১২ উপায় চেকলিস্ট যা আটকাবে না প্রশ্ন
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS ওয়ালেট তৈরি করুনতৈরি
ঝুঁকি নিয়ে সৎ কথা · ১২ উপায়, ১২ যাচাই

ক্রিপ্টো ওয়ালেট কীভাবে আপনার টাকা চুরি করতে পারে

ওয়ালেট আপনার কী ধরে রাখে শুধু স্বাক্ষরের মুহূর্তে। সেই মুহূর্তই যথেষ্ট। নিচে বারো উপায় — অ্যাপ কীভাবে ইউজারের টাকা নেয়; প্রতিটির নিচে বাস্তব ঘটনা আর এক মিনিটের যাচাই। আমরা নিজেদেরও একই তালিকায় ফেলেছি: উত্তর কোডের সাথে মিলিয়ে দেখা। ট্রাফিকে কী ধরা যায় নিজেই — লোকাল প্রক্সি দিয়ে পুরো এক্সচেঞ্জ ডিক্রিপ্ট করা স্ট্যান্ডে।

তারিখ ও অঙ্কসহ বাস্তব ঘটনা প্রতিটির নিচে এক মিনিটের যাচাই আমাদের উত্তর কোডের সাথে মিলিয়ে দেখা
ভুলের দামপ্রকাশ্য ঘটনা
2025Bybit · যা স্বাক্ষর করছেন তা বদলে দেওয়া$1.5B
2022Wintermute · অনুমানযোগ্য কী$160M
2026Coldcard · হার্ডওয়্যার ওয়ালেটে অনুমানযোগ্য কী$100M+
2023Atomic Wallet · কারণ কখনো বলা হয়নি১০০ মিলি���়ন ডলার পর্যন্ত
2023Inferno Drainer · স্বাক্ষরিত «অ্যাপ্রুভাল»$80M+
2022Slope · লগে সিড ফ্রেজ$4M+
2023Ledger Connect Kit · আপডেটে ব্যাকডোর$600K
ইচ্ছাকৃত ডেভেলপার
ওয়ালেট প্রথম দিন থেকেই কী সংগ্রহের জন্য বানানো। বেশিদিন টেকে না, পরিচিত ব্র্যান্ডের ছদ্মবেশ নেয়।
সৎ ডেভেলপার যাকে হ্যাক করা হয়েছে
চুরি হওয়া অ্যাকাউন্ট, ডিপেনডেন্সি বা বিল্ড মেশিন দিয়ে আপডেটে বিদেশি কোড ঢোকে। সবচেয়ে ব্যয়বহুল ঘটনা এখান থেকেই শুরু।
আপনার ডিভাইসে বিদেশি কোড
ভাইরাস, ব্রাউজার এক্সটেনশন, «সাপোর্ট»। ও��়ালেট সৎ, কিন্তু স্বাক্ষর হয় যেখানে আক্রমণকারী বসে।
বারো উপায়

টাকা ঠিক কীভাবে বের হয় — আর যেকোনো ওয়ালেটে কী দেখবেন

প্রতিটি উপায়ের নিচে: কী ঘটে, বাস্তব ঘটনা, এক মিনিটের যাচাই, আর Mitilena-র সৎ উত্তর। «আমরা কীভাবে করি» ব্লক অ্যাপের কোডের সাথে মিলিয়ে দেখা। «বিশ্বাস করুন» নয়: ওয়েব বিল্ড লোকাল প্রক্সি দিয়ে চালিয়ে সব ট্রাফিক ডিক্রিপ্ট দেখতে পারেন।

উপায় ০১

কী জন্মায় অন্য জায়গায়

ওয়ালেট সার্ভারে কী তৈরি করে, অথবা তৈরির পরপরই সেখানে পাঠায় — «ক্লাউড ব্যাকআপ» বা «ফোন নম্বর দিয়ে রিস্টোর» বলে। সেই মুহূর্ত থেকে আপনার কয়েন খরচ করতে পারেন একা আপনি নন।

ঘটনা
১০০ মিলিয়ন ডলার পর্যন্ত
Atomic Wallet, জুন ২০২৩: ক্লোজড-সোর্স «নন-কাস্টোডিয়াল» ওয়ালেটের ইউজার এক রাতে আনুমানিক ৩৫–১০০ মিলিয়ন ডলার হারান। কোম্পানি কখনো কারণ বলেনি।
এক মিনিটের যাচাই
এয়ারপ্লেন মোড চালিয়ে নতুন ওয়ালেট তৈরি করুন — নন-কাস্টোডিয়াল নেটওয়ার্ক ছাড়াই পারবে। তারপর ইন্টারনেট কেটে দেখুন কী ও ঠিকানা এখনো আছে কিনা।
আমরা কীভাবে করি
কী তৈরি হয় অ্যাপের ভিতরেই bitcoinjs, ethers, tweetnacl ও @ton/crypto দিয়ে — নেটওয়ার্ক লাগে না। অ্যাকাউন্ট থাকলে সার্ভারে যায় শুধু ঠিকানা — সেই রিকোয়েস্টে প্রাইভেট-কী ফিল্ড নেই।
ECPair.makeRandom · ethers.Wallet.createRandom · nacl.sign.keyPair · addSpecificWalletToUser socket with no key field
উপায় ০২

