ক্রিপ্টো ব্যবহারকারীদের ফোন নম্বর প্রাইভেসি: SIM সোয়াপ ঝুঁকি কমান

ক্রিপ্টো ব্যবহারকারীদের ফোন নম্বর প্রাইভেসি: SIM সোয়াপ ঝুঁকি কমান
সংক্ষিপ্ত উত্তর

ক্রিপ্টো ব্যবহারকারীরা প্রায়ই SIM সোয়াপ আক্রমণের লক্ষ্য হন, তাই এক্সচেঞ্জ বা ওয়ালেটের সাথে যুক্ত ফোন নম্বরের দিকে বাড়তি মনোযোগ দরকার। যেখানে সেবা অনুমতি দেয়, সেখানে নিউজলেটার, ফোরাম ও কম গুরুত্বের সাইন আপে ব্যক্তিগত নম্বর দেবেন না, আর এক্সচেঞ্জ অ্যাকাউন্ট SMS কোডের বদলে অথেনটিকেটর অ্যাপ বা সিকিউরিটি কি দিয়ে সুরক্ষিত করুন। দ্বিতীয় নম্বর প্রাইভেসিতে সাহায্য করে, কিন্তু এক্সচেঞ্জের পরিচয় যাচাই (KYC) বাদ দেওয়ার উপায় হিসেবে কখনো ব্যবহার করা যাবে না; SMS Hallo-র গ্রহণযোগ্য ব্যবহার নীতি (Acceptable Use Policy) এটি নিষিদ্ধ করে।

ক্রিপ্টোতে আপনার ফোন নম্বর কেন এত গুরুত্বপূর্ণ

ক্রিপ্টোতে ফোন নম্বর প্রায়ই অ্যাকাউন্ট নিরাপত্তার সবচেয়ে দুর্বল জায়গা। অনেক সেবা এখনো টেক্সট মেসেজে পাঠানো কোড দিয়ে পাসওয়ার্ড রিসেট বা লগইন নিশ্চিত করতে দেয়। কেউ আপনার নম্বরের নিয়ন্ত্রণ নিলে সে হয়তো সেই কোড পেয়ে অ্যাকাউন্ট দখল করতে পারে।

FBI-এর Internet Crime Complaint Center সতর্ক করেছে যে অপরাধীরা মোবাইল ক্যারিয়ারকে লক্ষ্য করে ভুক্তভোগীর নম্বর নিজেদের নিয়ন্ত্রিত SIM কার্ডে সরিয়ে নেয়, তারপর SMS-ভিত্তিক পাসওয়ার্ড রিসেট দিয়ে আর্থিক ও ভার্চুয়াল কারেন্সি অ্যাকাউন্টে ঢুকে পড়ে। FTC যেমন উল্লেখ করে, ক্রিপ্টো পেমেন্ট সাধারণত ফেরানো যায় না, তাই অ্যাকাউন্ট দখল হলে ক্ষতি অনেক বড় এবং তা পূরণ করা কঠিন হতে পারে।

এ কারণেই এখানে প্রাইভেসি ও নিরাপত্তা মিলে যায়। আপনার মূল নম্বর যত কম জায়গায় থাকবে, ক্রিপ্টো হোল্ডার হিসেবে সেটি আপনার সাথে মেলানো তত কঠিন। আর আপনার গুরুত্বপূর্ণ অ্যাকাউন্ট যত কম SMS-এর ওপর নির্ভর করবে, SIM সোয়াপ তত কম ক্ষতি করতে পারবে।

SIM সোয়াপ কীভাবে হয়

SIM সোয়াপ ঘটে যখন একজন আক্রমণকারী আপনার মোবাইল ক্যারিয়ারের কাউকে রাজি করিয়ে বা টাকা দিয়ে আপনার নম্বর একটি নতুন SIM-এ সরিয়ে নেয়, অথবা অন্য কোনো উপায়ে ক্যারিয়ারের সিস্টেমে ঢোকে। FBI প্রধান পদ্ধতি হিসেবে ক্যারিয়ার কর্মীদের সোশ্যাল ইঞ্জিনিয়ারিং, ঘুষ নেওয়া ভেতরের লোক এবং কর্মীদের ফিশিংয়ের কথা বলে। সোয়াপ হয়ে গেলে আপনার ফোনের সার্ভিস চলে যায় আর আক্রমণকারীর ডিভাইসে আপনার কল ও মেসেজ আসতে শুরু করে।

