Skip to content
Back to Blog
cryptotoken-contractscamdefisecurity

Como Verificar se um Token Cripto é Honeypot

Tokens honeypot permitem comprar, mas nunca vender. Aprenda as bandeiras vermelhas exatas no contrato, como ler a lógica de transferência e taxas, e as verificações que protegem seu dinheiro.

SZ
Founder, Molixa
14 min read
Compartilhar
Como Verificar se um Token Cripto é Honeypot
Table of contents8 sections

Para verificar se um token é um honeypot, você lê seu contrato inteligente em busca dos truques que permitem comprar, mas bloqueiam a venda: uma taxa de venda perto de 100%, um mapeamento de lista negra oculto, uma função de transferência que só o proprietário pode chamar livremente, ou taxas que o proprietário pode alterar à vontade. Você pode inspecionar tudo isso em um explorador de blocos em alguns minutos, antes de arriscar um centavo. Este guia mostra exatamente o que procurar para que você pare de confiar em capturas de tela e comece a ler o código.

Um honeypot parece uma negociação normal. Você compra, o gráfico sobe, tudo parece certo. Então você tenta vender e a transação é revertida ou come 99% em taxa. O dinheiro se foi, não porque o projeto falhou, mas porque o contrato foi construído para que apenas o implantador possa sacar. Aprender como verificar se um token é um honeypot é a diferença entre uma vitória rápida e uma perda total.

O Que Realmente É um Token Honeypot#

Um honeypot é um token cujo contrato foi escrito para prender compradores. A liquidez existe, o gráfico se move e as compras ocorrem normalmente. A armadilha está no caminho da venda: o contrato permite que você adquira tokens, mas silenciosamente impede que você os venda de volta, de modo que o valor que você "possui" nunca pode sair da sua carteira. Isso é diferente de um rug pull, e a distinção é importante para saber como se defender.

Tipo de golpeO que aconteceQuando aconteceSua defesa
HoneypotVocê pode comprar, mas nunca venderNo momento em que tenta sairLeia o contrato antes de comprar
Rug pullDesenvolvedores drenam liquidez ou vendem tudoDepois que dinheiro suficiente entraVerifique bloqueio de liquidez + distribuição de holders
Rug lentoTaxas e oferta drenam holders lentamenteAo longo de dias ou semanasObserve funções de taxa modificável + mint

Um honeypot é o mais binário dos três. Com um rug pull, você pode escapar se vender cedo; com um honeypot, nunca houve uma saída para você. É por isso que a única proteção real é inspecionar o contrato antes de gastar dinheiro, não reagir depois.

Aviso: um site bonito, um Telegram com 10.000 membros e uma vela verde não provam nada. Os criadores de honeypot gastam em marketing justamente porque a prova social é a isca. O contrato é a única fonte da verdade.

Como Contratos Honeypot Bloqueiam Sua Venda#

Honeypots compartilham um objetivo, bloquear a venda, mas o alcançam por meio de alguns padrões recorrentes. Depois que você nomeia esses padrões, identificá-los em código real fica muito mais rápido.

Taxa de compra e venda assimétrica#

O contrato cobra uma taxa pequena (ou nenhuma) na compra e uma taxa catastrófica na venda. Uma taxa de venda de 100% significa que o contrato pega cada token que você tenta mover, então sua venda tecnicamente "é bem-sucedida" enquanto você não recebe nada. Procure por dois valores de taxa separados, geralmente nomeados algo como buyTax e sellTax, e verifique se o lado da venda está definido absurdamente alto ou pode ser aumentado depois.

Um mapeamento de lista negra#

Muitos honeypots incluem um mapping(address => bool) que marca carteiras específicas como bloqueadas. Compradores comuns são adicionados automaticamente a esta lista, ou o proprietário os adiciona manualmente após a compra, e qualquer endereço bloqueado tem suas transferências revertidas. Você comprou livremente, depois foi silenciosamente colocado na lista negra, então sua transação de venda falha toda vez.