কী র্যান্ডম — কিন্তু অনুমানযোগ্য

কী হলো খুব বড় একটি র্যান্ডম সংখ্যা। RNG দুর্বল হলে আসল কী কম, আর আক্রমণকারী সব গ্রাহককে একসাথে ব্রুট-ফোর্স করে — কখনো বছর পরেও। হার্ডওয়্যার ওয়ালেট বাঁচায় না: জেনারেটর সেখানেও থাকে।

ঘটনা
$100M+
Coldcard, জুলাই ২০২৬: ২০২১ থেকে ফার্মওয়্যার বিল্ড বাগ চুপচাপ হার্ডওয়্যার RNG-কে দুর্বল দিয়ে বদলে দেয় — ডিভাইস অ্যাক্সেস ছাড়াই কী ব্রুট-ফোর্স; গবেষকদের হিসাবে হাজার হাজার ঠিকানায় ক্ষতি ১০০ মিলিয়ন ডলার ছাড়িয়ে। Wintermute, ২০২২: ৩২-বিট সিড থেকে Profanity ঠিকানা উদ্ধার, ১৬০ মিলিয়ন ডলার। Randstorm, ২০২৩: ২০১১–২০১���-এর লক্ষ লক্ষ ঠিকানা।
এক মিনিটের যাচাই
ওয়ালেটের ভরসা সিস্টেম RNG ও স্ট্যান্ডার্ড লাইব্রেরিতে হওয়া উচিত — ক্লোজড চিপের ভিতরের «প্রোপ্রাইটারি অ্যালগরিদম» নয়। হার্ডওয়্যার «কোল্ড» এখানে বাঁচায় না — Coldcard ঠিক সেই গল্প। ভালো লক্ষণ: ডিভাইসে যথেষ্ট এনট্রপি না থাকলে কী তৈরি না করা।
আমরা কীভাবে করি
র্যান্ডমনেস আসে ডিভাইসের সিস্টেম RNG থেকে, জেনারেশনের একই লাইব্রেরি দিয়ে। কী-তে Math.random কখনো ব্যবহার হয় না। এনট্রপি কম হলে ওয়ালেট এরর দিয়ে থেমে অন্য ডিভাইস চায়।
crypto.getRandomValues via crypto-browserify → randombytes · bitcoinjs-lib 6.1, ecpair 2.1, ethers 5.5, tweetnacl 1.0
উপায় ০৩

কী লিক হয় লগ ও অ্যানালিটিক্স দিয়ে

কেউ চুরি করতে চায়নি। ক্র্যাশ রিপোর্ট বা অ্যানালিটিক্স ইভেন্ট পুরো স্ক্রিন ধরে ফেলে — সিড ফ্রেজসহ। লগ থাকে থার্ড-পার্টি সার্ভিসে, ডজনখানেক মানুষ আর সেই সার্ভিস হ্যাক করলে সবার কাছে খোলা।

ঘটনা
$4M+
Slope, আগস্ট ২০২২: ওয়ালেট সিড ফ্রেজ ক্লিয়ার টেক্সটে Sentry-তে পাঠায়। প্রায় ৯,০০০ Solana ওয়ালেট খালি; ইউজার কিছুই ট্যাপ করেননি।
এক মিনিটের যাচাই
অ্যাপ পারমিশন ও ট্র্যাকার তালিকা দেখুন (Android-এ Exodus Privacy)। ওয়ালেটের কন্টাক্ট, SMS বা লোকেশন লাগে না; প্রতিটি অ্যানালিটিক্স SDK আরেকটি লিকের পথ।
আমরা কীভাবে করি
থার্ড-পার্টি অ্যানালিটিক্স, অ্যাড বা ক্র্যাশ SDK নেই: Google Analytics, Firebase বা Sentry নেই। পারমিশন: ক্যামেরা, NFC, সাউন্ডে স্বাক্ষর পাঠানোর মাইক্রোফোন, আর ইন্টারনেট। লঞ্চে সার্ভার পায় শুধু টেকনিক্যাল ডিভাইস সিগন্যাল (স্ক্রিন, টাইমজোন, GPU) — ইউজার কাউন্টারে বট ফিল্টারের জন্য; কী নেই, ব্যক্তিগত ডেটা নেই।
code search for 25 analytics SDKs — empty · AndroidManifest: CAMERA, NFC, RECORD_AUDIO, INTERNET
উপায় ০৪

