ГЛОССАРИЙ · МОШЕННИЧЕСТВО

Honeypot — смарт-контракт-ловушка

Honeypot («горшочек с мёдом») в криптовалюте — мошеннический смарт-контракт, который позволяет купить токены, но технически блокирует их последующую продажу. Жертва видит растущую цену, покупает токен, но не может его продать или обменять. Honeypot-контракты особенно распространены на Ethereum и BSC (BNB Smart Chain).

Как технически работает honeypot

Honeypot — это намеренно написанный с ошибкой или скрытым ограничением смарт-контракт. Внешне токен выглядит и торгуется как обычный: его можно купить на DEX, увидеть в кошельке, наблюдать рост цены. Однако в коде контракта заложена логика, которая при попытке продать токен заставляет транзакцию «ревертиться», то есть отклоняться как неуспешная.

Чаще всего ловушка реализуется через модификацию функции transfer или добавление blacklist-механизма. В первом случае функция перевода токенов содержит условие require, которое пропускает транзакции только с адреса владельца контракта: все остальные попытки продажи автоматически блокируются. Во втором случае все адреса покупателей сразу после покупки добавляются в внутренний черный список, лишающий их права на продажу. Код может быть специально запутан или не верифицирован на блокчейн-эксплорере, чтобы затруднить проверку.

Как мошенники привлекают жертв

Honeypot-проект всегда выглядит перспективно на старте. Создатели запускают активный Telegram-канал, публикуют «дорожную карту», обещают уникальную технологию. Цена токена стремительно растет, потому что мошенники сами скупают его в начале, создавая иллюзию ажиотажного спроса. Это называется wash trading. Наблюдая постоянно растущий график, новые инвесторы заходят, надеясь поймать волну. Некоторые успевают видеть, как другие «продают» токен в чате проекта, что создает ложное ощущение ликвидности. На деле «продающие» либо сами являются частью схемы, либо продавали разрешенное количество токенов, специально оставленное для видимости.

Цикл жизни типичного honeypot-проекта составляет от нескольких дней до двух-трех недель. Когда создатели решают, что собрали достаточно, они выводят накопленные ETH или BNB из пула ликвидности и исчезают. Поскольку продать токен у держателей не было возможности с самого начала, они обнаруживают потери только в этот момент.

Инструменты для проверки контракта

Сервис Honeypot.is — наиболее прямой способ проверки: достаточно вставить адрес контракта и сеть (ETH, BSC, Arbitrum и другие), и система автоматически симулирует покупку и продажу, показывая реальный результат без риска потери средств. Token Sniffer дает более широкий анализ: проверяет наличие функций владельца, возможность минтинга дополнительных токенов, торговые налоги и концентрацию токенов по кошелькам. De.Fi Scanner анализирует код контракта на наличие известных уязвимостей и backdoor-функций.

Если контракт не верифицирован на Etherscan или BscScan — это само по себе серьезный предупредительный знак. Верифицированный контракт публикует исходный код, и любой разработчик может его проверить. Мошенникам верификация невыгодна, поскольку ловушка будет видна сразу.

Примеры реальных honeypot-атак

В 2022 году на BSC было задокументировано более 7 500 honeypot-токенов только за первое полугодие, по данным аналитической компании Solidus Labs. Средняя сумма потерь на один случай составляла около $1 900, но крупные случаи достигали $500 000 и выше. Один из наиболее известных — токен SQUID в 2021 году, где механизм блокировки продаж был встроен в контракт изначально, что технически делало его honeypot. Создатели собрали $3,4 млн и исчезли за несколько минут.

Другой распространенный вариант — «honeypot с налогом 100%». Токен технически позволяет продажу, но устанавливает налог в 99-100% на каждую транзакцию продажи. Формально это не блокировка, но на практике результат тот же: покупатель не может получить обратно вложенные средства.

Что делать, если вы купили honeypot-токен

Первый шаг: убедитесь, что речь действительно о honeypot, а не о техническом сбое. Попробуйте продажу через несколько DEX-агрегаторов (1inch, Paraswap), установите слиппаж 49%, проверьте через Honeypot.is. Если подтвердилось, немедленно перейдите на Revoke.cash и отзовите все approve на адрес контракта: это важно, потому что некоторые контракты содержат дополнительные функции, позволяющие мошенникам изъять ещё больше средств при наличии выданного разрешения.

Зафиксируйте адрес контракта, дату и время покупки, хеш транзакции. Если сумма потерь существенна, KarCrypto проводит анализ таких случаев: мы отслеживаем, куда именно перетекли собранные мошенниками средства, и в ряде случаев устанавливаем их связь с идентифицированными личностями через следы на централизованных биржах.

Часто задаваемые вопросы

Как проверить токен на honeypot до покупки?

Используйте сервис Honeypot.is — вставьте адрес контракта, и система автоматически симулирует покупку и продажу, показывая, заблокирована ли продажа. Также помогают Token Sniffer и De.Fi Scanner. На Etherscan или BscScan можно вручную проверить код контракта: если функция transfer содержит условия с require, которые блокируют все адреса кроме владельца — это honeypot.

Можно ли вернуть средства, потраченные на honeypot-токен?

В большинстве случаев напрямую нет: смарт-контракт полностью блокирует продажу, и технически изменить это невозможно. Однако если мошенники вывели собранные ETH или BNB через централизованную биржу, блокчейн-трейсинг позволяет отследить адреса-получатели и подготовить доказательную базу для правоохранительных органов.

На каких блокчейнах чаще всего встречаются honeypot-токены?

Наибольшее количество honeypot-контрактов зафиксировано на BNB Smart Chain (BSC) из-за низкой стоимости деплоя и высокой ликвидности. Ethereum занимает второе место. Также honeypot-токены встречаются на Arbitrum, Base и других EVM-совместимых сетях. Сети Solana и TON имеют иную архитектуру, но там существуют функционально схожие схемы.

Как отличить honeypot от легитимного токена с высоким налогом на продажу?

Некоторые легитимные токены взимают налог до 10-15% за продажу, что не является honeypot. Принципиальное отличие: при налоге вы всё равно можете продать токен, просто потеряете часть суммы. При honeypot транзакция продажи физически ревертится и не проходит вообще. Сервис Honeypot.is показывает именно это: проходит ли симулируемая продажа или нет.

Что делать, если уже купил honeypot-токен?

Немедленно перейдите на Revoke.cash и отзовите все approve на адрес этого контракта — это предотвратит возможное дополнительное изъятие средств. Зафиксируйте адрес контракта, хеш транзакции покупки и сохраните скрины. Если сумма значительна, обратитесь в KarCrypto: мы проведем трейсинг адресов, связанных с разработчиком контракта, для подачи заявления в правоохранительные органы.

Связанные термины

Полезные материалы