Pour vérifier si un token est un honeypot, vous lisez son smart contract pour repérer les astuces qui vous permettent d'acheter mais vous empêchent de vendre : une taxe de vente proche de 100 %, un mapping blacklist caché, une fonction de transfert que seul le propriétaire peut appeler librement, ou des frais que le propriétaire peut modifier à volonté. Vous pouvez inspecter tout cela vous-même sur un explorateur de blocs en quelques minutes, avant de risquer un centime. Ce guide vous montre exactement quoi chercher pour arrêter de faire confiance aux captures d'écran et commencer à lire le code.
Un honeypot ressemble à un trade normal. Vous achetez, le graphique monte, tout semble correct. Puis vous essayez de vendre et la transaction est annulée ou vous coûte 99 % de taxe. L'argent est perdu, non pas parce que le projet a échoué, mais parce que le contrat a été conçu pour que seul le déployeur puisse encaisser. Apprendre à vérifier si un token est un honeypot fait la différence entre un gain rapide et une perte totale.
Ce qu'est réellement un jeton honeypot#
Un honeypot est un jeton dont le contrat est conçu pour piéger les acheteurs. La liquidité existe, le graphique bouge et les achats se déroulent normalement. Le piège se trouve dans le chemin de vente : le contrat vous permet d'acquérir des jetons mais vous empêche silencieusement de les revendre, de sorte que la valeur que vous « possédez » ne peut jamais quitter votre portefeuille. Cela diffère d'un rug pull, et cette distinction est importante pour savoir comment vous défendre.
| Type d'arnaque | Ce qui se passe | Quand cela frappe | Votre défense |
|---|---|---|---|
| Honeypot | Vous pouvez acheter mais jamais vendre | Au moment où vous essayez de sortir | Lisez le contrat avant d'acheter |
| Rug pull | Les développeurs drainent la liquidité ou vendent | Après qu'assez d'argent est entré | Vérifiez le verrouillage de liquidité + la répartition des détenteurs |
| Slow rug | Les frais et l'offre saignent silencieusement les détenteurs | Sur des jours ou des semaines | Surveillez les fonctions de taxe modifiable et de mint |
Un honeypot est le plus binaire des trois. Avec un rug pull, vous pourriez vous échapper si vous vendez tôt ; avec un honeypot, il n'y a jamais eu de sortie pour vous. C'est pourquoi la seule protection réelle est d'inspecter le contrat avant de dépenser de l'argent, et non de réagir après.
Avertissement : un beau site web, un Telegram avec 10 000 membres et une bougie verte ne prouvent rien. Les déployeurs de honeypot dépensent en marketing précisément parce que la preuve sociale est l'appât. Le contrat est la seule source de vérité.
Comment les contrats Honeypot bloquent votre vente#
Les honeypots partagent tous un même objectif, bloquer la vente, mais ils y parviennent via quelques schémas récurrents. Une fois que vous savez nommer ces schémas, les repérer dans du code réel devient bien plus rapide.
Taxe d'achat et de vente asymétrique#
Le contrat applique une taxe minime (ou nulle) à l'achat et une taxe catastrophique à la vente. Une taxe de vente de 100% signifie que le contrat prend chaque jeton que vous essayez de déplacer, donc votre vente "réussit" techniquement tandis que vous ne recevez rien. Recherchez deux valeurs de frais distinctes, souvent nommées buyTax et sellTax, et vérifiez si le côté vente est fixé à un niveau absurde ou peut être augmenté ultérieurement.
Un mapping de liste noire#
De nombreux honeypots incluent un mapping(address => bool) qui marque des portefeuilles spécifiques comme bloqués. Les acheteurs réguliers sont automatiquement ajoutés à cette liste, ou le propriétaire les ajoute manuellement après leur achat, et toute adresse bloquée voit ses transferts annulés. Vous avez acheté librement, puis vous avez été silencieusement mis sur liste noire, donc votre transaction de vente échoue à chaque fois.
Logique de transfert réservée au propriétaire#
Certains contrats conditionnent la fonction transfer ou _transfer réelle à une condition qui ne s'applique qu'au propriétaire ou à une liste blanche. Tous les autres peuvent recevoir des jetons mais ne peuvent pas les envoyer, y compris à un routeur DEX. Le portefeuille du déployeur vend sans problème. Le vôtre est annulé.
