आप वॉलेट का पता कॉपी करके भेजने वाले फ़ील्ड में पेस्ट करते हैं और पुष्टि कर देते हैं। सब कुछ सही दिखता है। लेकिन मैलवेयर का एक छिपा हुआ हिस्सा क्लिपबोर्ड पर आते ही उस पते को बदल चुका होता है — और अब आपके फ़ंड हमेशा के लिए किसी अनजान व्यक्ति के पास जा चुके हैं। क्रिप्टो धारकों पर होने वाले ज़्यादातर सफल हमले ब्लॉकचेन को नहीं तोड़ते। वे इंसानी आदतों का फ़ायदा उठाते हैं, जिनका अनुमान लगाना आसान है: पता जाँचे बिना कॉपी-पेस्ट करना, खोज के नतीजों से ऐप डाउनलोड करना और फ़ोन नंबर पर रिकवरी के तरीके के रूप में भरोसा करना। सेल्फ़-कस्टडी में बचाव की आख़िरी ज़िम्मेदारी आपकी होती है। अपने अटैक सरफ़ेस को समझना उसकी सुरक्षा का पहला कदम है।
फ़िशिंग: जब ख़तरा भरोसेमंद चेहरे के पीछे हो
क्रिप्टो में फ़िशिंग के तीन मुख्य रूप हैं। ईमेल फ़िशिंग में एक्सचेंज के अलर्ट या वॉलेट की सूचनाओं की नकल करके जल्दबाज़ी पैदा की जाती है — खाता निलंबित होने, संदिग्ध लॉगिन या आपके न किए हुए विड्रॉल का संदेश। खोज विज्ञापन वाली फ़िशिंग में वॉलेट या डिसेंट्रलाइज़्ड एक्सचेंज साइटों की नकल करने वाले सशुल्क विज्ञापन सामान्य खोज नतीजों के ऊपर दिखाए जाते हैं; विज्ञापन का डोमेन असली डोमेन से थोड़ा अलग होता है ("metamask.io" की जगह "metamask-app.io")। सोशल फ़िशिंग में Discord पर नकली सपोर्ट बॉट के निजी संदेशों या एयरड्रॉप का वादा करने वाले Telegram समूहों के ज़रिए संपर्क किया जाता है।
हर मामले में मक़सद एक ही होता है: आपका सीड फ़्रेज़ या प्राइवेट की हासिल करना, या आपसे धोखाधड़ी वाले लेनदेन को मंज़ूरी दिलवाना। कोई भी वैध सेवा आपसे सीड फ़्रेज़ नहीं माँगती। न आपका वॉलेट प्रदाता, न एक्सचेंज सपोर्ट और न ही खाता सत्यापित करने वाली कोई साइट।
खोज विज्ञापन वाली फ़िशिंग लगातार ख़तरनाक होती जा रही है, क्योंकि नकली साइट का डिज़ाइन पिक्सेल-दर-पिक्सेल असली जैसा हो सकता है। हमलावर "MetaMask download" या "Uniswap app" जैसे ख़रीदने के इरादे वाले खोज वाक्यांशों पर Google या Bing के विज्ञापन ख़रीदते हैं। जो उपयोगकर्ता सीधे साइट पर जाने के बजाय विज्ञापन पर क्लिक करते हैं, वे वॉलेट खाली करने वाली साइट पर पहुँच जाते हैं। जल्दबाज़ी में चेतावनी के संकेत — मेल न खाता URL, पहली बार साइट खुलते ही वॉलेट इंपोर्ट करने का अनुरोध और जल्दबाज़ी का दबाव — आसानी से नज़रअंदाज़ हो सकते हैं।
अपनी सुरक्षा कैसे करें: वॉलेट के आधिकारिक URL बुकमार्क करें और सीधे वहीं जाएँ। ईमेल या खोज विज्ञापनों में दिए वॉलेट लिंक पर कभी क्लिक न करें। हो सके तो लेनदेन पर हस्ताक्षर करने के लिए हार्डवेयर वॉलेट इस्तेमाल करें, ताकि बहुत विश्वसनीय दिखने वाली नकली साइट भी आपकी कीज़ हासिल न कर सके — डिवाइस पर लेनदेन की पुष्टि के लिए उसकी छेड़छाड़-रोधी स्क्रीन पर मौजूद भौतिक बटन दबाना ज़रूरी होता है।
