زیادہ تر واقعات کو روک دیتیں جو لوگوں کو پہلے مقام پر اِس چیک لسٹ تک لاتے ہیں۔ اگر آپ یہاں تک پڑھ چکے ہیں اور اِنہیں ابھی آن نہیں کیا، تو یہی وہ کام ہے جو اگلا کرنا ہے۔
اِسے ایک پُرسکون معمول میں ڈھالنا
سیکیورٹی کوئی ایک بار کا کام نہیں؛ یہ ایک ہلکی عادت ہے جسے سیٹ ہو جانے کے بعد آپ بمشکل محسوس کرتے ہیں۔ یہ رہی وہ لَے جو میں تجویز کروں گا، تاکہ اِس میں سے کچھ بھی بوجھ نہ بنے۔
ایک بار، سیٹ اپ پر: اپنے ایکسچینج اور ای میل پر ایپ پر مبنی ٹو فیکٹر، پاس ورڈ منیجر میں منفرد پاس ورڈ، ایک اینٹی فشنگ کوڈ، ایک نکاسی وائٹ لسٹ، اور اپنے ٹو فیکٹر بیک اپ کوڈ آف لائن محفوظ۔ یہ ایک دوپہر ہے، اور یہ زیادہ تر کام مستقل طور پر کر دیتا ہے۔
ہر بار جب آپ لاگ اِن یا لین دین کریں: وہ دو اضطراری عمل جو باقی پکڑ لیتے ہیں — کچھ بھی ٹائپ کرنے سے پہلے ایڈریس بار جانچیں، اور رقم منتقل کرنے سے پہلے منزل پتہ (اور ایک چھوٹا ٹیسٹ بھیجنا) تصدیق کریں۔ اِن میں سیکنڈ لگتے ہیں اور یہ خودکار ہو جاتے ہیں۔
کبھی کبھار، جب کچھ گڑبڑ لگے: رُکنے، شارٹ کٹ سے انکار کرنے، اور اپنی شرائط پر تصدیق کرنے کی پُرسکون جبلت۔ کوئی جائز شخص یا کمپنی آپ کو کبھی جانچنے کے لیے دھیمے ہونے پر سزا نہیں دے گی۔ صرف فراڈیے وہ ہیں جنہیں آپ کی جلدی چاہیے۔
یہ واقعی ایک نئے صارف کے لیے پوری مہارت ہے۔ آپ کو سیکیورٹی ماہر بننے کی ضرورت نہیں؛ آپ کو مٹھی بھر عام کام اچھی طرح کرنے اور ایک ذرا شکی ذہن رکھنا ہے۔ ایسا کریں، اور آپ نے اُن طریقوں کے خلاف اپنی حفاظت کر لی جن سے لوگ اصل میں کرپٹو گنواتے ہیں، جو آپ کو اُس حصے پر توجہ دینے کے لیے آزاد چھوڑ دیتا ہے جس کے لیے آپ یہاں آئے — سیکھنا، آہستہ، اُس رقم سے جسے آپ خطرے میں ڈالنے کے متحمل ہوں۔ جب آپ بنیادیں اپنی جگہ رکھنے کو تیار ہوں، تو ہماری قدم بہ قدم اکاؤنٹ کھولنے کی رہنمائی ٹھیک ٹھیک دکھاتی ہے کہ اِن میں سے ہر ترتیب کہاں ہے، اور نئے صارفین کی عام غلطیاں والی رہنمائی غیر سیکیورٹی چوکیں بھی سمیٹتی ہے۔
اپنا اکاؤنٹ سیٹ کریں اور یہ تحفظات آن کریں →
کوڈ BNB968 ٹریڈنگ فیس پر 20% تک رعایت دیتا ہے*؛ دقیق شرح ایکسچینج کے سائن اپ صفحے پر دکھائی جاتی ہے اور بدل سکتی ہے۔ ایک ریفرل کوڈ کبھی آپ کی فیس نہیں بڑھاتا۔
اکثر پوچھے گئے سوالات
سب سے اہم واحد سیکیورٹی قدم کیا ہے؟
