எக்சேஞ்ச் கணக்கு பாதுகாப்பு
Web3 புதிய பயனர் பாதுகாப்பு கையேடு: கணக்கு முதல் அவசர நடவடிக்கை வரை
Exchange account, self-custody wallet, crypto transfer, DApp approval, scam detection மற்றும் asset இழப்புக்குப் பிந்தைய நடவடிக்கைகளை ஒரே பாதுகாப்பு முறையாக அமைக்கும் முழுமையான வழிகாட்டி.
Web3-ல் ஒரு தவறு password reset மூலம் மட்டும் சரியாகிவிடாது. தவறான network-க்கு அனுப்பிய transfer, வெளியான seed phrase, அல்லது தெரியாத smart contract-க்கு கொடுத்த unlimited approval ஆகியவை வெவ்வேறு பிரச்சினைகள். அவற்றின் விளைவுகளும், சரிசெய்ய வேண்டிய வரிசையும் வேறுபடும். அதனால் பாதுகாப்பு என்பது ஒரு setting அல்ல; account திறப்பதற்கு முன் தொடங்கி, wallet backup, ஒவ்வொரு transfer, DApp பயன்பாடு மற்றும் அவசரநிலை வரை தொடரும் ஒரு செயல்முறை.
இந்தக் கையேடு முதல்முறையாக exchange, self-custody wallet அல்லது on-chain app பயன்படுத்தும் வாசகருக்காக எழுதப்பட்டுள்ளது. Coin விலை, trade signal, project recommendation அல்லது guaranteed return இங்கு இல்லை. உங்கள் இலக்கு ஒரே ஒன்று: தவறை முன்கூட்டியே கண்டுபிடித்து, ஒரு compromise நடந்தாலும் அதன் தாக்கத்தை குறைக்கக்கூடிய நடைமுறையை அமைத்தல்.
முதலில் புரிந்துகொள்ள வேண்டிய நான்கு பாதுகாப்பு எல்லைகள்
Exchange account-ல் platform உங்கள் account access மற்றும் withdrawal செயல்முறையை நிர்வகிக்கிறது. Email, password, 2FA, passkey, recovery method, device sessions மற்றும் API key ஆகியவை இங்கே முக்கியம்.
Self-custody wallet-ல் private key அல்லது seed phrase-ஐ வைத்திருப்பவரே assets-ஐ கட்டுப்படுத்துகிறார். Wallet app password சாதனத்தில் app-ஐ unlock செய்யலாம்; அது seed phrase வெளியான பிறகு blockchain assets-ஐ காப்பாற்றாது.
Blockchain transfer பொதுவாக confirmed ஆன பிறகு reverse செய்ய முடியாது. Address, network, token contract, Memo/Tag மற்றும் amount அனைத்தையும் send செய்வதற்கு முன் சரிபார்க்க வேண்டும்.
DApp permission என்பது website connection மட்டும் அல்ல. ஒரு token approval அல்லது NFT operator permission, contract-க்கு assets-ஐ நகர்த்தும் அதிகாரம் கொடுக்கலாம். Website-ஐ disconnect செய்தாலும் அந்த on-chain permission நீங்காமல் இருக்கலாம்.
இந்த நான்கு எல்லைகளையும் பிரித்து நினைத்தால், “account safe என்றால் wallet-மும் safe” அல்லது “DApp disconnect செய்தால் approval போய்விட்டது” போன்ற ஆபத்தான ஊகங்களை தவிர்க்கலாம்.
1. Crypto account திறப்பதற்கு முன் அடிப்படை பாதுகாப்பை அமைக்கவும்
முதலில் crypto-க்கு தனி email account பயன்படுத்துங்கள். Banking, shopping, social media மற்றும் crypto அனைத்தையும் ஒரே email-ல் சேர்த்தால், ஒரு account compromise பல சேவைகளுக்கான recovery பாதையைத் திறக்கலாம். Email-க்கே வலுவான, வேறு எங்கும் பயன்படுத்தாத password மற்றும் phishing-resistant sign-in method அமைக்க வேண்டும்.