Un interrupteur de pause ou de trading caché#
Un booléen tradingEnabled ou une fonction pause() permet au propriétaire de geler tous les transferts sauf les siens. Il l'active après l'afflux de liquidités, bloque tout le monde, et sort seul. Si le trading peut être mis en pause par une seule adresse et jamais réactivé, l'ensemble du pool est pris en otage.
Comment vérifier si un token est un honeypot : la méthode manuelle#
Vous n'avez pas besoin d'être un développeur Solidity pour repérer la plupart des honeypots. Vous devez seulement savoir quelles fonctions ouvrir et à quoi ressemble un signal d'alarme. Voici la procédure exacte, en utilisant un explorateur de blocs comme Etherscan, BscScan ou Basescan, ainsi qu'un outil d'analyse de contrat pour lire la logique en langage clair.
Étape 1 : Ouvrir le contrat sur un explorateur de blocs#
Copiez l'adresse du contrat du token (depuis le projet, le graphique ou la liste DEX) et collez-la dans l'explorateur de la chaîne concernée. Ouvrez l'onglet Contract. La première chose à vérifier est une coche verte indiquant que le code source est vérifié. Un contrat non vérifié est un signal d'alarme immédiat, car vous ne pouvez pas lire ce que vous ne voyez pas, et les projets honnêtes vérifient presque toujours.
Étape 2 : Lire la logique du contrat en français simple#
Le Solidity brut est intimidant, alors collez le code source vérifié dans un lecteur qui vous l'explique. Notre analyseur de contrat de token gratuit décompose un contrat en fonctions importantes pour la sécurité : il affiche les variables de taxe, les mappings de blacklist ou whitelist, les fonctions de mint et de pause, et les privilèges du propriétaire, afin que vous puissiez rechercher les dangers sans analyser chaque ligne manuellement.
Ce que vous cherchez à ce stade :
- Des valeurs de frais d'achat et de vente séparées, et si les frais de vente sont extrêmes
- Tout mapping
blacklist,botsouexcludedpouvant bloquer des adresses - Une fonction
mintpermettant au propriétaire de créer une nouvelle offre - Une fonction
setFee,setTaxou similaire qui modifie les frais après le lancement
Étape 3 : Inspecter spécifiquement les fonctions de transfert et de frais#
Trouvez _transfer (ou transfer) et lisez les conditions à l'intérieur. Un token propre applique les mêmes règles simples à tout le monde. Un honeypot ajoute des branches : "si l'expéditeur est blacklisté, annuler", "si le trading n'est pas activé, annuler sauf pour le propriétaire", ou "appliquer sellTax lors du transfert vers la paire". Chaque condition supplémentaire qui traite le propriétaire différemment de vous est un signe d'avertissement. Une ou deux de ces branches peuvent être légitimes, mais une pile de trappes de sortie réservées au propriétaire est la signature d'un piège.
Étape 4 : Vérifier les valeurs en direct, pas seulement le code#
Le code montre ce qui est possible. L'onglet Read Contract montre l'état actuel. Interrogez la valeur réelle de sellTax ou _sellFee maintenant. Vérifiez si tradingEnabled est vrai. Voyez si votre portefeuille de test est déjà sur une blacklist. L'existence d'une fonction est préoccupante ; une fonction existante et déjà réglée à une valeur hostile est un honeypot confirmé.
Étape 5 : Vérifier que le propriétaire ne peut pas réécrire les règles#
Regardez si la propriété est abandonnée. Si l'adresse du propriétaire est l'adresse zéro (0x000...000), le déployeur ne peut plus modifier les frais, vous blacklister ou suspendre le trading. Si la propriété est détenue par un portefeuille normal, considérez chaque paramètre modifiable comme une menace active, car le propriétaire peut passer une taxe de vente de 1 % à 100 % en une seule transaction après votre achat.
Étape 6 : Effectuer une petite vente test si vous continuez#
Si vous décidez d'acheter malgré tout, achetez d'abord une toute petite quantité et essayez immédiatement d'en vendre une partie. Une vente réelle qui aboutit est la preuve pratique la plus solide que vous n'êtes pas piégé. Si elle est annulée ou ne rapporte presque rien, vous avez trouvé un honeypot avec la perte la plus faible possible. N'augmentez jamais votre position avant d'avoir confirmé un aller-retour propre.
