অ্যাকাউন্ট নিরাপত্তা

Wallet address poisoning কী? Binance থেকে withdraw-এর আগে ভুয়া address চেনার উপায়

Address poisoning-এ প্রতারক আপনার transaction history-তে প্রায় একই রকম দেখতে address ঢুকিয়ে দেয়, যাতে পরের withdraw-এ আপনি ভুল address copy করেন। Binance Academy ও Binance Blog-এর তথ্য ধরে এখানে আছে আক্রমণের ধরন, withdraw-এর আগে পাঁচ ধাপের যাচাই, Binance-এর সুরক্ষার সীমা এবং ভুল transfer হলে কী করবেন।

Wallet address poisoning কী? Binance থেকে withdraw-এর আগে ভুয়া address চেনার উপায়

Binance থেকে USDT বা অন্য crypto বাইরের wallet-এ withdraw করার সময় বড় ভুলটা অনেক সময় network বাছাইয়ে হয় না, হয় address copy করার অভ্যাসে। Wallet address poisoning (address spoofing নামেও পরিচিত) ঠিক এই অভ্যাসকে নিশানা করে: প্রতারক আপনার transaction history-তে প্রায় একই রকম দেখতে একটি address ঢুকিয়ে দেয়, তারপর অপেক্ষা করে কখন আপনি "আগের address" copy করে ভুল জায়গায় টাকা পাঠাবেন।

Binance Academy-এর আসল public article "How Do Crypto Address Poisoning Attacks Work?"-এর উপরের অংশ; Security ট্যাগ, শিরোনাম, Updated Jul 20, 2026 তারিখ এবং ডানে Key Takeaways থেকে FAQ পর্যন্ত সূচি দেখা যাচ্ছে

ছবি: Binance Academy-এর public article, ২০২৬-০৯-১২ তারিখে login ছাড়া ধারণ করা; কোনো account, email, UID বা token নেই। Source

মনে রাখুন: এই কৌশলে প্রতারকের আপনার Binance password বা private key লাগে না। সে কাজে লাগায় address যাচাইয়ের দুর্বল অভ্যাস। তাই 2FA চালু থাকলেও, ভুল address-এ আপনি নিজে confirm করা withdrawal আটকানো যায় না।

১. Address poisoning কীভাবে কাজ করে

Public blockchain-এ কোন address কার সঙ্গে নিয়মিত লেনদেন করে, তা যে কেউ দেখতে পারে। Binance Academy-র ব্যাখ্যা অনুযায়ী আক্রমণ সাধারণত এভাবে এগোয়:

  1. প্রতারক আপনার নিয়মিত counterpart address খুঁজে বের করে, যেমন আপনার নিজের self-custody wallet।
  2. সেই address-এর প্রথম ও শেষ কয়েকটি অক্ষর মিলিয়ে একটি নতুন address তৈরি করে।
  3. ভুয়া address থেকে zero-value বা খুব ছোট (dust) transaction পাঠায়, যাতে history-তে সেটি পরিচিত entry-র পাশে দেখা যায়।
  4. পরে আপনি history থেকে address copy করলে টাকা চলে যায় প্রতারকের address-এ।

Academy লিখেছে, অনেক wallet address-এর দুই প্রান্তে মাত্র ৪–৬টি অক্ষর দেখায়; তাই দুই প্রান্ত মিলে গেলেই তাড়াহুড়োর চোখ ফাঁকি খায়। নিচের দুটি কাল্পনিক address দেখুন (পড়ার সুবিধার জন্য প্রতিটি দুই লাইনে ভাঙা): শুরু ও শেষ এক, মাঝখান পুরো আলাদা।

আসল:
0x7a3F9c21B84d0E5a6C17
f2D9b0A4e3C8d5E1b9F4

ভুয়া:
0x7a3F0d88E17c4B2f9A06
e5C3d1F7b8A2c4D6b9F4

ছোট করে দেখালে দুটিই 0x7a3F…b9F4

Binance Blog-এর ২০২৪ সালের একটি পোস্ট বলছে, এমন scam যেকোনো blockchain-এ হতে পারে, তবে Ethereum এবং Polygon, Avalanche ও BNB Smart Chain বিশেষভাবে ঝুঁকিতে। শেষ তিনটির ক্ষেত্রে কারণ তুলনামূলক কম transaction fee, যাতে একসঙ্গে অনেক ভুয়া transaction পাঠানো সস্তা পড়ে।