দেখেন একটা, স্বাক্ষর করেন অন্যটা

স্ক্রিনে: মায়ের কাছে ট্রান্সফার। স্বাক্ষরে: চোরের কাছে ট্রান্সফার বা কন্ট্রাক্ট ওনার বদল। ক্লিপবোর্ড ট্রোজান, ব্রাউজার এক্সটেনশন বা হ্যাক করা UI বদলে দেয়। স্বাক্ষর আসল — আপনারই — আর নেটওয়ার্ক গ্রহণ করবে।

ঘটনা
$1.5B
Bybit, ফেব্রুয়ারি ২০২৫, রেকর্ডে সবচেয়ে বড় ক্রিপ্টো চুরি: স্বাক্ষরকারীরা ওয়ালেট UI-তে সাধারণ ট্রান্সফার দেখে vault-লজিক বদল স্বাক্ষর করেন — ইন্টারফেসে বিদেশি কোড ঢোকানো হয়েছিল।
এক মিনিটের যাচাই
স্বাক্ষর স্ক্রিনে পুরো ঠিকানা ও অঙ্ক থাকতে হবে, ��র আপনি শেষ অক্ষর মিলাবেন প্রাপক যা পাঠিয়েছে তার সাথে। বড় অঙ্কে — ইন্টারনেটহীন ডিভাইসে স্বাক্ষর করুন।
আমরা কীভাবে করি
স্বাক্ষরের আগে অঙ্ক, প্রেরক ও প্রাপক পুরো দেখেন। অ্যাপ নিজে ক্লিপবোর্ড পড়ে না; ঠিকানা নেটওয়ার্ক নিয়মে যাচাই; ফিল্ডের নিচে জীবন্ত কিনা দেখা যায়। পাঠানোর আগে ওয়ালেট কী থেকে ঠিকানা ডেরাইভ করে প্রেরকের সাথে মিলায়: না মিললে — ট্রান্সফার যায় না। বড় অঙ্কে — Mitilena Air: অফলাইন স্বাক্ষর; ট্রানজেকশন যায় QR, সাউন্ড বা NFC দিয়ে।
validateAddressMixin → CryptoValidationClass · “Wrong private key” gate in SignOnline.vue · no clipboard read in SendForm
উপায় ০৫

ট্রান্সফার স্বাক্ষর করছেন না — অ্যাপ্রুভাল স্বাক্ষর করছেন

সাইট বলে «ওয়ালেট কানেক্ট করে কনফার্ম করুন»। আপনি আনলিমিটেড approve বা Permit স্বাক্ষর করেন — আর বিদেশি কন্ট্রাক্ট যখন খুশি টোকেন টেনে নিতে পারে: এক দিন পরে বা এক মাস পরে।

ঘটনা
$80M+
Inferno Drainer, ২০২৩: ফিশিং সাইটের রেডিমেড ড্রেইনার ১৩৭,০০০ মানুষ���র কাছ থেকে ৮০ মিলিয়ন ডলারের বেশি নেয়। ইউজার নিজেরাই অ্যাপ্রুভাল স্বাক্ষর করেন — অস্বচ্ছ ডেটা লাইন আর Confirm বাটন দেখে।
এক মিনিটের যাচাই
যেকোনো dApp-এ ওয়ালেট কানেক্ট করে দেখুন: ট্রান্সফার, কন্ট্রাক্ট কল ও অ্যাপ্রুভাল আলাদা করে কি; কে ও কত দেখা যায় কি; এক ট্যাপে প্রত্যাখ্যান যায় কি। মাসে একবার পুরনো অ্যাপ্রুভাল revoke করুন।
আমরা কীভাবে করি
WalletConnect বা TON Connect-এ অ্যাপ ডোমেইন ও ঠিকানা দেখেন, Connect ও Rejectসহ। প্রতিটি রিকোয়েস্ট আলাদা কার্ড: ট্রান্সফার, কন্ট্রাক্ট কল, সীমা বা «আনলিমিটেড» মার্কসহ টোকেন-খরচ অ্যাপ্রুভাল, মেয়াদসহ Permit, «এটি ট্রানজেকশন নয়» মার্ক করা মেসেজ স্বাক্ষর। অটো-অ্যাপ্রুভ নেই; প্রতিটি স্বাক্ষরে কী দিতে হয়।
tx / approve / permit / personal / typed cards in SignOnline.vue · wcDetectApprove · honestly: setApprovalForAll still shows as a contract call
উপায় ০৬

ব্যাকডোরসহ আপডেট

ওয়ালেট সৎ; লাইব্রেরি বা বিল্ড নয়: হ্যাক করা ডেভেলপার অ্যাকাউন্ট, বদলানো ডিপেনডেন্সি, বিল্ড মেশিনে বিদেশি কোড। পরের আপডেট একসাথে সবার কী তুলে নেয় — আর আপনি শুধু Update ট্যাপ করেছেন।