ایپ پر مبنی ٹو فیکٹر توثیق آن کرنا اور کسی پاس ورڈ منیجر میں رکھا ایک منفرد پاس ورڈ استعمال کرنا۔ مل کر یہ اکاؤنٹ قبضہ روکتے ہیں، جس سے زیادہ تر نئے صارف کرپٹو گنواتے ہیں۔ اگر آپ کے پاس صرف پانچ منٹ ہیں، تو اُنہیں یہیں لگائیں۔
کیا SMS ٹو فیکٹر واقعی اتنا برا ہے؟
یہ کسی ٹو فیکٹر نہ ہونے سے کہیں بہتر ہے، مگر یہ سب سے کمزور قسم ہے کیونکہ آپ کا فون نمبر ایک سِم سویپ کے ذریعے چرایا جا سکتا ہے، جس سے ایک حملہ آور آپ کے کوڈ وصول کرتا ہے۔ رقم رکھنے والے کسی اکاؤنٹ کے لیے، اِس کے بجائے ایک توثیق ایپ یا ایک ہارڈویئر سیکیورٹی کی استعمال کریں۔ اگر کہیں SMS آپ کا واحد آپشن ہو، تو اِسے رکھیں، مگر جب ممکن ہو تو بہتر بنائیں۔
کیا کوئی جائز سروس کبھی میرا ریکوری فقرہ مانگے گی؟
نہیں — کبھی نہیں۔ آپ کا ریکوری فقرہ صرف اپنے والیٹ سافٹ ویئر میں تب ٹائپ ہوتا ہے جب آپ اپنا والیٹ بحال کر رہے ہوں۔ جو بھی شخص، صفحہ، ای میل، یا "سپورٹ" چیٹ اِسے مانگے وہ آپ کو لوٹنے کی کوشش کر رہا ہے، بلا استثنا۔ درخواست بذاتِ خود فراڈ کا ثبوت سمجھیں۔
کیا اپنی کرپٹو ایکسچینج پر چھوڑنا محفوظ ہے؟
جن چھوٹی رقموں سے آپ فعال طور پر سیکھ رہے ہیں، اُن کے لیے آپ کی سیکیورٹی ترتیبات آن کر کے ایک معتبر ایکسچینج معقول اور آسان ہے۔ جیسے آپ کا بیلنس ایسی رقم بن جائے جسے گنوانا آپ کو تکلیف دے، زیادہ لوگ کچھ سیلف کسٹڈی میں منتقل کرتے ہیں تاکہ وہ کسی ایک کمپنی پر پوری طرح منحصر نہ ہوں۔ یہ ایک تسلسل ہے، کوئی ایک درست جواب نہیں — اور کسی بھی طرح، ٹو فیکٹر، پاس ورڈ، اور وائٹ لسٹ کی عادات پھر بھی لاگو ہوتی ہیں۔
کیا ایک نکاسی وائٹ لسٹ واقعی مدد کرتی ہے؟
بہت زیادہ۔ جب نکاسی اُن پتوں پر مقفل ہو جنہیں آپ نے پہلے سے منظور کیا، تو ایک حملہ آور جو کسی طرح آپ کے اکاؤنٹ میں گھس جائے پھر بھی اپنے والیٹ پر رقم نہیں بھیج سکتا، اور کوئی نیا پتہ شامل کرنے پر تاخیر آپ کو محسوس کرنے کا وقت دیتی ہے۔ یہ سب سے کم محنت پر سب سے زیادہ قدر والی ترتیبات میں سے ایک ہے، اور زیادہ تر نئے صارف اِسے نظرانداز کر دیتے ہیں۔
میرے ساتھ فراڈ ہوا۔ کیا کوئی ریکوری سروس میری کرپٹو واپس دلا سکتی ہے؟
تقریباً یقیناً نہیں، اور "ریکوری سروسز" جو پیشگی فیس مانگتی ہیں وہ خود اُن لوگوں کو نشانہ بناتا ایک فراڈ ہیں جن کے ساتھ پہلے ہی ہو چکا۔ چوری شدہ کرپٹو شاذ ہی واپس لی جا سکتی ہے کیونکہ لین دین ناقابلِ واپسی ہیں۔ واقعے کو پلیٹ فارم اور حکام کو رپورٹ کریں (امریکہ میں، FTC)، اور کبھی کسی اجنبی کو ادا نہ کریں جو رقم واپس دلانے کا وعدہ کرے۔