দুটি আলাদা ঝুঁকি গুলিয়ে ফেলবেন না

  • Address poisoning: history-তে look-alike address রেখে আপনাকে দিয়েই ভুল transfer করানো।
  • Clipboard malware: আপনি ঠিক address copy করলেও device-এর malware paste করার মুহূর্তে সেটি বদলে দিতে পারে। Binance Blog তাই paste করার পর আবার মিলিয়ে দেখতে বলে।

উৎস আলাদা, কিন্তু দুটোই আটকানোর শেষ জায়গা একটাই: confirm করার আগে পুরো address যাচাই।

২. Binance থেকে withdraw-এর আগে পাঁচ ধাপের যাচাই

ধাপ ১: receiving side থেকে নতুন করে address নিন

যে wallet বা platform-এ টাকা যাবে, তার official "Receive" বা "Deposit" page থেকে address copy করুন। Binance-এর withdrawal history, block explorer, chat বা পুরোনো screenshot থেকে নেবেন না। Academy-ও বলে address নিতে হবে official source থেকে, transaction history থেকে নয়।

ধাপ ২: coin ও network মিলিয়ে নিন

Address ঠিক থাকলেও network না মিললে fund আটকে যেতে পারে। Receiving side যে network সমর্থন করে, Binance-এ ঠিক সেটিই বাছুন। TRC20 ও ERC20-এর পার্থক্য, fee আর test transfer নিয়ে বিস্তারিত আছে USDT withdraw-এর TRC20 বনাম ERC20 network compatibility গাইডে

ধাপ ৩: পুরো address অক্ষর ধরে মেলান

শুধু প্রথম ও শেষ অংশ দেখা যথেষ্ট নয়, কারণ look-alike address ঠিক ওই অংশটাই নকল করে। Paste করার পর confirmation screen-এ পুরো address খুলে অক্ষর ধরে মেলান, মাঝের অংশে বিশেষ নজর দিন। মোবাইলে address কেটে দেখালে বিস্তারিত খুলুন বা বড় screen-এ যাচাই করুন।

ধাপ ৪: নিয়মিত address নাম দিয়ে সংরক্ষণ করুন

যে স্থায়ী address একবার পুরোপুরি যাচাই করেছেন, আপনার Binance account-এ address management বা withdrawal whitelist সুবিধা থাকলে সেটি নাম দিয়ে save করুন। Academy-র যুক্তি সহজ: নাম দেওয়া address book entry ব্যবহার করলে history থেকে copy করার দরকারই থাকে না। App update-এ menu-র নাম বদলাতে পারে; অচেনা link বা "shortcut" অনুসরণ করবেন না।

ধাপ ৫: বড় amount-এর আগে ছোট test, মূল transfer-এ আবার যাচাই

প্রথমে ছোট amount পাঠিয়ে নিশ্চিত হোন তা ঠিক জায়গায় পৌঁছেছে, তারপর বাকিটা পাঠান। তবে test সফল হলেই পরের transfer নিরাপদ হয়ে যায় না: test transaction-ও public, তাই এর পরপর history-তে নতুন look-alike entry আসতে পারে। মূল transfer-এর সময় আবার saved entry বা official receive page থেকে address নিন।

৩. Binance নিজে কী করে, আর কী করতে পারে না

Binance Blog পোস্ট "The Binance Antidote"-এর আসল অংশ, যেখানে 0 value ও অচেনা token transfer আলাদা করা, HashDit database-এ spoofed address রাখা এবং Ethereum ও BSC-তে ১.৫ কোটির বেশি address flag করার বিবরণ আছে

ছবি: Binance Blog, "The Binance Antidote" (২০২৪-০৫-১৬) পোস্টের অংশ, ২০২৬-০৯-১২ তারিখে ধারণ করা। Source