ঘটনা
$600K
Ledger Connect Kit, ডিসেম্বর ২০২৩: সাবেক কর্মীর ফিশিংয়ে ড্রেইনারসহ লাইব্রেরি রিলিজ; ডজনখানেক সাইটে বসে — ঘণ্টার মধ্যে ক্ষতি। Copay, ২০১৮: event-stream ডিপেনডেন্সির ব্যাকডোর সেই ওয়ালেটকেই টার্গেট করে।
এক মিনিটের যাচাই
বিল্ড সাইন করা কি: Windows-এ ডেভেলপার সার্টিফিকেট, Apple নোটারাইজেশন, মোবাইল স্টোর দিয়ে। আপডেট শুধু স্টোর বা ডেভেলপারের সাইট থেকে।
আমরা কীভাবে করি
বিল্ড সাইন করা: Windows — হার্ডওয়্যার টোকেনে কোড-সাইনিং সার্ট + টাইমস্ট্যাম্প; macOS — Apple নোটারাইজেশন; Android ও iOS Google Play ও App Store দিয়ে; ডেস্কটপ ডাউনলোড শুধু mitilena.com থেকে। ওপেন রিপোজিটরিকে প্রমাণ মানি না: রিলিজে এক ইনজেক্ট «রিভিউ করা» সোর্স ভেঙে দেয়। আমাদের যাচাই আলাদা — লোকাল প্রক্সি স্ট্যান্ড: চালান, সব ট্রাফিক ডিক্রিপ্ট দেখুন, কী বের হয় কি না চোখেই দেখুন।
sign-win.js: osslsigncode + PKCS#11 + timestamp · notarize.js: notarytool · verification: local MITM proxy on the stand, all traffic decrypted
উপায় ০৭

ওয়ালেটের ছদ্মবেশে নকল

একই নাম ও আইকনের স্টোর ক্লোন, দেখতে-মিল সাইট, আসলের উপরে বিজ্ঞাপন, Telegram-এ «আপডেট»। ভিতরে: ফর্ম বলে «রিস্টোর করতে সিড লিখুন»। যা লিখবেন সোজা চোরের কাছে যায়।

ঘটনা
17,1 BTC
App Store, ২০২১: ইউজার নকল «Trezor»-এ সিড দিয়ে ১৭.১ BTC হারান। MyEtherWallet, ২০১৮: DNS হাইজ্যাক — আসল সাইটের ঠিকানা ক্লোনে যায়। Microsoft Store-এ নকল Ledger Live, ২০২৩ — লক্ষাধিক ডলার।
এক মিনিটের যাচাই
অফিসিয়াল সাইটের লিঙ্ক দিয়ে ইনস্টল করুন, স্টোর সার্চ থেকে নয়। আসল ওয়ালেট কখনো «যাচাইয়ের জন্য» বা «আপডেটের জন্য» সিড চায় না। সাইটের ঠিকানা অক্ষরে অক্ষরে মিলান।
আমরা কীভাবে করি
App Store ও Google Play লিঙ্ক সাইটেই আছে; অ্যাপ স্টোরে ২০২১ থেকে। ওয়ালেট সিড বা কী চায় ঠিক দুই জায়গায়: বিদ্যমান ওয়ালেট ইমপোর্ট, আর ট্রান্সফার স্বাক্ষর স্ক্রিন। অন্য কোথাও নয়।
mnemonic / seed phrase strings only in import, signing, and প্রশ্ন screens (translate/en.js)
উপায় ০৮

নন-কাস্টোডিয়ালের ছদ্মবেশে কাস্টোডিয়াল

UI ওয়ালেটের মতো, কিন্তু আপনার কী নেই: কয়েন কোম্পানির অ্যাকাউন্টে, আপনি তাদের ডাটাবেসের এক সারি। কোম্পানি ফ্রিজ করতে পারে, কাগজ চাইতে পারে, দেউলিয়া হতে পারে বা উধাও হতে পারে। এটা আলাদা প্রোডাক্ট — আর সেটা সোজাসাপটা বলা উচিত।

ঘটনা
$8B
FTX, নভেম্বর ২০২২: গ্রাহকের ৮ বিলিয়ন ��লার আসলে কোম্পানির টাকা। যে «ওয়ালেট»-এ কী আপনার হাতে নেই তার শিক্ষা: ব্যালেন্স একটা প্রতিশ্রুতি।
এক মিনিটের যাচাই
কী এক্সপোর্ট করে অন্য ওয়ালেটে ইমপোর্ট করা যায়? কোম্পানির সার্ভার ডাউন থাকলেও পাঠানো চলে? দুইবার «না» — সেটা অ্যাকাউন্ট, ওয়ালেট নয়।
আমরা কীভাবে করি
তৈরির সময় কী দেখানো হয়; কপি, প্রিন্ট, PDF বা QR করে সেভ, অন্য যেকোনো ওয়ালেটে ইমপোর্ট — স্ট্যান্ডার্ড নেটওয়ার্ক কী। সৎ কথা: আমাদের একটা কাস্টোডিয়াল টুল আছে — পেমেন্ট গ্রহণের Mitilena Pay হট ওয়ালেট; তার কী আমাদের সার্ভারে, UI-তেও তাই লেখা। সাধারণ ওয়ালেট আলাদা।
“Save your key” screen in the wizard · “hot wallet, its private key is stored on our servers” — Mitilena Pay only
উপায় ০৯