Password-ஐ நினைவில் வைக்க எளிதாக இருப்பதற்காக மீண்டும் பயன்படுத்தாதீர்கள். நம்பகமான password manager மூலம் நீளமான, தனித்த password உருவாக்குங்கள். Password manager-ன் master password மற்றும் recovery முறையையும் தனியாகப் பாதுகாக்க வேண்டும்.
Platform ஆதரித்தால், உங்களுக்குச் சொந்தமான screen lock உள்ள சாதனத்தில் passkey அமைப்பது நல்ல தேர்வு. Passkey ஒரு போலி domain-ல் சாதாரண password போல copy செய்து வழங்க முடியாத வகையில் வடிவமைக்கப்பட்டுள்ளது. ஆனால் shared computer அல்லது மற்றவர் unlock செய்யக்கூடிய phone-ல் passkey உருவாக்கக் கூடாது. Device இழந்தால் எப்படிச் sign out செய்வது, backup passkey அல்லது வேறு recovery method என்ன என்பதையும் முன்பே அறியுங்கள்.

Google-ன் அதிகாரப்பூர்வ விளக்கம் passkey உருவாக்கப்பட்ட பிறகும் ஏற்கனவே உள்ள authentication மற்றும் recovery factors தானாக நீங்காது என்று கூறுகிறது. இதன் நடைமுறை அர்த்தம்: passkey அமைத்த பிறகு பழைய phone number, recovery email மற்றும் sessions-ஐ மறக்காமல் ஆய்வு செய்ய வேண்டும்.
Exchange account உருவாக்கிய உடனே பின்வருவன செய்யுங்கள்:
- Email மற்றும் exchange இரண்டிலும் தனித்த passwords பயன்படுத்துங்கள்.
- Passkey அல்லது authenticator app-ஐ முதன்மை பாதுகாப்பாக அமைக்கவும்; SMS மட்டும் ஒரே பாதுகாப்பாக இருக்க வேண்டாம்.
- Recovery codes-ஐ screenshot, cloud note அல்லது email draft-ல் வைக்காமல் offline-ல் சேமிக்கவும்.
- Device list மற்றும் active sessions-ஐ பார்த்து தெரியாத login-ஐ sign out செய்யவும்.
- Anti-phishing code வசதி இருந்தால் அமைத்து, ஒவ்வொரு அதிகாரப்பூர்வ email-லுமுள்ள code-ஐ சரிபார்க்கவும்.
- Withdrawal whitelist மற்றும் புதிய address சேர்த்த பிறகு cooling period வசதி இருந்தால் பயன்படுத்தவும்.
- API key தேவையில்லையெனில் உருவாக்காதீர்கள். தேவைப்பட்டால் withdrawal permission-ஐ அணைத்து, குறைந்த permissions மற்றும் IP whitelist பயன்படுத்துங்கள்.
ஒரு platform-ன் எல்லா பாதுகாப்பு அம்சங்களும் எல்லா நாடுகளிலும் அல்லது account வகைகளிலும் கிடைக்காமல் இருக்கலாம். உங்கள் account security page-ல் உண்மையில் காணப்படும் options-ஐ மட்டும் பயன்படுத்துங்கள்; search result அல்லது பழைய video-வை இறுதி reference ஆகக் கொள்ளாதீர்கள்.
2. Wallet உருவாக்கும் போது seed phrase-ஐ சாதாரண password போல நடத்தாதீர்கள்
Self-custody wallet-ன் seed phrase அல்லது Secret Recovery Phrase என்பது wallet-ஐ மற்றொரு சாதனத்தில் மீண்டும் உருவாக்கக்கூடிய ரகசியம். Wallet password பெரும்பாலும் தற்போதைய சாதனத்தில் app அல்லது extension-ஐ unlock செய்யும். Seed phrase வெளியானால் app password மாற்றுவது attacker-ன் access-ஐ நிறுத்தாது.
Wallet app அல்லது browser extension-ஐ search ad, Telegram link, YouTube description அல்லது third-party APK வழியாக install செய்யாதீர்கள். Wallet provider-ன் அதிகாரப்பூர்வ domain-ஐச் சரிபார்த்து, அங்கிருந்து app store அல்லது extension store link-ஐத் திறக்கவும். Publisher name, number of installs அல்லது positive reviews மட்டும் போதுமான சான்றுகள் அல்ல; அவையும் போலியாக இருக்கலாம் அல்லது பழைய listing hijack ஆகலாம்.