এরপর আক্রমণকারী SMS-এ পাসওয়ার্ড রিসেট বা লগইন কোড চায়, সেটি পায় এবং সাইন ইন করে। ভুক্তভোগী প্রায়ই তখনই টের পান যখন ফোনে হঠাৎ কোনো সিগন্যাল থাকে না।

যুক্তরাষ্ট্রে FCC এমন নিয়ম গ্রহণ করেছে যাতে ওয়্যারলেস ক্যারিয়ারদের কোনো নম্বর নতুন ডিভাইস বা প্রোভাইডারে সরানোর আগে গ্রাহককে নিরাপদ পদ্ধতিতে যাচাই করতে হয়, এবং SIM পরিবর্তন বা পোর্ট-আউটের অনুরোধ এলে গ্রাহককে জানাতে হয়। আপনার ক্যারিয়ারকে জিজ্ঞেস করুন তারা কী সুরক্ষা দেয় — যেমন অ্যাকাউন্ট PIN, পোর্ট-আউট লক বা SIM লক — এবং সেগুলো চালু করুন।

SMS কোড বনাম অথেনটিকেটর অ্যাপ ও সিকিউরিটি কি

নির্ভরযোগ্য নির্দেশনা একই কথা বলে: SMS কিছু না থাকার চেয়ে ভালো, কিন্তু প্রচলিত দ্বিতীয় ফ্যাক্টরগুলোর মধ্যে সবচেয়ে দুর্বল। FTC বলে অথেনটিকেটর অ্যাপ টেক্সট কোডের চেয়ে নিরাপদ, কারণ পাসকোড SIM সোয়াপের সামনে উন্মুক্ত থাকে না, আর সিকিউরিটি কি-কে সবচেয়ে শক্তিশালী বিকল্প বলে। NIST-এর ডিজিটাল আইডেন্টিটি গাইডলাইন (SP 800-63B-4) পাবলিক ফোন নেটওয়ার্কের মাধ্যমে অথেনটিকেশনকে «restricted» শ্রেণিতে রাখে এবং বলে যে আউট-অফ-ব্যান্ড কোড ফিশিং-প্রতিরোধী নয়।

অত্যন্ত লক্ষ্যবস্তু ব্যক্তিদের জন্য লেখা CISA-র মোবাইল যোগাযোগ নির্দেশনা আরও এগিয়ে বলে: দ্বিতীয় ফ্যাক্টর হিসেবে SMS ব্যবহার না করার পরামর্শ দেয়, উল্লেখ করে যে SMS মেসেজ এনক্রিপ্টেড নয়, এবং ফিশিং-প্রতিরোধী FIDO অথেনটিকেশনের সুপারিশ করে। এটি আরও সতর্ক করে যে অথেনটিকেটর অ্যাপ যোগ করলেই অ্যাকাউন্ট থেকে SMS আপনা-আপনি সরে যায় না, তাই সেবা অনুমতি দিলে শক্তিশালী পদ্ধতি চালু করার পর SMS অপশন বন্ধ করা উচিত।

এক্সচেঞ্জগুলোও একই কথা বলে। Coinbase-এর হেল্প সেন্টার SMS-কে সবচেয়ে কম নিরাপদ 2-স্টেপ ভেরিফিকেশন অপশন বলে বর্ণনা করে এবং সিকিউরিটি কি-র সুপারিশ করে, তারপরে অথেনটিকেটর অ্যাপ। আপনার এক্সচেঞ্জ কী সাপোর্ট করে দেখে নিন এবং সবচেয়ে শক্তিশালী পদ্ধতিটি সেট আপ করুন।

