Проверяем смарт-контракт BCS на «скамность»
Перед покупкой монеты на PancakeSwap обязательно нужно проверить проект, чтобы не нарваться на очередной скам. К слову сказать, на PancakeSwap каждый день размещается всякий шлак, потому что сам панкейк никак не проверяет размещаемые у него монеты.
И тут приходит на помощь очень простой сервис https://bscheck.eu/bsc/. Тут вы увидите: сколько холдеров, когда был создан контракт, инфо про создателя контракта, текущий пул ликвидности.
Пользуемся на здоровье!
Больше важного и полезного контента по крипте в телегрма-канале @DeeCryptos
Как проверить токены на скам: 8 доступных способов
Мошеннические токены (скам) — это криптовалюта, которая запускается с целью кражи средств инвесторов. Злоумышленники создают проект с кодом, в который внедрен сценарий, направленный на обман. Затем делают сайт и соцсети (зачастую просто покупают уже раскрученные, где есть пользователи), размещают созданный токен на DEX-площадках. Затем проводят активную рекламную кампанию по привлечению инвесторов. Так как регулирование в криптовалюте практически отсутствует, осуществить подобное очень просто.
Со стороны все выглядит правдоподобно и многообещающе. Однако, если проанализировать проект немного глубже, можно выявить множество несоответствий.

Ниже даны восемь направлений, следуя по которым вы сможете самостоятельно проверить проект и решить — стоит ли вкладывать в него деньги или лучше отойти подальше.
Как проверить токены на скам — признаки мошенничества
Чтобы проверить легитимность альткоина, начните с наиболее доступных способов — поиск Google и Twitter. С их помощью вы можете просмотреть сайт проекта, учетные записи в социальных сетях, количество подписчиков, состав команды, наличие новостных статей и др.
Аккаунты в социальных сетях
Подтвержденные аккаунты в Твиттере помогут сделать первые выводы о проекте. Обратите внимание на то, как давно и о чем публикуются посты, касаются ли они развития данного токена (аккаунт может быть выкуплен с целью мошенничества). Вы можете поучаствовать в обсуждениях, чтобы получить представление о взглядах и мнениях сообщества.
Будьте осторожны с проектами, которые имеют большое количество подписчиков в соц. сетях, но низкую вовлеченность.
Адрес токена в поиске Google
Вставьте адрес монеты в поисковую строку браузера. Если в поисковой выдаче вы не можете найти домашнюю страницу проекта, Whitepaper, какие-либо новостные статьи — вероятно, вы столкнулись с мошенничеством.
Проверка адреса контракта
Перейдите в обозреватель блоков блокчейна вашего альткоина, в поисковую строку вставьте адрес контракта. Если такого контракта нет в выдаче обозревателя, или он помечен как фишинговый — это скам.

Чуть ниже перейдите на вкладку Contract — здесь раскрывается код контракта. У мошеннической криптовалюты обычно это беспорядочный набор символов, в котором зашифрован сценарий, направленный на обман.

Комментарии в обозревателе блоков
Откройте вкладку Comments в обозревателе блоков. Если кто-то из пользователей называет проект скамом — это достаточно убедительный повод для сомнений.

Если вы стали жертвой мошенничества, не стесняйтесь также оставить комментарий, чтобы помочь другим людям не потерять свои деньги.
Наличие актива в списках сайтов-агрегаторов
Перейдите на один из крупнейших сайтов-агрегаторов данных о криптовалютах — CoinGecko или CoinMarketCap . По названию найдите ваш токен. Если его нет в выдаче, действуйте с осторожностью.
Все законные проекты стараются поделиться информацией о себе и попасть в списки агрегаторов. Они предоставляют все подробные данные — ссылка на сайт, Whitepaper, дата запуска, количество монет в обращении, алгоритм майнинга, список бирж, на которых торгуется и др.
Количество бирж, на которых торгуется актив
Одно из требований CoinGecko или CoinMarketCap для попадания в их рейтинг — криптовалюта должна иметь достаточную ликвидность и быть доступной на нескольких биржах.