কী ডিভাইসে খোলা অবস্থায় থাকে

ওয়ালেট «সুবিধার জন্য» কী সেভ করে — আনএনক্রিপ্টেড ফাইল, iCloud বা Google ব্যাকআপ, স্ক্রিনশট। তারপর ক্রিপ্টোগ্রাফি ভাঙার দরকার নেই — ব্যাকআপ অ্যাক্সেস বা ফোন হাতে পাঁচ মিনিটই যথেষ্ট।

ঘটনা
$650K
MetaMask, এপ্রিল ২০২২: iPhone সিড ভল্ট iCloud ব্যাকআপে চলে যায়। আক্রমণকারী Apple ID পাসওয়ার্ড ফিশ করে ব্যাকআপ থেকে সিড তোলে।
এক মিনিটের যাচাই
ডিভাইসে কী কীভাবে রাখে: আপনার PIN দিয়ে এনক্রিপশন ও যথাযথ ইটারেশন — «সিস্টেম প্রটেক্টেড» নয়। ক্লাউড ব্যাকআপে কী যায়। আর সিডের স্ক্রিনশট কখনো নয়।
আমরা কীভাবে করি
ডিভাইসে কী সেভ করা অপশনাল এবং শুধু PIN-এর নিচে: PIN থেকে এনক্রিপশন কী (PBKDF2-SHA256, ১০০,০০০ ইটারেশন, র্যান্ডম সল্ট); কী নিজে AES-256 এনক্রিপ্ট হয়ে সিফারটেক্সট হিসেবে থাকে। PIN কোথাও সেভ হয় না; NFC-কার্ড পাসওয়ার্ড Keychain / Keystore-এ বায়োমেট্রিক্সের নিচে। গ্যালারি বা ক্লাউড নোটে সিড রাখি না — সেটা আর ওয়ালেট নয়, খোলা কপি।
NfcClass.getKey: pbkdf2Sync(…, 100000, 32, sha256) · aes-256-cbc, salt:iv:ciphertext · Keychain / Keystore under biometrics
উপায় ১০

কী লিক হয় স্বাক্ষরের ভিতর দিয়েই

সবচেয়ে চুপচাপ উপায়। ECDSA স্বাক্ষরে একটা র্যান্ডম সংখ্যা থাকে, আর টুইক করা লাইব্রেরি দুই-তিনটা সাধারণ স্বাক্ষরের ভিতরে আপনার কী-র টুকরো লুকাতে পারে। সব চলে; চেইন পড়ে কেউ কী জোড়া লাগায়।

ঘটনা
২ স্বাক্ষর
Dark Skippy, আগস্ট ২০২৪: গবেষকরা দেখান বদলানো হার্ডওয়্যার-ওয়ালেট ফার্মওয়্যার দুই স্বাক্ষর দিয়ে পুরো সিড বের করে — বাইরে থেকে সাধারণ অপারেশনের মতোই।
এক মিনিটের যাচাই
স্বাক্ষর ডিটারমিনিস্টিক হতে হবে (secp256k1-এ RFC 6979, যেখানে লাগে ed25519) পরিচিত ওপেন লাইব্রেরি দিয়ে। ডেভেলপার সাইনিং লাইব্রেরির নাম বলতে না পারলে — সেটাই উত্তর।
আমরা কীভাবে করি
কাস্টম সাইনিং ইমপ্লিমেন্টেশন নেই। Bitcoin-পরিবার সাইন করে bitcoinjs-এর tiny-secp256k1 দিয়ে; EVM, Tron ও XRP ব্যবহার করে ethers, tronweb ও ripple-keypairs-এর ভিতরের elliptic; সব ক্ষেত্রে স্বাক্ষরের nonce কী ও ট্রানজেকশন থেকে ডিটারমিনিস্টিকভাবে আসে। Solana ও TON — ed25519। Monero সাইন হয় ব্রাউজারে mymonero-core মডিউল দিয়ে।
tiny-secp256k1-asmjs 2.2.3 · ethers 5.5.2 → elliptic 6.5.4 · tronweb 5.0.0 · ripple-keypairs 1.3.1 · tweetnacl 1.0.3 - RFC 6979 / HMAC-DRBG set by the libraries
উপায় ১১

সোয়াপে চুপচাপ কাটছাঁট

ওয়ালেট «চুরি» করছে না — «আয়» করছে: সোয়াপ চলে নিজের র‍্যাপার কন্ট্রাক্ট দিয়ে, রেটে মার্কআপ গেঁথে দেওয়া, স্লিপেজ এমন যে টের পান না। টাকা তবু চুপচাপ বের হয়।