क्लिपबोर्ड हाइजैकर: पते की चुपचाप अदला-बदली
क्लिपबोर्ड हाइजैकर (मैलवेयर की एक श्रेणी) आपके सिस्टम के क्लिपबोर्ड पर नज़र रखता है और क्रिप्टो वॉलेट पतों से मेल खाने वाले पैटर्न ढूँढ़ता है। Bitcoin पतों की शुरुआत 1, 3 या bc1 से होती है; Ethereum पतों की शुरुआत 0x से होती है। ऐसा मेल खाने वाली स्ट्रिंग मिलते ही मैलवेयर आपके पेस्ट करने से पहले उसे चुपचाप हमलावर के नियंत्रण वाले पते से बदल देता है।
इस हमले को इस तरह बनाया गया है कि यह दिखाई न दे। भेजने वाले फ़ील्ड में हमलावर का पता दिखता है, जो पहली नज़र में ऊपर-ऊपर से सही लग सकता है — ख़ासकर तब, जब दिखावे के लिए उसके शुरुआती और आख़िरी कुछ अक्षर आपके इच्छित पते जैसे बनाए गए हों।
इस मैलवेयर के फैलने के कई रास्ते हैं: दुर्भावनापूर्ण ब्राउज़र एक्सटेंशन, क्रैक किए गए ट्रेडिंग टूल या नकली पोर्टफ़ोलियो ट्रैकर जैसे ट्रोजनयुक्त डेस्कटॉप ऐप और नकली हार्डवेयर वॉलेट के साथ इस्तेमाल होने वाला सॉफ़्टवेयर। Kaspersky ने 2024 के आख़िर में GitVenom अभियान का दस्तावेज़ीकरण किया था, जिसमें नकली GitHub रिपॉज़िटरी के ज़रिए क्लिपबोर्ड हाइजैकर फैलाए गए। ब्राज़ील, तुर्की और रूस के पीड़ितों से लगभग 5 BTC चुराए गए — उस समय इनकी क़ीमत करीब $485,000 थी। क्लिपबोर्ड हाइजैकिंग केवल Windows तक सीमित नहीं है। Cyble ने फ़रवरी 2026 में पहचाने गए ClipXDaemon के बारे में बताया, जो X11 क्लिपबोर्ड सेशन को बीच में रोककर Linux सिस्टम को निशाना बनाता है।
अपनी सुरक्षा कैसे करें: कोई भी वॉलेट पता पेस्ट करने के बाद, पुष्टि करने से पहले उसके हर अक्षर को ध्यान से जाँचें। हार्डवेयर वॉलेट इस आदत को अपनी बनावट से सुनिश्चित करता है: वह असली गंतव्य पता अपनी स्क्रीन पर दिखाता है, चाहे आपके कंप्यूटर के क्लिपबोर्ड में कुछ भी हो। आधिकारिक स्टोर के बाहर से ब्राउज़र एक्सटेंशन कभी इंस्टॉल न करें और डेवलपर के सत्यापित वितरण माध्यम के बाहर से मिला सॉफ़्टवेयर चलाने से बचें।
पता पॉइज़निंग: एक ग़लत अक्षर से सब कुछ जा सकता है
पता पॉइज़निंग वॉलेट के यूज़र इंटरफ़ेस में इस्तेमाल होने वाले एक आम शॉर्टकट का फ़ायदा उठाती है। ज़्यादातर वॉलेट वॉलेट पते के सिर्फ़ शुरुआती चार से छह और आख़िरी चार से छह अक्षर दिखाते हैं। हमलावर ऐसे मिलते-जुलते पते — वैनिटी पते — बनाते हैं, जिनमें दिखने वाले अक्षर बिल्कुल मेल खाते हैं। फिर वे नकली पते से पीड़ित के वॉलेट में बहुत छोटी, लगभग बेकार रक़म वाले "डस्ट" लेनदेन भेजते हैं। इससे मिलता-जुलता पता पीड़ित के लेनदेन इतिहास में जुड़ जाता है।