Проверьте, на каких площадках торгуется данный актив. Для этого перейдите на страницу выбранного вами токена на вкладку Markets. Если указаны только децентрализованные площадки (dex), это один из поводов насторожиться.
Проверка ликвидности
Ликвидность — это количество токенов, заблокированных в смарт-контрактах. Это позволяет людям покупать и продавать активы на децентрализованных биржах.
Если показатель составляет менее 100 000 долларов или падает со значительной скоростью — вероятно, это скам.
Проверить ликвидность криптовалюты очень просто.
Перейдите на любую DEX, на которой торгуется монета — например, на Uniswap V2.
В поиске введите название. Откроется страница с показателями. Над графиком выберите вкладку Liquidity.

Другие инструменты анализа
Вот несколько инструментов для проведения дополнительного анализа:
Smell Test ( tokensniffer.com ) — это автоматический аудит токена (ищите по адресу контракта). Чем ниже его оценка из 100, тем ниже качество проекта. Также просмотрите другие показатели: положительные отмечены зелеными кружочками, недостатки — красными.

Honeypot ( honeypot.is ) — это смарт-контракты с явной программной ошибкой, намеренно вставленной в них. В поисковую строку вставьте адрес контракта и вы получите результат:
красный FAILED (проверку не прошел):

или зеленый PASSED (проверку прошел):