ঘটনা
1-3 %
একটা বিখ্যাত নাম নেই — এটা মডেল। ওয়ালেট কোট আর ভেন্যু কোটের ফারাকই খরচ; কিছু ওয়ালেটে প্রতি ট্রেডে কয়েক শতাংশ পর্যন্ত।
এক মিনিটের যাচাই
সোয়াপের আগে অ্যাগ্রিগেটরের (1inch, Jupiter) সাথে কোট মিলান। ভেন্যু ফি, নেটওয়ার্ক ফি ও স্লিপেজ আলাদা করে বলা উচিত। বিস্তারিত ছাড়া একটা «আপনি পাবেন» সংখ্যা সাধারণত মার্কআপ লুকায়।
আমরা কীভাবে করি
DEX সোয়াপে আমাদের নিজস্ব ফি নেই: শুধু পুল ও নেটওয়ার্কের দাম দেন। ওয়ালেট কয়েক ভেন্যু জিজ্ঞেস করে সেরা দাম নেয়: BNB Chain-এ PancakeSwap, Biswap, ApeSwap; Ethereum-এ Uniswap, SushiSwap, ShibaSwap; Solana-এ Jupiter; Tron-এ SunSwap। স্লিপেজ ফিক্সড ০.৫% (V3-তে ১.৫% পর্যন্ত), ফর্মে দেখানো। ক্রস-চেইন পার্টনার ChangeNOW-এর কোট করা রেটে।
Jupiter without platformFeeBps or feeAccount · EVM swaps pay your address · “No extra fees - ever”
উপায় ১২

ভেতর থেকেই সিড চায়

ওয়ালেট চ্যাটে «সাপোর্ট», পপআপ «রিকভারি ফ্রেজ কনফার্ম করুন», ইমেইল «সিকিউরিটি আপডেট»। ওয়ালেট আসল হতে পারে; উইন্ডো নয়: এক্সটেনশন, ওভারলে পেজ, লিক হওয়া কাস্টমার লিস্টে মেইল।

ঘটনা
২০২০ থেকে
২০২০-এ Ledger কাস��টমার-বেস লিকের পরও মালিকেরা ইমেইল আর পার্সেল পান — «নতুন ডিভাইসে সিড কনফার্ম করুন»। আসল ওয়ালেট নেটওয়ার্কে না জুড়েই মানুষ টাকা হারায়।
এক মিনিটের যাচাই
এক লাইনের নিয়ম: সিড শুধু চোর চায়। কোনো সাপোর্ট, আপডেট বা «অডিট»-এর কী লাগে না। ইন-অ্যাপ চ্যাট আর একটা দরজা।
আমরা কীভাবে করি
সাপোর্ট support@mitilena.com ও Telegram চ্যানেল; ইন-অ্যাপ চ্যাট নেই; ইমপোর্ট ও স্বাক্ষর ছাড়া কোনো স্ক্রিন কী চায় না। কেউ Mitilena সেজে সিড চাইলে — আমরা নই, চিঠিতে যাই লিখুক।
BaseFooter.vue: mailto + t.me · no chat widgets (intercom, crisp, tawk, jivo) in the code
চেকলিস্ট

পাঁচ মিনিটে ওয়ালেট যাচাই করুন

বারো প্রশ্ন। যত বেশি «হ্যাঁ», তত নিশ্চিন্ত। সেভ করে যেকোনো ওয়ালেট দিয়ে চালান — আমাদেরটাসহ।

01এয়ারপ্লেন মোডে কী তৈরি করে, সার্ভার ছাড়া।
02জেনারেশন ও সাইনিং লাইব্রেরির নাম বলে — «প্রোপ্রাইটারি অ্যালগরিদম» নয়।
03অ্যানালিটিক্স বা ক্র্যাশ SDK নেই; পারমিশন শুধু দরকারে।
04স্বাক্ষর স্ক্রিনে প্রাপকের পুরো ��িকানা ও অঙ্ক দেখায়।
05ট্রান্সফার, কন্ট্রাক্ট কল ও অ্যাপ্রুভাল আলাদা করে; প্রত্যাখ্যান করতে দেয়।
06বিল্ড সাইন করা; আপডেট শুধু স্টোর বা ডেভেলপার সাইট থেকে।
07অফিসিয়াল সাইটের লিঙ্ক থেকে ইনস্টল, স্টোর সার্চ থেকে নয়।
08কী এক্সপোর্ট করে অন্য ওয়ালেটে ইমপোর্ট করা যায়।
09ডিভাইসে কী আপনার PIN-এর নিচে — «শুধুই সুবিধার জন্য» নয়।
10স্বাক্ষর ডিটারমিনিস্টিক, পরিচিত লাইব্রেরি দিয়ে।
11ভেন্যু ফি, নেটওয়ার্ক ফি ও স্লিপেজ আলাদা দেখানো।
12ইমপোর্ট ও স্বাক্ষর ছাড়া কখনো সিড চায় না।
এই তালিকায় Mitilena: ১২-এর ১২। কী সার্ভারে জন্মায় ন���, অ্যানালিটিক্সে যায় না, «আপডেট»-এ লুকায় না। বিল্ড সাইন করা, স্বাক্ষরে পুরো ঠিকানা দেখায়, «যাচাইয়ের জন্য» সিড কখনো চাই না।
রিপোজিটরিতে বিশ্বাস করবেন না — রিলিজে এক ইনজেক্ট ভেঙে দেয়। ট্রাফিক যাচাই করুন: লোকাল প্রক্সি স্ট্যান্ডে পুরো এক্সচেঞ্জ ডিক্রিপ্ট, আর কী তাতে নেই। নিজে কীভাবে চালাবেন → বড় অঙ্ক রাখুন ফিজিক্যাল ক্যারিয়ারে — বোবা কার্ড, অন্য কারোর মাইক্রোচিপ নয়।
শেষ পর্যন্ত সৎ