Lógica de transferência apenas para o proprietário#

Alguns contratos bloqueiam a função real transfer ou _transfer por trás de uma condição que só passa para o proprietário ou uma lista de permissões. Todos os outros podem receber tokens, mas não podem enviá-los adiante, inclusive para um roteador DEX. A carteira do implantador vende normalmente. A sua reverte.

Um interruptor oculto de pausa ou negociação#

Um booleano tradingEnabled ou uma função pause() permite que o proprietário congele todas as transferências, exceto as suas próprias. Eles ativam após a entrada de liquidez, bloqueiam todos e saem sozinhos. Se a negociação pode ser pausada por um único endereço e nunca reaberta, todo o pool fica refém.

Como Verificar se um Token é Honeypot: O Método Manual#

Você não precisa ser um desenvolvedor Solidity para identificar a maioria dos honeypots. Basta saber quais funções abrir e como é um sinal de alerta. Abaixo está o procedimento exato, usando um explorador de blocos como Etherscan, BscScan ou Basescan, além de uma ferramenta de análise de contratos para ler a lógica em linguagem simples.

Etapa 1: Acesse o contrato em um explorador de blocos#

Copie o endereço do contrato do token (do projeto, do gráfico ou da listagem na DEX) e cole no explorador da rede correspondente. Abra a aba Contrato. A primeira coisa que você quer é um visto verde indicando que o código-fonte está verificado. Um contrato não verificado é um sinal de alerta imediato, pois você não pode ler o que não pode ver, e projetos honestos quase sempre verificam.

Etapa 2: Leia a lógica do contrato em português claro#

Solidity bruto é intimidador, então cole o código-fonte verificado em um leitor que o explique para você. Nosso analisador de contrato de token gratuito divide um contrato nas funções importantes para segurança: ele exibe as variáveis de taxa, qualquer mapeamento de lista negra ou branca, funções de mint e pausa, e privilégios do proprietário, para que você possa verificar perigos sem analisar cada linha manualmente.

O que você está procurando nesta etapa:

  • Valores separados de taxa de compra e venda, e se as taxas de venda são extremas
  • Qualquer mapeamento blacklist, bots ou excluded que possa bloquear endereços
  • Uma função mint que permite ao proprietário criar novo suprimento
  • Uma função setFee, setTax ou similar que altere as taxas após o lançamento

Etapa 3: Inspecione especificamente as funções de transferência e taxa#

Encontre _transfer (ou transfer) e leia as condições dentro dela. Um token limpo aplica as mesmas regras simples a todos. Um honeypot adiciona ramificações: "se o remetente estiver na lista negra, reverta", "se a negociação não estiver ativada, reverta a menos que seja o proprietário", ou "aplique sellTax ao transferir para o par". Cada condição extra que trata o proprietário de forma diferente de você é um sinal de alerta. Uma ou duas dessas ramificações podem ser legítimas, mas uma pilha de saídas de emergência exclusivas do proprietário é a assinatura de uma armadilha.

Etapa 4: Verifique os valores atuais de leitura, não apenas o código#

O código mostra o que é possível. A aba Ler Contrato mostra o estado atual. Consulte o valor real de sellTax ou _sellFee agora. Verifique se tradingEnabled é verdadeiro. Veja se sua carteira de teste já está em uma lista negra. Uma função existente é preocupante; uma função existente e já definida com um valor hostil é um honeypot confirmado.

Etapa 5: Confirme que o proprietário não pode reescrever as regras#

Verifique se a propriedade foi renunciada. Se o endereço do proprietário for o endereço zero (0x000...000), o implantador não pode mais alterar taxas, colocar você na lista negra ou pausar a negociação. Se a propriedade estiver em uma carteira normal, trate cada parâmetro alterável como uma ameaça ativa, pois o proprietário pode transformar uma taxa de venda de 1% em 100% em uma única transação após você comprar.