बाद में जब पीड़ित किसी जाने-पहचाने पते पर फिर से फ़ंड भेजना चाहता है, तो वह लेनदेन इतिहास में familiar दिखने वाली एंट्री ढूँढ़ता है, उसे कॉपी करता है और फ़ंड हमलावर के वॉलेट में भेज देता है।
इस हमले का पैमाना बड़ा है। Chainalysis ने 2024 में एक अभियान का दस्तावेज़ीकरण किया, जिसमें 82,031 नकली पते बनाए गए, 2,774 पीड़ित प्रभावित हुए और कुल लगभग $69.7 मिलियन का नुक़सान हुआ। मई 2024 में, पता पॉइज़निंग के एक हमले में एक धारक के $68 मिलियन Wrapped Bitcoin (WBTC) लगभग चले ही गए थे। बातचीत के बाद फ़ंड लौटा दिए गए, लेकिन बातचीत के दौरान क़ीमत बढ़ने से हमलावर ने लगभग $3 मिलियन का फ़ायदा अपने पास रखा। दिसंबर 2025 में, एक क्रिप्टो ट्रेडर ने पॉइज़न किए गए पते पर एक ही लेनदेन में $49,999,950 USDT खो दिए।
अपने लेनदेन इतिहास से पते कभी कॉपी न करें। सेव की हुई पता सूची इस्तेमाल करें, या हर बार सत्यापित मूल स्रोत से पता फिर से पेस्ट करें।
अपनी सुरक्षा कैसे करें: बार-बार इस्तेमाल होने वाले पते इतिहास से दोबारा कॉपी करने के बजाय अपने वॉलेट की पता सूची में सेव करें। बड़ी रक़म भेजते समय गंतव्य पते का हर अक्षर जाँचें — केवल शुरुआती और आख़िरी कुछ अक्षर नहीं। हार्डवेयर वॉलेट हस्ताक्षर करने से पहले मैन्युअल जाँच के लिए पूरी पता-स्ट्रिंग स्क्रीन पर दिखाते हैं।
नकली वॉलेट ऐप: App Store में छिपा मैलवेयर
नकली वॉलेट ऐप वैध वॉलेट के आइकन, नाम और इंटरफ़ेस की नकल करते हैं। इंस्टॉल होने के बाद वे या तो सीड फ़्रेज़ इंपोर्ट करने की नकली स्क्रीन दिखाते हैं — जिससे मौजूदा वॉलेट रीस्टोर करने वाले उपयोगकर्ताओं के फ़्रेज़ चुरा लिए जाते हैं — या जुड़े हुए खातों से चुपचाप फ़ंड निकालने वाले लेनदेन करते हैं।
ये ऐप आधिकारिक स्टोर के ज़रिए भी फैलते हैं, इसलिए उन पर भरोसा करना ख़ास तौर पर आसान होता है। Check Point Research ने 2024 में Google Play पर "WalletConnect — Crypto Wallet" नाम के एक नकली ऐप का दस्तावेज़ीकरण किया। पाँच महीने में उसे 10,000 से ज़्यादा बार डाउनलोड किया गया, वह पूरी तरह जाँच से बचा रहा (VirusTotal पर एक भी पहचान नहीं हुई) और MS Drainer टूलकिट का इस्तेमाल करके 150 से ज़्यादा पीड़ितों से $70,000 से अधिक चुरा लिए। 2025 में Google ने PancakeSwap, SushiSwap और Raydium की नकल करने वाले 22 से अधिक नकली क्रिप्टो वॉलेट ऐप हटा दिए — इनमें से कई ने सीड फ़्रेज़ चुराने के लिए नकली इंपोर्ट स्क्रीन इस्तेमाल की थीं।