புதிய wallet உருவாக்கும்போது:
- Seed phrase-ஐ phone screenshot, photo, cloud drive, email, chat, notes app அல்லது clipboard history-ல் சேமிக்காதீர்கள்.
- Website, support agent அல்லது “wallet validation” form-ல் phrase-ஐ type செய்யாதீர்கள்.
- Phrase-ஐ சரியான வரிசையில் offline-ல் எழுதி, நீர், தீ மற்றும் அனுமதியில்லாத physical access ஆகியவற்றை கருத்தில் கொண்டு பாதுகாக்கவும்.
- Backup எங்கே இருக்கிறது என்பதை எல்லோரிடமும் பகிராதீர்கள்; ஆனால் நீங்கள் இல்லாதபோது சட்டபூர்வ வாரிசு எப்படிப் பெற வேண்டும் என்ற திட்டம் தனியாக இருக்க வேண்டும்.
- Main wallet-ன் உண்மையான phrase-ஐ unknown recovery tester-ல் உள்ளிடாமல், funds இல்லாத test wallet மூலம் recovery நடைமுறையை கற்றுக்கொள்ளுங்கள்.
Wallet-களை பயன்பாட்டின் அடிப்படையில் பிரிப்பது single point of failure-ஐ குறைக்கும். தினசரி DApp interaction-க்கு குறைந்த balance கொண்ட hot wallet, நீண்டகால சேமிப்புக்கு தனி wallet அல்லது hardware wallet, தெரியாத mint அல்லது experimental contract-க்கு disposable wallet போன்ற பிரிவு உதவும். Hardware wallet இருந்தாலும் device screen-ல் destination address மற்றும் amount-ஐ பார்க்காமல் approve செய்தால் அது பாதுகாப்பு உத்தரவாதம் அல்ல.
3. ஒவ்வொரு transfer-க்கும் ஒரே சரிபார்ப்பு வரிசையைப் பயன்படுத்துங்கள்
Crypto transfer-ல் “நான் address copy செய்தேன்” என்பது போதுமான சோதனை அல்ல. Clipboard malware pasted address-ஐ மாற்றலாம்; address poisoning காரணமாக transaction history-ல் ஒத்த தொடக்கம் மற்றும் முடிவு கொண்ட address தோன்றலாம்; ஒரே token symbol பல network-களில் வேறு contract-களை குறிக்கலாம்.
Send அழுத்துவதற்கு முன் இந்த வரிசையை மாற்றாமல் பின்பற்றுங்கள்:
- Asset — முழுப் பெயர், symbol மற்றும் தேவையானால் token contract சரிபார்க்கவும்.
- Network — sending மற்றும் receiving platform ஒரே network-ஐ ஆதரிக்கிறதா பார்க்கவும்.
- Destination — பழைய history-லிருந்து அல்ல; தற்போதைய receiving screen அல்லது verified invoice-லிருந்து address பெறவும்.
- Full comparison — முதல்/கடைசி நான்கு characters மட்டும் அல்ல; முழு address-ஐ இரண்டாவது திரையில் ஒப்பிடுங்கள்.
- Memo அல்லது Tag — receiving platform required என்று காட்டினால் address போலவே முக்கியமாகக் கருதுங்கள்.
- Minimum and fees — fee கழித்த பிறகும் deposit minimum-ஐத் தாண்டுகிறதா கணக்கிடுங்கள்.
- Small test — இழந்தாலும் தாங்கக்கூடிய, minimum-ஐத் தாண்டும் சிறிய amount அனுப்புங்கள்.
- Actual receipt — TXID-ஐ explorer-ல் பார்த்தது மட்டும் அல்ல; receiving account-ல் usable balance வந்ததையும் உறுதிசெய்யுங்கள்.
- Main transfer — address, network மற்றும் Memo-ஐ மீண்டும் சரிபார்த்து பிறகே முக்கிய amount அனுப்புங்கள்.