Etapa 6: Faça uma venda de teste pequena se ainda prosseguir#

Se você decidir comprar apesar de tudo, compre uma quantidade pequena primeiro e tente vender uma parte imediatamente. Uma venda real que é concluída é a prova prática mais forte de que você não está preso. Se reverter ou retornar quase nada, você encontrou um honeypot com a menor perda possível. Nunca aumente o investimento antes de confirmar uma operação completa e limpa.

As Bandeiras Vermelhas do Contrato, Classificadas#

Nem toda bandeira é igual. Algumas são decisivas; outras são bandeiras amarelas que precisam de contexto. Veja como ponderar o que você encontra.

Bandeira vermelhaGravidadePor que importa
Taxa de venda pode chegar a 90-100%CríticaIsso por si só é o honeypot
Blacklist que o proprietário controlaCríticaEles bloqueiam você no instante em que compra
Transferências exclusivas do proprietário ou pausáveisCríticaUm endereço congela todos os outros
Código-fonte não verificadoAltaVocê não pode auditar o que não pode ler
Taxas modificáveis, propriedade não renunciadaAltaUm contrato seguro se torna uma armadilha depois
Função de mint sem limiteAltaO proprietário pode inflar o suprimento para zerar seu valor
Liquidez não bloqueadaMédiaPermite um rug mesmo que não seja um honeypot
Número pequeno de detentores, proprietário detém 90%+MédiaA concentração torna um dump trivial

Trate qualquer bandeira Crítica isolada como motivo para sair. As Altas se acumulam: um contrato com taxas modificáveis e proprietário não renunciado está a uma transação de se tornar um honeypot, mesmo que pareça limpo hoje. Segurança em cripto é a mesma disciplina que em outros lugares: você verifica antes de confiar, da mesma forma que decodifica e verifica um JWT em vez de confiar em suas alegações pelo valor de face.

Por que verificadores automatizados de honeypot não são suficientes#

Muitos sites oferecem um "verificador de honeypot" com um clique, e eles são úteis como um primeiro filtro. Mas confiar totalmente neles é arriscado.

  • Eles simulam, e simulações podem ser manipuladas. Muitos verificadores executam uma compra e venda de teste em um fork. Honeypots sofisticados detectam condições de simulação ou só ativam a armadilha após um atraso de bloco, então o teste automatizado passa enquanto usuários reais são pegos.
  • Eles perdem armadilhas acionadas pelo proprietário. Um contrato que é seguro agora, mas permite que o proprietário ative uma taxa de venda de 100% depois, passará em uma verificação instantânea hoje. O perigo é uma função que existe, não uma que já está ativa.
  • Eles não julgam a intenção. Um verificador pode dizer que a taxa de venda atual é de 5%, mas não que o proprietário pode alterá-la para 100% quando quiser. Esse julgamento exige a leitura dos privilégios, que é o que a inspeção manual oferece.

Use um verificador automatizado para triagem e depois confirme com sua própria leitura do contrato. A leitura manual é o que pega as armadilhas construídas especificamente para enganar os automatizados.

Uma Lista de Verificação Rápida de Segurança Pré-Compra#

Quando você está prestes a entrar em algo novo, execute esta pequena lista antes de conectar sua carteira. Leva alguns minutos e já salvou mais dinheiro do que qualquer indicador.

  1. O código-fonte do contrato está verificado no explorador? Se não, pare.
  2. Os impostos de compra e venda são razoáveis (dígitos únicos) e são fixos?
  3. Existe uma função de lista negra, pausa ou alternância de negociação controlada pelo proprietário?
  4. O proprietário pode cunhar novos tokens ou alterar taxas após o lançamento?
  5. A propriedade foi renunciada ou o implantador ainda pode reescrever as regras?
  6. A liquidez está bloqueada e por quanto tempo?
  7. Uma pequena compra de teste permitiu vender uma parte de volta sem problemas?