Les signaux d'alarme des contrats, classés#
Tous les signaux ne se valent pas. Certains sont rédhibitoires, d'autres sont des avertissements qui nécessitent du contexte. Voici comment pondérer ce que vous trouvez.
| Signal d'alarme | Gravité | Pourquoi c'est important |
|---|---|---|
| Taxe de vente pouvant atteindre 90-100 % | Critique | C'est le piège à miel en soi |
| Blacklist que le propriétaire contrôle | Critique | Ils vous bloquent dès que vous achetez |
| Transferts réservés au propriétaire ou interrompables | Critique | Une seule adresse bloque tout le monde |
| Code source non vérifié | Élevée | Vous ne pouvez pas auditer ce que vous ne pouvez pas lire |
| Frais modifiables, propriété non renoncée | Élevée | Un contrat sûr devient un piège plus tard |
| Fonction de mint sans limite | Élevée | Le propriétaire peut gonfler l'offre et réduire votre valeur à zéro |
| Liquidité non verrouillée | Moyenne | Permet un rug même sans piège à miel |
| Très petit nombre de détenteurs, le propriétaire détient 90 %+ | Moyenne | La concentration rend un dump trivial |
Considérez tout signal critique unique comme une raison de vous retirer. Les signaux élevés s'accumulent : un contrat avec des frais modifiables et un propriétaire non renoncé est à une transaction de devenir un piège à miel, même s'il semble propre aujourd'hui. La sécurité dans la crypto suit la même discipline qu'ailleurs : vous vérifiez avant de faire confiance, de la même manière que vous décodez et vérifiez un JWT plutôt que de croire ses affirmations au pied de la lettre.
Pourquoi les vérificateurs de honeypot automatisés ne suffisent pas#
De nombreux sites proposent un « vérificateur de honeypot » en un clic, et ils sont utiles comme premier filtre. Mais s’y fier entièrement est risqué.
- Ils simulent, et les simulations peuvent être contournées. Beaucoup de vérificateurs effectuent un achat et une vente de test dans une fourche. Les honeypots sophistiqués détectent les conditions de simulation ou n’activent le piège qu’après un délai de bloc, de sorte que le test automatisé réussit alors que les vrais utilisateurs sont piégés.
- Ils ratent les pièges déclenchés par le propriétaire. Un contrat qui est sûr maintenant mais qui permet au propriétaire d’activer une taxe de vente de 100 % plus tard passera un test instantané aujourd’hui. Le danger est une fonction qui existe, pas une qui est encore active.
- Ils ne jugent pas l’intention. Un vérificateur peut vous dire que la taxe de vente actuelle est de 5 %, mais pas que le propriétaire peut la changer à 100 % quand il le souhaite. Ce jugement nécessite de lire les privilèges, ce que l’inspection manuelle vous donne.
Utilisez un vérificateur automatisé pour trier, puis confirmez par votre propre lecture du contrat. La lecture manuelle est ce qui détecte les pièges construits spécifiquement pour tromper les vérificateurs automatisés.
Une checklist de sécurité rapide avant d'acheter#
Avant de vous lancer dans un nouveau projet, parcourez cette courte liste avant de connecter votre portefeuille. Cela prend quelques minutes et a permis d'économiser plus d'argent que n'importe quel indicateur.
- Le code source du contrat est-il vérifié sur l'explorateur ? Sinon, arrêtez.
- Les taxes d'achat et de vente sont-elles raisonnables (chiffres uniques) et fixes ?
- Existe-t-il une liste noire, une fonction de pause ou un interrupteur de trading contrôlé par le propriétaire ?
- Le propriétaire peut-il créer de nouveaux tokens ou modifier les frais après le lancement ?
- La propriété est-elle abandonnée, ou le déployeur peut-il encore modifier les règles ?
- La liquidité est-elle verrouillée, et pour combien de temps ?
- Un petit achat test vous a-t-il permis de revendre une partie proprement ?