অথেনটিকেটর অ্যাপ একটি শেয়ার করা সিক্রেট ব্যবহার করে আপনার ডিভাইসেই সময়ভিত্তিক কোড তৈরি করে, যেমন TOTP স্ট্যান্ডার্ডে (IETF RFC 6238) সংজ্ঞায়িত। ফোন নেটওয়ার্কে কিছুই পাঠানো হয় না, তাই SIM সোয়াপে এই কোড ফাঁস হয় না। সিকিউরিটি কি ও পাসকি আরও এগিয়ে লগইনকে আসল ওয়েবসাইটের সাথে বেঁধে দেয়, যা বেশিরভাগ ফিশিং আটকায়।

দ্বিতীয় নম্বর কোথায় কাজে আসে, আর কোথায় নয়

আলাদা নম্বর একটি প্রাইভেসি টুল। যেখানে সেবা ফোন নম্বর চায় কিন্তু আপনার পরিচয় দরকার নেই, সেখানে এটি ব্যবহার করুন: ক্রিপ্টো নিউজলেটার, কমিউনিটি ফোরাম, রিসার্চ টুল, পোর্টফোলিও ট্র্যাকার, ইভেন্ট সাইন আপ, মেসেজিং গ্রুপ ও শপিং সাইট। এতে আপনার মূল নম্বর — যেটি ক্যারিয়ার ও ব্যাংক চেনে — এমন ডেটাবেস থেকে দূরে থাকে যা ফাঁস হয়ে ক্রিপ্টো কার্যকলাপের সাথে মেলানো যেতে পারে।

এটি আপনার এক্সচেঞ্জ লগইনের নিরাপত্তা বাড়ায় না। SMS কোড যে নম্বরেই আসুক, তা SMS কোডই। এক্সচেঞ্জ অ্যাকাউন্টের ক্ষেত্রে অগ্রাধিকার হলো SMS ছেড়ে অথেনটিকেটর অ্যাপ বা সিকিউরিটি কি-তে যাওয়া এবং একটি নিরাপদ রিকভারি পদ্ধতি রাখা।

কোনো এক্সচেঞ্জ ফোন নম্বর চাইলে এবং নিজে নম্বর বেছে নেওয়ার সুযোগ দিলে, আপনার নিয়ন্ত্রণে থাকা ও নিয়মিত রিনিউ করা একটি নম্বর ব্যবহার করতে পারেন। কিন্তু ফোন নম্বর কখনোই সেই পরিচয় যাচাইয়ের বিকল্প নয়, যা এক্সচেঞ্জকে বাধ্যতামূলকভাবে করতে হয়।

KYC: দ্বিতীয় নম্বর কখনো যে কাজে ব্যবহার করা যাবে না

নিয়ন্ত্রিত এক্সচেঞ্জগুলো তাদের গ্রাহকদের পরিচয় যাচাই করে। এই প্রক্রিয়াকে প্রায়ই KYC (know your customer) বলা হয়, এতে ID ডকুমেন্ট, সেলফি ও ঠিকানা যাচাই থাকতে পারে। ফোন নম্বর এর কোনো অংশ বাদ দেওয়ার উপায় নয়।

SMS Hallo-র গ্রহণযোগ্য ব্যবহার নীতি (Acceptable Use Policy), /acceptable-use পেজে, এর নম্বর দিয়ে ব্যাংক বা এক্সচেঞ্জের পরিচয় যাচাই বাদ দেওয়ার চেষ্টা, অন্যের নামে অ্যাকাউন্ট খোলা, ভুয়া বা ডুপ্লিকেট অ্যাকাউন্ট তৈরি এবং প্রতারণা নিষিদ্ধ করে। এভাবে ব্যবহৃত অ্যাকাউন্ট বন্ধ করা হতে পারে। নম্বর শুধু আপনার নিজের বৈধ অ্যাকাউন্টের জন্য ব্যবহার করুন, এমন সেবায় যার শর্ত আপনি মেনে চলেন।

আপনার দেশে কোনো এক্সচেঞ্জ উপলব্ধ না থাকলে অন্য দেশের নম্বর দিয়ে তা বদলাবে না। এক্সচেঞ্জের আঞ্চলিক নিয়ম মেনে চলুন।