Small test வெற்றி பெற்றதால் அடுத்த transfer தானாக safe ஆகாது. Deposit address மாற்றம், platform maintenance, clipboard replacement அல்லது தவறான cached value ஆகியவை test-க்குப் பிறகும் ஏற்படலாம். Main transfer-க்கும் தனி confirmation அவசியம்.
4. DApp connection, signature, transaction மற்றும் approval-ஐ வேறுபடுத்துங்கள்
Wallet popup வந்தவுடன் “Confirm” அழுத்துவது Web3-ல் மிக ஆபத்தான பழக்கங்களில் ஒன்று. Popup எந்த வகை action என்று முதலில் பெயரிடுங்கள்:
- Connect — website உங்கள் public address-ஐப் பார்க்க அனுமதி.
- Sign message — ஒரு message-க்கு cryptographic signature; login ஆக இருக்கலாம், ஆனால் புரியாத typed data ஆபத்தானது.
- Send transaction — blockchain state-ஐ மாற்றும் செயல்; asset transfer அல்லது contract call இருக்கலாம்.
- Approve / Permit — ஒரு spender-க்கு குறிப்பிட்ட token amount-ஐ நகர்த்த allowance கொடுக்கும் செயல்.
- SetApprovalForAll — ஒரு NFT collection முழுவதற்கும் operator permission கொடுக்கக்கூடிய செயல்.
Token approval கேட்கும்போது spender contract, token, network மற்றும் amount-ஐப் பாருங்கள். பயன்பாட்டிற்கு தேவையான அளவு மட்டும் கொடுக்க முடிந்தால் unlimited approval-ஐ தவிர்க்கவும். DApp பயன்படுத்தி முடித்த பிறகு website-ல் disconnect செய்தது மட்டும் போதாது; on-chain allowance தனியாக இருக்கலாம்.

Ethereum.org-ன் வழிகாட்டி, சரியான network-ல் approval பட்டியலைத் திறந்து, தேவையில்லாத contract permission-ஐ revoke செய்ய வேண்டும் என்று விளக்குகிறது. Revoke ஒரு on-chain transaction என்பதால் gas தேவைப்படலாம். ஒவ்வொரு network-க்கும் permission பட்டியல் தனித்தது; Ethereum Mainnet-ல் பார்த்தது Polygon, Arbitrum அல்லது வேறு chain permissions-ஐ காட்டாது.
Approval revoke செய்தால் ஏற்கனவே வெளியேறிய assets திரும்ப வராது. Seed phrase வெளியான wallet-ஐ revoke மட்டும் செய்து மீண்டும் safe என்று கருதவும் கூடாது. Secret வெளியானால் புதிய seed phrase கொண்ட wallet-க்கு migration தேவைப்படும்.
5. Scam-ஐ logo அல்லது நல்ல மொழி மூலம் அல்ல, நடத்தை மூலம் கண்டறியுங்கள்
போலி support, fake app, phishing email மற்றும் malicious airdrop வெவ்வேறு வடிவத்தில் இருந்தாலும், பொதுவாக சில நடத்தைகள் மீண்டும் தோன்றும்:
- உடனே செய், இல்லையெனில் account freeze ஆகும் என்று அழுத்தம் கொடுப்பது.
- “Verification” அல்லது “sync” செய்ய seed phrase/private key கேட்பது.
- Official support போல நடித்து remote-control app install செய்யச் சொல்வது.
- Deposit அல்லது tax செலுத்தினால் locked funds release ஆகும் என்று கூறுவது.
- Search advertisement, direct message அல்லது QR code மூலம் login page-க்கு அழைத்துச் செல்வது.
- Wallet-ல் தானாக வந்த unknown token/NFT-ஐ claim அல்லது swap செய்ய website திறக்கச் சொல்வது.
- பெயரும் logo-வும் சரியாக இருந்தாலும் domain-ல் கூடுதல் எழுத்து அல்லது தவறான top-level domain இருப்பது.
உண்மையான பாதுகாப்பு நடைமுறை “இந்த message நம்பகமாகத் தெரிகிறதா?” என்று கேட்காது. “இந்த request-ஐ account உள்ள official notification-ல் independently பார்க்க முடியுமா? நான் bookmark செய்த domain அல்லது official app வழியாக இதே action-ஐ தொடங்க முடியுமா?” என்று கேட்கும்.