Vos gains et pertes comptent toujours au moment des impôts, même sur un token frauduleux dont vous êtes à peine sorti, donc il est utile de journaliser les transactions avec un calculateur fiscal crypto au fur et à mesure. La checklist n'est pas de la paranoïa. Elle remplace l'espoir par la vérification, ce qui est le seul avantage fiable d'un acheteur particulier.
Comment vérifier si un token est un honeypot sans se faire piéger#
Vous pouvez presque toujours vérifier si un token est un honeypot avant de perdre de l'argent, mais seulement si vous lisez le contrat au lieu du marketing. Le piège se trouve dans le code que tout le monde peut ouvrir, et quatre signatures, une taxe de vente extrême, des mappings de liste noire, des transferts réservés au propriétaire et des frais modifiables sur un contrat non renoncé, couvrent la grande majorité des honeypots en circulation.
Faites de l'inspection du contrat un réflexe, pas une réflexion après coup. Récupérez l'adresse, lisez la logique avec un analyseur de contrat intelligent, confirmez les valeurs de taxe en direct, vérifiez si le propriétaire détient toujours les clés et effectuez un petit test aller-retour avant de passer à l'étape supérieure. Faites cela à chaque fois et le honeypot, une arnaque qui dépend entièrement du fait que vous ne regardiez pas, cesse de fonctionner sur vous.
Foire aux questions#
Comment savoir si un token est un honeypot avant d'acheter ? Lisez le contrat vérifié sur un explorateur de blocs et recherchez quatre signatures : une taxe de vente pouvant atteindre 90-100 %, une liste noire contrôlée par le propriétaire, une logique de transfert qui ne fonctionne librement que pour le propriétaire, et des frais modifiables après le lancement. Un analyseur de contrat qui traduit le Solidity en langage clair permet de réaliser cette vérification en quelques minutes au lieu de plusieurs heures.
Quelle est la différence entre un honeypot et un rug pull ? Un honeypot vous empêche de vendre complètement, le piège se déclenche dès que vous essayez de sortir. Un rug pull vous permet de trader normalement jusqu'à ce que les développeurs retirent les liquidités ou vendent leurs avoirs, les premiers vendeurs peuvent parfois s'échapper. Les honeypots sont détectés en lisant le contrat ; les rug pulls sont signalés en vérifiant les verrouillages de liquidité et la concentration des détenteurs.
Un token peut-il devenir un honeypot après que je l'ai acheté ?
Oui, et c'est le risque le plus négligé. Si la propriété n'est pas abandonnée et que le contrat a une fonction setFee ou setTax, le propriétaire peut augmenter la taxe de vente à 100 % ou activer une liste noire en une seule transaction après que vous détenez déjà le token. Vérifiez toujours si le déployeur peut encore modifier les règles, pas seulement ce que disent les règles aujourd'hui.
Les vérificateurs automatiques de honeypot sont-ils fiables ? Ils constituent un premier filtre utile mais ne prouvent pas la sécurité. Beaucoup exécutent un achat et une vente simulés que les honeypots avancés sont programmés pour détecter et contourner, et ils ne peuvent pas juger des privilèges du propriétaire qui n'ont pas encore été activés. Utilisez un vérificateur automatique pour trier, puis confirmez en lisant vous-même les fonctions de taxe, de liste noire et de propriétaire du contrat.
La propriété abandonnée signifie-t-elle qu'un token est sûr ? L'abandon de la propriété signifie que le déployeur ne peut plus modifier les frais, mettre des portefeuilles sur liste noire ou suspendre les transactions, ce qui élimine une grande classe de pièges. Cela ne garantit pas la sécurité en soi. Un contrat peut être déployé avec une taxe de vente de 100 % intégrée, puis abandonné, verrouillant définitivement le honeypot. Lisez la logique réelle de transfert et de frais, pas seulement le statut de propriété.
Pourquoi ma transaction de vente a-t-elle échoué sur un token que j'ai pu acheter ? Une vente échouée ou annulée sur un token que vous avez acheté librement est le symptôme classique d'un honeypot. Le contrat applique très probablement une taxe de vente extrême, a ajouté votre portefeuille à une liste noire, ou verrouille la fonction de transfert pour que seul le propriétaire puisse déplacer des tokens vers la DEX. Arrêtez d'ajouter des fonds et inspectez la logique de transfert et de frais du contrat pour confirmer.