USDT বা USDC দিয়ে নম্বরের পেমেন্ট

SMS Hallo USDT বা USDC স্টেবলকয়েনে পেমেন্ট নেয়, যা অনেক ক্রিপ্টো ব্যবহারকারীর কাছে আগে থেকেই থাকে। আপনি Tron, BNB Chain, Polygon, Base বা Solana নেটওয়ার্কে USDT বা USDC দিয়ে পেমেন্ট করেন — প্রিপেইড ওয়ালেট থেকে (ন্যূনতম টপ-আপ $5) অথবা সরাসরি একটি নম্বরের জন্য। পেমেন্ট উইন্ডোতে সঠিক পরিমাণ, ঠিকানা ও একটি QR কোড দেখানো হয়, সঙ্গে 10 মিনিটের কাউন্টডাউন; একই নেটওয়ার্কে ঠিক সেই পরিমাণ পাঠান।

মনে রাখবেন, পাবলিক ব্লকচেইনে পেমেন্ট দেখা যায়। FTC ব্যাখ্যা করে যে ক্রিপ্টো লেনদেন সাধারণত একটি পাবলিক লেজারে রেকর্ড হয়, আর লেনদেন ও ওয়ালেটের তথ্য দিয়ে কখনো কখনো জড়িত ব্যক্তিদের শনাক্ত করা যায়। স্টেবলকয়েনে পেমেন্ট করলে SMS Hallo-র সাথে কোনো কার্ড নম্বর শেয়ার হয় না, কিন্তু তা অনুসরণ-অযোগ্য হওয়ার সমান নয়। /guides/how-to-pay-with-usdt-usdc গাইডে নেটওয়ার্ক, ফি ও সাধারণ ভুলগুলো ধাপে ধাপে বোঝানো হয়েছে।

12 মাসের প্ল্যানে দাম শুরু প্রতি মাসে $1.80 থেকে (বছরে একবারে $21.60 বিল), সব দেশে একই দাম, কোনো সেটআপ ফি নেই।

ফিশিং ও ভুয়া সাপোর্ট থেকে সাবধান

অনেক অ্যাকাউন্ট দখল শুরু হয় একটি মেসেজ দিয়ে, SIM সোয়াপ দিয়ে নয়। আক্রমণকারীরা এক্সচেঞ্জ সাপোর্ট, ওয়ালেট প্রোভাইডার, এমনকি আপনার মোবাইল ক্যারিয়ার সেজে কোড পড়ে শোনাতে, লগইন অনুমোদন করতে বা কোনো অ্যাপ ইনস্টল করতে বলে। আসল কোনো সেবার আপনার ভেরিফিকেশন কোড কারো সাথে শেয়ার করানোর দরকার নেই।

অপ্রত্যাশিত কোডকে সতর্কসংকেত হিসেবে দেখুন। আপনি চাননি এমন লগইন বা রিসেট কোড এলে হয়তো কেউ অ্যাকাউন্টে ঢোকার চেষ্টা করছে। মেসেজের উত্তর দেবেন না; নিজে সেবাটি খুলুন, পাসওয়ার্ড বদলান এবং নিরাপত্তা সেটিংস দেখে নিন।

পাবলিক সাইন আপের জন্য আলাদা নম্বর এখানেও সাহায্য করে। ওই নম্বরে আসা প্রতারণামূলক মেসেজ যে আপনার মূল অ্যাকাউন্টের সাথে সম্পর্কহীন, তা স্পষ্ট বোঝা যায়, আর আপনার ব্যক্তিগত নম্বর খুঁজে পাওয়াও কঠিন হয়।

ক্রিপ্টো ব্যবহারকারীদের জন্য একটি ব্যবহারিক চেকলিস্ট

1. মোবাইল ক্যারিয়ারকে পোর্ট-আউট লক, SIM লক বা অ্যাকাউন্ট PIN সম্পর্কে জিজ্ঞেস করুন এবং সেগুলো চালু করুন।

2. প্রতিটি এক্সচেঞ্জ ও ওয়ালেট সেবায় সিকিউরিটি কি, পাসকি বা অথেনটিকেটর অ্যাপ চালু করুন, তারপর সেবা অনুমতি দিলে লগইন পদ্ধতি থেকে SMS সরিয়ে দিন।