ஒரு support agent-க்கும் password, OTP, authenticator code, recovery code, seed phrase, private key அல்லது API secret தேவையில்லை. Screenshot பகிர வேண்டியிருந்தால் email, account ID, முழு balance, transaction history, internal URL மற்றும் session information ஆகியவற்றை மறைக்கவும்.
6. அனுப்புவதற்கு முன் அறுபது வினாடி நிறுத்தம்
பெரிய amount, புதிய address அல்லது unfamiliar DApp என்றால் இந்த சுருக்கமான pause பயன்படுத்துங்கள்:
- நான் official app/domain-ல் இருக்கிறேனா?
- இந்த action-ஐ நான் தானாகத் தொடங்கினேனா, அல்லது message அழுத்தத்தால் தொடங்கினேனா?
- இது connect, signature, transfer அல்லது approval-ல் எது?
- சரியான account மற்றும் network தேர்வு செய்யப்பட்டுள்ளதா?
- Address முழுவதும் trusted source-உடன் பொருந்துகிறதா?
- Amount மற்றும் spender permission தேவையான அளவா?
- Memo/Tag தேவைப்படுகிறதா?
- முதலில் small test முடிந்ததா?
- தவறு நடந்தால் இழப்பை நான் தாங்க முடியுமா?
இந்தக் கேள்விகளில் ஒன்றுக்குக் கூட பதில் தெரியவில்லை என்றால் cancel செய்வது failure அல்ல. Web3-ல் cancel button பல நேரங்களில் மிகச் சிறந்த security tool.
7. Compromise சந்தேகம் வந்தால் முதல் முப்பது நிமிட நடவடிக்கை
முதலில் பிரச்சினையை வகைப்படுத்துங்கள். Exchange login compromise, email compromise, malicious approval, seed phrase exposure மற்றும் wrong-address transfer ஆகியவற்றுக்கு ஒரே தீர்வு இல்லை.
Exchange account அல்லது email compromise: சந்தேகமான link-ஐ மீண்டும் திறக்காதீர்கள். Clean device-ல் official bookmark/app மூலம் password மாற்றி, unknown sessions-ஐ நிறுத்தி, 2FA/passkey, recovery methods, API keys மற்றும் withdrawal addresses-ஐ ஆய்வு செய்யுங்கள். Withdrawal நடக்கிறதெனில் platform-ன் account உள்ள support channel-ஐ உடனே பயன்படுத்துங்கள்.
Malicious approval மட்டும்: Seed phrase வெளியானதற்கான சான்று இல்லாவிட்டால், சரியான network-ல் allowance அல்லது NFT operator permission-ஐ revoke செய்து, பயன்படுத்திய மற்ற networks-ஐயும் ஆய்வு செய்யுங்கள். Device மற்றும் browser extensions-ஐ scan செய்யவும்.
Seed phrase அல்லது private key exposure: பழைய wallet-ஐ மீண்டும் பாதுகாப்பானது எனக் கருதாதீர்கள். Clean environment-ல் முற்றிலும் புதிய seed phrase உருவாக்கி, புதிய address-ஐ verify செய்து, gas மற்றும் sweeper-bot risk-ஐ மதிப்பிட்டு assets-ஐ மாற்ற வேண்டும். Victim wallet-க்கு gas அனுப்புவது bot உடனே sweep செய்யும் நிலை இருக்கலாம்; தொடர்ந்து funds சேர்க்காமல் wallet provider-ன் அதிகாரப்பூர்வ compromised-wallet guidance அல்லது நம்பகமான incident specialist உதவியைப் பெறுங்கள்.
Wrong address அல்லது wrong network: மேலும் transfer அனுப்பாதீர்கள். TXID, asset, network, destination, Memo/Tag, amount மற்றும் நேரத்தை பதிவு செய்யுங்கள். Receiving address ஒரு centralized platform-க்கு சொந்தமானால், account உள்ள official support-ஐத் தொடர்புகொள்ளுங்கள். Recovery சாத்தியம் platform capability-ஐப் பொறுத்தது; guarantee இல்லை.