ওয়ালেট যা আটকাবে না

চুরি হওয়া কী মানেই সঙ্গে সঙ্গে চুরি নয়সবচেয়ে আগে

ওয়ালেট এক বছর আগেই কমপ্রোমাইজড হতে পারে; টাকা বের হয় যেদিন বড় অঙ্ক জমা দেন — আর কোথায় কী ইনস্টল করেছিলেন মনে থাকবে না। তাই মাঝে মাঝে নতুন ওয়ালেট খুলুন, নতুন কী-তে ফান্ড সরান — বিশেষ করে বড় টপ-আপের আগে — আর অ্যাপ আপডেট রাখুন।

আপনার ডিভাইসে ভাইরাস

কীলগার, ক্লিপবোর্ড ট্রোজান, সাপোর্টের «রিমোট অ্যাক্সেস»। স্বাক্ষর হয় যেখান থেকে শুরু করেন: ইনফেক্টেড ফোনে নিরাপদ ওয়ালেট নেই। বড় অঙ্কে — NFC কার্ড অথবা ইন্টারনেটহীন ডিভাইসে স্বাক্ষর।

খোলা সিড

গ্যালারিতে ছবি, ক্লাউডে নোট, মনিটরে স্টিকার। ওয়ালেট কী ঠিকমতো রাখে — কপি আপনি নিজেই দিয়ে দিয়েছেন।

নিজেই স্বাক্ষর করেছেন

স্ক্যাম প্রজেক্ট, «গ্যারান্টিড ইল্ড ম্যানেজার», «উইথড্রয়াল কনফার্ম»। ওয়ালেট দেখাবে কী স্বাক্ষর করছেন — সিদ্ধান্ত আপনারই।

পাবলিক ব্লকচেইন

ঠিকানা, অঙ্ক ও ট্রান্সফারের সময় চিরকাল সবার চোখে। প্রাইভেসি আসে ঠিকানার যত্ন বা Monero-র মতো নেটওয়ার্ক থেকে — ওয়ালেট থেকে নয়।

«ওপেন সোর্স» অন্ধভাবে বিশ্বাস করবেন না

পাবলিক রিপোজিটরি বাঁচায় না: রিলিজে এক ইনজেক্টই যথেষ্ট। আসল যাচাই — লোকাল প্রক্সি স্ট্যান্ডে নিজের ট্রাফিক, সব ডিক্রিপ্ট। Mitilena দেখতে আমরা সেভাবেই ডাকি: এক্সচেঞ্জে কী যায় না — চোখে দেখেন, «GitHub সবুজ বলে» নয়।

ফিজিক্যাল লেয়ার · mitilena-store.com

সফটওয়্যার যথেষ্ট নয় — বোবা ক্যারিয়ার ও এয়ার-গ্যাপ নিন

«ফ্যাক্টরির জাদু চিপ» নয়। Mitilena NFC কার্ড শুধু মেমোরি — কী আপনি নিজে এনক্রিপ্ট করেন। আলটিমেট কিটে যোগ হয় ইন্টারনেটহীন ডিভাইসে জেনারেশন ও স্বাক্ষর: নেটওয়ার্ক দিয়ে কী লিক হওয়ার জায়গা নেই। কার্ড আসে খালি — কুরিয়ার ও ওয়্যারহাউস হিসাবের বাইরে।

আপনার ডিভাইসে ভাইরাস

সিম ও ইন্টারনেটহীন আলাদা ফোনে স্বাক্ষর: ট্রানজেকশন QR দিয়ে যায়, স্বাক্ষরিত ফিরে আসে; কী নেটওয়ার্কযুক্ত ডিভাইসে থাকে না। সহজ স্তর — মেইন ফোনে কার্ড: স্বাক্ষরের সেকেন্ডে আইসোলেটেড এনভায়রনমেন্টে কী দেখা যায়, তারপর মুছে যায়।