Seus ganhos e perdas ainda importam na hora do imposto, mesmo em um token fraudulento do qual você mal escapou, então vale a pena registrar as negociações com uma calculadora de imposto cripto enquanto avança. A lista de verificação não é paranóia. É substituir esperança por verificação, que é a única vantagem que um comprador de varejo tem de forma confiável.

Como Verificar se um Token é Honeypot Sem Ser Queimado#

Você quase sempre pode verificar se um token é honeypot antes de perder dinheiro, mas apenas se ler o contrato em vez do marketing. A armadilha vive no código que qualquer um pode abrir, e quatro assinaturas, taxa de venda extrema, mapeamentos de lista negra, transferências apenas do proprietário e taxas modificáveis em um contrato não renunciado, cobrem a grande maioria dos honeypots no mercado.

Torne a inspeção de contratos um reflexo, não uma reflexão tardia. Pegue o endereço, leia a lógica com um analisador de contratos inteligentes, confirme os valores de taxas ao vivo, verifique se o proprietário ainda detém as chaves e faça um pequeno teste de ida e volta antes de aumentar o tamanho. Faça isso toda vez e o honeypot, um golpe que depende totalmente de você não olhar, para de funcionar em você.

Perguntas Frequentes#

Como saber se um token é um honeypot antes de comprar? Leia o contrato verificado em um explorador de blocos e procure por quatro sinais: uma taxa de venda que pode chegar a 90-100%, um mapeamento de lista negra que o proprietário controla, uma lógica de transferência que só funciona livremente para o proprietário e taxas que podem ser alteradas após o lançamento. Um analisador de contratos que traduz o Solidity para português claro torna essa verificação em minutos, em vez de horas.

Qual é a diferença entre um honeypot e um rug pull? Um honeypot impede que você venda completamente, então a armadilha é acionada no momento em que você tenta sair. Um rug pull permite que você negocie normalmente até que os desenvolvedores drenem a liquidez ou despejem suas participações, então os primeiros vendedores às vezes podem escapar. Honeypots são detectados lendo o contrato; rug pulls são sinalizados verificando bloqueios de liquidez e concentração de detentores.

Um token pode se tornar um honeypot depois que eu compro? Sim, e este é o risco mais negligenciado. Se a propriedade não for renunciada e o contrato tiver uma função setFee ou setTax, o proprietário pode aumentar a taxa de venda para 100% ou ativar uma lista negra em uma única transação depois que você já estiver segurando. Sempre verifique se o implantador ainda pode alterar as regras, não apenas quais são as regras hoje.

Os verificadores automáticos de honeypot são confiáveis? Eles são um filtro inicial útil, mas não uma prova de segurança. Muitos executam uma compra e venda simulada que honeypots avançados são programados para detectar e passar, e não podem julgar privilégios do proprietário que ainda não foram acionados. Use um verificador automático para triagem, depois confirme lendo as funções de taxa, lista negra e proprietário do contrato você mesmo.

A propriedade renunciada significa que um token é seguro? Propriedade renunciada significa que o implantador não pode mais alterar taxas, colocar carteiras na lista negra ou pausar negociações, o que remove uma grande classe de armadilhas. Isso não garante segurança por si só. Um contrato pode ser implantado com uma taxa de venda de 100% embutida e depois renunciado, bloqueando o honeypot permanentemente. Leia a lógica real de transferência e taxa, não apenas o status de propriedade.

Por que minha transação de venda falhou em um token que pude comprar? Uma venda com falha ou reversão em um token que você comprou livremente é o sintoma clássico de honeypot. O contrato está quase certamente aplicando uma taxa de venda extrema, adicionou sua carteira a uma lista negra ou bloqueia a função de transferência para que apenas o proprietário possa mover tokens para a DEX. Pare de adicionar fundos e inspecione a lógica de transferência e taxa do contrato para confirmar.

cryptotoken-contractscamdefisecurity

More from Molixa

Try Molixa Tools

50+ free AI tools for content creation, SEO, coding, and more. No signup, no watermark.

Explore all tools