3. ব্যাকআপ কোড অফলাইনে সংরক্ষণ করুন এবং একটি দ্বিতীয় সিকিউরিটি কি বা অথেনটিকেটর ব্যাকআপ নিরাপদ জায়গায় রাখুন।

4. যেখানে সেবা অনুমতি দেয়, নিউজলেটার, ফোরাম, টুল ও আপনার পরিচয় দরকার নেই এমন অন্যান্য সাইন আপের জন্য আলাদা নম্বর ব্যবহার করুন।

5. সোশ্যাল মিডিয়ায় আপনার হোল্ডিং নিয়ে পোস্ট করবেন না; FBI বিশেষভাবে ক্রিপ্টো মালিকানার প্রচার না করার পরামর্শ দেয়।

6. আপনার সাথে যোগাযোগ করা কারো সাথে কখনো ভেরিফিকেশন কোড শেয়ার করবেন না, সাপোর্ট স্টাফ দাবি করা মানুষসহ।

7. অ্যাকাউন্টের সাথে যুক্ত যেকোনো নম্বর রিনিউ করে রাখুন বা অটো-রিনিউ চালু করুন, কারণ মেয়াদোত্তীর্ণ নম্বর পরে অন্য কাউকে দেওয়া হতে পারে।

SMS Hallo কী দেয়

SMS Hallo 181টি দেশের স্থানীয় মোবাইল ফরম্যাটে আসল মোবাইল নম্বর ভাড়া দেয়। সাইন আপে লাগে শুধু ইমেল ও পাসওয়ার্ড — কোনো SIM কার্ড, ID ডকুমেন্ট বা স্থানীয় ঠিকানা লাগে না। নম্বর ভাড়া থাকাকালীন এর মেসেজ শুধু আপনিই দেখেন, আর ইনবক্স কখনো প্রকাশ করা হয় না।

প্রতিটি SMS Hallo নম্বরে আছে আনলিমিটেড ইনকামিং SMS, আনলিমিটেড ইনকামিং কল, প্রতি মাসে 500 আউটগোয়িং SMS এবং প্রতি মাসে 1,000 আউটগোয়িং কলিং মিনিট। এই সুবিধাগুলো প্রতি 30 দিনে রিসেট হয়, আর অব্যবহৃত অংশ পরের মাসে যোগ হয় না।

কোন নম্বর গ্রহণ করা হবে, তা অ্যাপগুলোই ঠিক করে। প্রতিটি SMS Hallo নম্বরের সাথে তিনটি গ্যারান্টি আছে। প্রথমত, 7 দিনের ফ্রি রিপ্লেসমেন্ট: 7 দিনের মধ্যে আপনি নম্বরটি একই দেশের অন্য একটি উপলব্ধ নম্বরের সাথে ফ্রিতে বদলে নিতে পারেন, সর্বোচ্চ 3 বার, আর নতুন নম্বরে আপনার প্ল্যান ও মেয়াদ শেষের তারিখ একই থাকে। দ্বিতীয়ত, «কাজ করবে, নইলে 100% রিফান্ড»: যে অ্যাপের জন্য নম্বরটি ভাড়া নিয়েছেন সেখানে সেটি কাজ না করলে, যেমন কোড কখনো না এলে, 7 দিনের মধ্যে রিফান্ডের অনুরোধ করুন এবং যা দিয়েছেন তার 100% ফেরত পান। তৃতীয়ত, 7 দিনের মানি-ব্যাক গ্যারান্টি: নম্বরে কোনো কল বা SMS করা বা পাওয়া না হলে 7 দিনের মধ্যে কোনো প্রশ্ন ছাড়াই পুরো টাকা ফেরত।

সূত্র

সাধারণ প্রশ্ন

দ্বিতীয় নম্বর কি আমাকে SIM সোয়াপ থেকে রক্ষা করে?

আংশিকভাবে। যে নম্বর খুব বেশি মানুষ জানে না সেটিকে লক্ষ্য করা কঠিন, কিন্তু SMS কোড পাওয়া যেকোনো নম্বরই আক্রমণের শিকার হতে পারে। আসল সমাধান হলো এক্সচেঞ্জ লগইন অথেনটিকেটর অ্যাপ বা সিকিউরিটি কি-তে সরিয়ে নেওয়া।

SMS 2FA কি কোনো 2FA না থাকার চেয়ে ভালো?