खोज विज्ञापन और SEO में हेरफेर के कारण नकली ऐप, ऐप स्टोर और वेब खोज के नतीजों में असली ऐप से ऊपर दिखने लगते हैं, जिससे समस्या और बढ़ जाती है।
अपनी सुरक्षा कैसे करें: कोई भी वॉलेट ऐप इंस्टॉल करने से पहले उसकी आधिकारिक वेबसाइट पर जाएँ और वहीं से डाउनलोड लिंक खोलें। डेवलपर का पूरा नाम जाँचें — एक अक्षर का अंतर ही दोनों में दिखने वाला एकमात्र फ़र्क हो सकता है। फ़ंड खोने की शिकायतों के लिए हाल की समीक्षाएँ पढ़ें। और सबसे ज़रूरी: नया इंस्टॉल किया हुआ ऐप खोलकर उसमें कभी सीड फ़्रेज़ न डालें, जब तक कि आप वहाँ आधिकारिक वितरण माध्यम से न पहुँचे हों।
सिम स्वैप: जब आपका फ़ोन नंबर बन जाए जोखिम
सिम स्वैप (जिसे सिम हाइजैकिंग भी कहते हैं) सोशल इंजीनियरिंग का एक हमला है, जिसमें हमलावर आपके मोबाइल कैरियर को मनाकर आपका फ़ोन नंबर ऐसे सिम कार्ड पर ट्रांसफ़र करवा लेता है जिसे वह नियंत्रित करता है। आम तौर पर इसके लिए डेटा लीक, सोशल मीडिया और कुछ मामलों में कैरियर के कर्मचारियों को रिश्वत देकर जुटाई गई निजी जानकारी का इस्तेमाल किया जाता है।
आपके नंबर पर नियंत्रण मिलते ही हमलावर एसएमएस वन-टाइम पासवर्ड (SMS OTP) हासिल कर सकता है। इससे वह पहले आपका ईमेल अकाउंट रीसेट करता है, फिर एक्सचेंज में लॉगिन करता है और फिर आपकी क्रिप्टो निकाल लेता है। ऑन-चेन लेन-देन वापस नहीं किए जा सकते, इसलिए क्रिप्टो आदर्श निशाना है: बैंक ट्रांसफ़र के उलट, इसे वापस लेने या विवाद सुलझाने की कोई प्रक्रिया नहीं होती।
इस समस्या का बढ़ता पैमाना दर्ज किया गया है। FBI की 2024 Internet Crime Complaint Center (IC3) की वार्षिक रिपोर्ट में अमेरिका में सिम स्वैप की 982 शिकायतें दर्ज हुईं, जिनमें लगभग $26 million के नुक़सान की सूचना दी गई। ब्रिटेन की धोखाधड़ी-रोधी सेवा Cifas ने बताया कि 2024 में सिम स्वैप के मामलों में 1,055% की बढ़ोतरी हुई और संख्या पिछले साल के 289 से बढ़कर लगभग 3,000 हो गई। मार्च 2025 में, एक सिम स्वैप से ग्राहक की क्रिप्टो होल्डिंग्स चोरी होने के बाद T-Mobile को मध्यस्थता में $33 million चुकाने का आदेश दिया गया।
क्रिप्टो रखने वालों को अनुपात से ज़्यादा निशाना बनाया जाता है: ऑन-चेन संपत्ति सार्वजनिक रूप से दिखती है, सोशल मीडिया पर अक्सर होल्डिंग्स के संकेत मिलते हैं और लेन-देन वापस न हो पाने के कारण चार्जबैक का विकल्प नहीं होता।
अपनी सुरक्षा कैसे करें: हर एक्सचेंज, ईमेल और क्लाउड सेवा में टू-फ़ैक्टर ऑथेंटिकेशन (2FA) के लिए अपने फ़ोन नंबर का इस्तेमाल हटाएँ। SMS OTP की जगह TOTP ऑथेंटिकेटर ऐप (जैसे Aegis या Raivo) या FIDO2 हार्डवेयर सिक्योरिटी की इस्तेमाल करें। अपने मोबाइल प्रदाता से कैरियर अकाउंट PIN या पासकोड सेट करें। एक्सचेंज में लॉगिन के लिए अलग ईमेल पता इस्तेमाल करें, जो सोशल मीडिया अकाउंट से जुड़ा न हो। अपनी क्रिप्टो होल्डिंग्स के बारे में सार्वजनिक रूप से बताने से बचें।