ওই পোস্ট অনুযায়ী Binance-এর security team network log থেকে সন্দেহজনক transfer আলাদা করে, যেমন 0 value বা অচেনা token transfer। তারপর address-এর মিল ও সময়ের ক্রম দেখে সেগুলোকে নিয়মিত transfer-এর সঙ্গে মিলিয়ে poisoning শনাক্ত করে। শনাক্ত address যায় Binance-এর security partner HashDit-এর database-এ, যা Trust Wallet-এর মতো wallet ব্যবহার করে user-কে spoofed address-এ পাঠানোর আগে সতর্ক করে। পোস্ট প্রকাশের সময় Ethereum ও BSC মিলিয়ে ১.৫ কোটির (15 million) বেশি spoofed address flag করা হয়েছিল, আর প্রতি সপ্তাহে গড়ে ৩ লাখ নতুন record যোগ হচ্ছিল।

এটা সহায়ক, কিন্তু নিশ্চয়তা নয়। সংখ্যাগুলো ২০২৪ সালের, আর সব wallet বা সব network-এ এমন সতর্কবার্তা দেখাবে, পোস্টে এমন দাবি নেই। ভুল address-এ টাকা যাওয়া আটকানোর শেষ দায়িত্ব এখনও আপনার নিজের যাচাইয়ের।

৪. Wallet-এ হঠাৎ অচেনা ছোট transfer এলে

অচেনা zero-value বা dust transfer এলেই private key ফাঁস হয়ে গেছে, এমন নয়। তবে:

  • ওই transaction-এর address copy করবেন না; token-এর নাম বা memo-তে থাকা link-এ ক্লিক করবেন না।
  • সংশ্লিষ্ট network-এর block explorer-এ TxID খুলে আসল sender ও token contract দেখুন।
  • Wallet-এ spam বা suspicious asset লুকানোর সুবিধা থাকলে ব্যবহার করুন, কিন্তু তার ভরসায় address যাচাই বাদ দেবেন না।

আর যদি সঠিক Binance deposit address-এ পাঠানো টাকা balance-এ না দেখায়, সেটা address poisoning নয়। তখন confirmation, network ও MEMO/Tag যাচাই করুন; ধাপগুলো আছে Binance deposit জমা না হলে TxID দিয়ে যাচাইয়ের গাইডে

৫. ভুয়া address-এ পাঠিয়ে ফেললে

Binance Academy-র FAQ স্পষ্ট: বেশিরভাগ ক্ষেত্রে ফেরত আনা যায় না। Blockchain transaction অপরিবর্তনীয়; প্রাপক স্বেচ্ছায় ফেরত না দিলে পাঠানো টাকা ফেরানো যায় না। তবু দেরি না করে এগুলো করুন:

  1. TxID, network, token contract, ভুল destination address, Binance withdrawal record ও সময় (timezone সহ) সংরক্ষণ করুন।
  2. Binance app বা website-এর ভেতরের official support থেকে ঘটনাটি জানান।
  3. ভুল address কোনো custodial platform-এর হলে সেই platform-এর official support-কেও জানাতে পারেন; তারা সাহায্য করতে পারবে, এমন নিশ্চয়তা নেই।

যারা "blockchain থেকে টাকা উদ্ধার" করে দেওয়ার প্রস্তাব দেয় এবং seed phrase, private key, password, OTP বা আগাম fee চায়, তাদের এড়িয়ে চলুন; এটি সাধারণত দ্বিতীয় দফার প্রতারণা। Account-এর login ও withdrawal সুরক্ষা আরও শক্ত করতে বাংলাদেশি ব্যবহারকারীর জন্য Binance 2FA ও phishing সুরক্ষা checklist দেখুন।

৩০ সেকেন্ডের withdraw checklist

  • Address নিয়েছি receiving side-এর বর্তমান receive page বা যাচাই করা saved entry থেকে, history থেকে নয়;
  • coin ও network receiving side-এর চাহিদার সঙ্গে মেলে;
  • paste করার পর পুরো address অক্ষর ধরে মিলিয়েছি, মাঝের অংশসহ;
  • বড় amount-এর আগে test transfer করেছি, আর মূল transfer-এর আগে আবার যাচাই করেছি;
  • "জরুরি", countdown বা "support agent"-এর চাপে তাড়াহুড়ো করছি না।

প্রধান উৎস

Binance-এর অফিসিয়াল রেজিস্ট্রেশন পেজ(কোড BN6321)। পেজে ট্রেডিং ক্যাশব্যাক সর্বোচ্চ ২০% পর্যন্ত লেখা থাকে; প্রকৃত হার তখন যা দেখায় সেটাই। আমরা কমিশন পেতে পারি।