হ্যাঁ। FTC ও NIST দুজনেই SMS-কে অন্য পদ্ধতির চেয়ে দুর্বল মনে করে, কিন্তু এটি তবুও একটি বাড়তি স্তর যোগ করে। এর চেয়ে শক্তিশালী কিছু না থাকলে তবেই এটি ব্যবহার করুন, আর সুযোগ পেলেই আপগ্রেড করুন।

এক্সচেঞ্জের KYC-তে কি SMS Hallo নম্বর ব্যবহার করতে পারি?

নম্বর পরিচয় যাচাইয়ের বিকল্প নয়, আবার তা বাদ দেওয়ার উপায়ও নয়। SMS Hallo-র গ্রহণযোগ্য ব্যবহার নীতি (Acceptable Use Policy) ব্যাংক বা এক্সচেঞ্জের পরিচয় যাচাই (KYC) বাদ দেওয়ার চেষ্টায় বা ভুয়া বা ডুপ্লিকেট অ্যাকাউন্ট তৈরিতে নম্বর ব্যবহার নিষিদ্ধ করে।

USDT দিয়ে পেমেন্ট কি বেনামি?

না। পাবলিক ব্লকচেইন লেনদেন রেকর্ড করে, আর FTC উল্লেখ করে যে ওয়ালেটের তথ্য দিয়ে কখনো কখনো মানুষ শনাক্ত করা যায়। স্টেবলকয়েনে পেমেন্ট মানে আপনি কার্ডের তথ্য শেয়ার করেন না — যা বেনামি হওয়া থেকে আলাদা।

কোন কোন নেটওয়ার্কে পেমেন্ট করা যায়?

Tron, BNB Chain, Polygon, Base বা Solana, USDT বা USDC-তে। পেমেন্ট উইন্ডোতে দেখানো নেটওয়ার্কে 10 মিনিটের কাউন্টডাউনের মধ্যে ঠিক সেই পরিমাণ পাঠান।

হঠাৎ ফোনের সার্ভিস চলে গেলে কী করব?

অননুমোদিত SIM পরিবর্তন হয়েছে কি না জানতে সঙ্গে সঙ্গে ক্যারিয়ারের সাথে যোগাযোগ করুন, তারপর পাসওয়ার্ড বদলান এবং এক্সচেঞ্জ ও ইমেল অ্যাকাউন্টগুলো পরীক্ষা করুন — SIM সোয়াপের শিকারদের জন্য FBI এটাই সুপারিশ করে।

আমার SMS Hallo নম্বরের মেসেজ কে দেখতে পারে?

নম্বর ভাড়া থাকাকালীন শুধু আপনি। ইনবক্স কখনো প্রকাশ করা হয় না।

গাইড

সম্পর্কিত লেখা

আরও গাইড

· SMS Hallo

WhatsApp, Facebook, Telegram, Google ও আরও অনেক কিছুতে কাজ করে

7 দিনের রিপ্লেসমেন্ট গ্যারান্টি · কাজ না করলে? 100% রিফান্ড

7 দিনের রিপ্লেসমেন্ট গ্যারান্টি: প্রথম 7 দিনের মধ্যে নম্বরটি কাজ না করলে ড্যাশবোর্ড থেকে একই দেশের অন্য একটি উপলব্ধ নম্বরের সাথে বদলে নিন — ফ্রি, এক ক্লিকে। নতুন নম্বরে আপনার প্ল্যান ও মেয়াদ শেষের তারিখ একই থাকে।

যে অ্যাপের জন্য নম্বরটি ভাড়া নিয়েছেন সেখানে সেটি কাজ না করলে — যেমন ভেরিফিকেশন কোড কখনো না এলে — 7 দিনের মধ্যে জানান, নম্বরের জন্য যা দিয়েছেন তার 100% ফেরত পাবেন।

7 দিনের মানি-ব্যাক গ্যারান্টি →