एक आदत जो ज़्यादातर हमलों को नाकाम करती है: पुष्टि से पहले जाँचें
यहाँ बताए गए हर हमले का फ़ायदा एक ही कमी से उठाया जाता है: स्क्रीन पर आपको जो दिखता है और असल में जिस चीज़ पर हस्ताक्षर हो रहे हैं, जो भेजी जा रही है या जिसे मंज़ूरी दी जा रही है, उनके बीच का अंतर। हमलावर हमेशा चाहता है कि आप जाँच करने से पहले किसी चीज़ की पुष्टि कर दें।
हर पुष्टि के समय एक पल रुकना ही इन सभी से बचाव का साझा तरीक़ा है:
- गंतव्य पते की शुरुआत और आख़िर के कुछ अक्षर ही नहीं, पूरा पता एक-एक अक्षर करके जाँचें।
- हस्ताक्षर करने से पहले सही राशि और एसेट की पुष्टि करें।
- जाँचें कि वेबसाइट या ऐप का URL आपके बुकमार्क से हूबहू मेल खाता है।
हार्डवेयर वॉलेट इस आदत को अपने डिज़ाइन में शामिल करते हैं। लेन-देन की जानकारी छेड़छाड़-रोधी स्क्रीन पर दिखती है, जिसे होस्ट कंप्यूटर बदल नहीं सकता, और हस्ताक्षर करने के लिए एक भौतिक बटन दबाना पड़ता है। इससे हार्डवेयर वॉलेट अभेद्य नहीं हो जाते, लेकिन स्क्रीन से छेड़छाड़ करके आपको धोखा देने वाले हमलों की पूरी श्रेणी से बचाव होता है।
अकाउंट की सुरक्षा के लिए, जिन भी प्लेटफ़ॉर्म पर सुविधा उपलब्ध हो, वहाँ SMS 2FA की जगह TOTP या FIDO2 इस्तेमाल करें। सीड फ़्रेज़ को सुरक्षित रखने के लिए: वह कभी ब्राउज़र टैब, चैट विंडो, स्क्रीनशॉट या क्लाउड बैकअप में नहीं दिखनी चाहिए—चाहे कोई भी “सपोर्ट एजेंट” ऐसा करने को कहे।
मुख्य बातें
- फ़िशिंग, क्लिपबोर्ड हाइजैकर, नकली ऐप्स और सिम स्वैप सेल्फ़-कस्टडी करने वालों पर हमले के प्रमुख तरीक़े हैं—इनमें से किसी के लिए भी क्रिप्टोग्राफ़ी तोड़ना ज़रूरी नहीं है।
- पता पॉइज़निंग से आपके लेन-देन के इतिहास में मिलते-जुलते पते जोड़ दिए जाते हैं; गंतव्य पता कभी भी लेन-देन के इतिहास से कॉपी न करें।
- क्लिपबोर्ड हाइजैकर मैलवेयर चुपचाप कॉपी किए गए पते बदल देता है; भेजने की पुष्टि से पहले पेस्ट किए गए पूरे पते की जाँच हमेशा करें।
- नकली वॉलेट ऐप बिना किसी एंटीवायरस पहचान के आधिकारिक स्टोर में उपलब्ध होते हैं; डाउनलोड लिंक तक हमेशा वॉलेट की आधिकारिक वेबसाइट से पहुँचें।
- SMS 2FA जोखिम पैदा करता है—क्रिप्टो तक पहुँच की सुरक्षा करने वाले हर अकाउंट में इसकी जगह TOTP या FIDO2 हार्डवेयर सिक्योरिटी की इस्तेमाल करें।
- हार्डवेयर वॉलेट हस्ताक्षर के समय जाँच को अनिवार्य करता है और स्क्रीन पर दिखने वाली जानकारी से धोखा देने वाले हमलों की सबसे बड़ी श्रेणी को ख़त्म करता है।