Evidence-ஆக TXID, full domain, message, email header, நேரம், device alert மற்றும் support case number ஆகியவற்றைச் சேமிக்கவும். Secret data உள்ள screenshot-ஐ redaction இல்லாமல் அனுப்பாதீர்கள். இந்தியாவில் financial cyber fraud சந்தேகம் இருந்தால் National Cyber Crime Reporting Portal மற்றும் helpline 1930 ஆகியவற்றை உடனடியாகப் பயன்படுத்தலாம். Bank transfer தொடர்புடையதாக இருந்தால் bank-ஐயும் உடனே தொடர்புகொள்ளுங்கள்.
“Guaranteed recovery” என்று கூறி முன்பணம் crypto கேட்பது, seed phrase கேட்பது அல்லது remote access கோருவது இரண்டாம் கட்ட scam ஆக இருக்கலாம்.
8. பாதுகாப்பை ஒரு முறை setup செய்வதற்குப் பதிலாக பராமரிப்பு அட்டவணையாக மாற்றுங்கள்
ஒவ்வொரு transfer-க்கும் — asset, network, address, Memo, minimum, small test மற்றும் actual receipt.
ஒவ்வொரு DApp பயன்பாட்டுக்கும் — official domain, signature வகை, spender, approval amount மற்றும் பயன்படுத்திய network.
மாதம் ஒருமுறை — exchange sessions, withdrawal addresses, API keys, email recovery methods, wallet approvals மற்றும் browser extensions ஆய்வு.
புதிய phone அல்லது computer வாங்கும்போது — பழைய device sessions remove செய்தல், passkey/2FA migration, recovery code நிலை மற்றும் wallet software source மீள்சரிபார்ப்பு.
பெரிய balance சேரும்போது — hot wallet மற்றும் long-term storage பிரிப்பு, physical backup risk, inheritance plan மற்றும் test recovery நடைமுறை மீளாய்வு.
நினைவில் வைக்க வேண்டிய பத்து விதிகள்
- Seed phrase மற்றும் private key-ஐ யாரிடமும் வழங்காதீர்கள்.
- Search ad அல்லது direct message link வழியாக login செய்யாதீர்கள்.
- Email-க்கும் exchange-க்கும் தனித்த passwords பயன்படுத்துங்கள்.
- Passkey அல்லது authenticator-ஐ அமைத்து recovery-யை முன்கூட்டியே திட்டமிடுங்கள்.
- Transaction history-லிருந்து address copy செய்யாதீர்கள்.
- Network மற்றும் Memo/Tag-ஐ ஒவ்வொரு முறையும் சரிபார்க்கவும்.
- புதிய destination-க்கு small test செய்யுங்கள்.
- புரியாத signature அல்லது unlimited approval-ஐ cancel செய்யுங்கள்.
- Disconnect மற்றும் revoke ஒன்றல்ல என்பதை நினைவில் கொள்ளுங்கள்.
- Incident நேரத்தில் வேகமாக செயல்படுங்கள்; ஆனால் panic காரணமாக secret data-ஐ “recovery service”-க்கு வழங்காதீர்கள்.
பாதுகாப்பின் நோக்கம் எல்லா ஆபத்தையும் அழிப்பது அல்ல. ஒரே தவறு முழு account, wallet மற்றும் savings-ஐ பாதிக்காமல் பல அடுக்குகளை அமைப்பதே நோக்கம். நம்பிக்கைக்கு பதிலாக verification, அவசரத்திற்கு பதிலாக pause, ஒரே wallet-க்கு பதிலாக risk separation ஆகிய மூன்று பழக்கங்கள் Web3 புதிய பயனருக்கான வலுவான அடித்தளமாக இருக்கும்.
அதிகாரப்பூர்வ ஆதாரங்கள்
- Google Account Help: Sign in with a passkey instead of a password
- MetaMask Help Center: How to secure your Secret Recovery Phrase and password
- Ethereum.org: How to revoke smart contract access to your crypto funds
- MetaMask Help Center: Unauthorized transactions and compromised wallets
- National Cyber Crime Reporting Portal, India