খোলা সিড ও স্ক্রিনশট

সিড নেই: কী জন্মায় Mitilena Air-এ অফলাইনে, কার্ডে এনক্রিপ্টেড লেখা হয়। ছবি তোলার কিছু নেই; পাওয়া কার্ড বা স্টিকার পাসওয়ার্ড ছাড়া অকেজো প্লাস্টিক।

হারিয়ে, ভিজে, পুড়ে

বক্সে পাঁচ মিরর কপি: দুই NFC কার্ড ও তিন স্টিলথ স্টিকার, ১০+ বছরের ওয়াটারপ্রুফ প্লাস্টিকে। একটা গেলে — বাকি চলে।

যে স্ক্যাম নিজেই কনফার্ম করেছেন

কোনো ক্যারিয়ার চোখের জায়গা নেয় ��া: স্ক্রিনে অঙ্ক ও ঠিকানা আপনার। অফলাইন স্বাক্ষর আলাদা ডিভাইসে ট্রান্সফার চেক করার এক সেকেন্ড দেয়, কিন্তু বাটনের হয়ে ভাবে না। পাবলিক চেইনও লুকায় না — সেজন্যই Monero ও ঠিকানার যত্ন।

Mitilena NFC কার্ড
প্রিমিয়াম · হার্ডওয়্যার কিট
আলটিমেট অফলাইন ওয়ালেট
€369€439
কিটে: ২ NFC কার্ড, ৩ স্টিলথ স্টিকার, Mitilena Air (অফলাইন জেনারেশন), Mitilena Keys (অফলাইন স্বাক্ষর)। কার্ড খালি ব্ল্যাঙ্ক — কী আপনি লেখেন। ১৮ নেটওয়ার্ক, ২০,০০০+ কয়েন। বিশ্বব্যাপী শিপিং।
আলটিমেট কিনুন · €369 স্টোরে সব প্ল্যান দেখুন
mitilena-store.com · বিশ্বব্যাপী শিপিং
প্রশ্ন

এতদূর পড়ার পর মানুষ যা জিজ্ঞেস করে

«সিকিউর চিপ»-সহ হার্ডওয়্যার ওয়ালেট — তাহলেই কোল্ড, তাই তো?

প্রায়ই না। সিকিউর এলিমেন্ট হলো ক্লোজড কোডের মিনি-কম্পিউটার: নিজেই কী তৈরি ও স্বাক্ষর করে, সিলিকনে কী আছে দেখা যায় না। Coldcard ইতিমধ্যে দেখিয়েছে: ফার্মওয়্যারে দুর্বল RNG, ডিভাইস অ্যাক্সেস ছাড়াই কী ব্রুট-ফোর্স। Ledger পুলিশের অনুরোধে অ্যাক্সেস নিয়ে খোলাখুলি বলেছে। আসল কোল্ড তখনই যখন ক্যারিয়ার বোবা আর এনক্রিপ্ট ও স্বাক্ষর আপনি করেন। সেভাবেই কাজ করে Mitilena NFC কার্ড: আপনার সিফারটেক্সটের খালি মেমোরি, অন্য কারোর মাইক্রোকম্পিউটার নয়।

ওয়ালেটের কাছে আমার কী আছে কি করে জানব?

সরাসরি — পারবেন না: ট্রাফিক এনক্রিপ্টেড। পরোক্ষে — তৈরির সময় এয়ারপ্লেন মোড, কী এক্সপোর্ট, সার্ভার ছাড়া কাজ, নাম করা লাইব্রেরি, ট্র্যাকার নেই। ওয়ালেট ইমেইল বা ফোন নম্বর দিয়ে কী «রিস্টোর» করলে — কী অবশ্যই তাদের কাছে।

স্ক্যামারের জন্য অ্যাপ্রুভাল স্বাক্ষর করে ফেললে?

সঙ্গে সঙ্গে revoke করুন (revoke.cash বা আপনার নেটওয়ার্কের সমতুল্য) এবং টোকেন নতুন ঠিকানায় সরান। সাইট উধাও হলেও অ্যাপ্রুভাল revoke না করা পর্যন্ত থাকে।

কী সার্ভারে যায় না — কীভাবে যাচাই করব?

«আমাদের GitHub খুলুন» দিয়ে নয়। স্ট্যান্ড দিয়ে: লোকাল প্রক্সি সব অ্যাপ ট্রাফিক ডিক্রিপ্ট করে — প্যাকেট নিজে দেখুন। এক্সচেঞ্জে কী না থাকলে চোখেই দেখেন। গাইড: mitelena.com/our-code-is-open-for-verification.

সফটওয়্যার দিয়ে শুরু। বড় অঙ্ক — কার্ডে

৩০ সেকেন্ডে বিনামূল্যে ওয়ালেট · NFC প্ল্যান · ট্রান্সফার কীভাবে বের হয়
ওয়ালেট তৈরি করুন আলটিমেট →