DEXtools ( dextools.io/app/en/ether/pairs ) — площадка для отслеживания портфолио криптовалют. На ней вы можете увидеть показатели и графики новых токенов, которых еще нет на CoinGecko и CoinMarketCap.
Мошенники существуют всегда и везде, особенно в криптовалюте. Следуйте вышеприведенным советам и вы максимально минимизируете риски вложений в мошеннические альткоины, главной целью которых является воровство ваших денег.
Что такое схема Rug Pull («вытягивание ковра»)
Мошенники с помощью этой схемы в 2021 году заработали примерно $2.8 млрд. Это довольно много на фоне общего объема украденных средств за год — $14 млрд.
Как работает Rug Pull простыми словами?
Мошенники создают свой токен, искусственно завышают его цену с помощью ажиотажа, а потом «вытягивают ковёр» и скрываются со средствами пользователей.
Чаще всего эта схема проворачивается в DeFi. Один из минусов децентрализации: нет единого органа, который всё контролирует, поэтому у злоумышленников развязаны руки.
Если централизованная биржа как-то может проверить проект перед листингом и даёт какие-то гарантии, то вот в DeFi любой мошенник может создать свой токен, залистить на топовых DEX-биржах (Uniswap, PancakeSwap), а затем заскамить пользователей.
- Мошенники создают токен BANAN.
- Создают пул ликвидности на Uniswap или PancakeSwap, где можно его купить (например, BNB/BANAN).
- Разгоняют ажиотаж вокруг проекта, дают 100500 обещаний, рассказывают о туземунах.
- Люди заходят на PancakeSwap, чтобы купить BANAN за BNB.
- Но мошенники внедрили в смарт-контракт одну небольшую особенность: люди могут купить BANAN за BNB, но продать его обратно нельзя.
- Из-за того, что токены нельзя продать, его цена постоянно растёт.
- Видя быстрый рост цены, другие пользователи тоже хотят купить монету, чтобы успеть на «уходящий поезд».
- В какой-то момент разработчики «вытягивают ковёр», забирают все BNB и исчезают.
- Пользователи остаются с бесполезными монетами BANAN, курс которых обрушивается до нуля.
Такую схему непросто обнаружить, потому что шумиха и резкий рост цены в криптоиндустрии — это нормально. Все к такому привыкли. А ограничения на продажу закодированы в смарт-контракте — обычным пользователям это сложно проверить.
Один из способов защититься, если вы всё же хотите приобрести какой-то хайповый и сомнительный токен — попробуйте купить его небольшое количество, а затем сразу же попытайтесь продать.
В 2022 году от схемы Rug Pull пострадали инвесторы в мем-токен Baby Musk Coin. Эта монета была в трендах CoinMarketCap. Разработчики собрали более 2 миллионов долларов во время ICO, обещали революцию в мире мемов и даже сделали правдоподобную дорожную карту. Но спустя неделю разработчики «выдернули ковёр» из под ног инвесторов на PancakeSwap и забрали все собранные BNB, а токен обвалился на 100%.
Есть еще вторая разновидность схемы Rug Pull — дамп токенов, когда крупные держатели (зачастую это сами разработчики проекта) сливают свои криптовалюты. В этом нет ничего незаконного, потому что они просто продают свои монеты в большом количестве. Но из-за этого большинство инвесторов теряют свои средства на просадке.
Как этого избежать и на что нужно обращать внимание?
- Неизвестные или анонимные разработчики. Нужно задавать себе вопросы: Известны ли они в криптосообществе? Какой у них опыт? Способны ли они выполнить свои обещания? Анонимные владельцы проекта должны вызывать подозрение, хотя это не всегда серьезный фактор: Биткоин, например, был разработан анонимным разработчиком, который неизвестен до сих пор.
- Ликвидность не заблокирована. Токены должны поступать на рынок постепенно: при этом не только на рынок, но и в руки разработчикам. Например, в смарт-контракте можно прописать, чтобы монеты проекта разблокировались равномерно, в течение 3-5 лет. Если такой блокировки нет — ничто не мешает создателям проекта забрать все активы и уехать. Также важно обращать внимание на процент заблокированных токенов: чем больше — тем лучше.
- Ограничения на продажу — это очевидное мошенничество. Злоумышленники могут скрыть в коде смарт-контракта ограничения на продажу токена. Так они могут запретить продавать одним пользователям, и разрешить другим. Один из способов проверить это: купить немного монет, которые сразу попробовать продать.
- Внезапный рост новой монеты. Сильный рост новой DeFi-монеты — признак схемы «памп и дамп». Один из способов проверить это: зайти в обозреватель блокчейна и проверить количество держателей токенов. Если их мало — значит токен уязвим для манипулирования ценой. Небольшая группа людей с большой ликвидностью может сильно обвалить цену после пампа.
- Подозрительно высокий годовой процентный доход (APY). Помните одно правило: если что-то звучит слишком хорошо, чтобы быть правдой — отнеситесь к этому с осторожностью. Трехзначный APY не всегда означает мошенничество, но высокая доходность зачастую приводит к столь же высокому риску.
- Нет внешнего аудита. В DeFi-индустрии аудит должен присутствовать по умолчанию. Он доказывает, что в коде не было обнаружено ничего вредоносного. Но верить на слово нельзя: аудит должен проводится авторитетной независимой компанией, чтобы любой желающий мог его проверить.
Прежде чем вкладывать средства в новый проект, стоит потратить время на его изучение.
Есть много зацепок, которые могут укрепить веру в надежность проекта: авторитет среди разработчиков и сообщества, сильные партнёрства, качественный аудит, листинг на авторитетных площадках, адекватная и реализуемая дорожная карта, грамотная токеномика и подобное.
Как проверить смарт-контракт на скам?
По мере того, как быстро развивается рынок децентрализованных финансов (DeFi), все больше происходит случаев мошенничества со стороны разработчиков проектов, нацеленных на быстрое извлечение прибыли за счет доверчивых новичков.
В данной статье мы хотим рассмотреть инструменты, которые позволят пользователю обнаружить откровенный скам или хотя бы вызвать определенные подозрения к рассматриваемому проекту до того, как он приобретет токен.
В интернете есть множество таких инструментов анализа, но мы рассмотрим некоторые из них:
- Token Sniffer (поддерживает сети Ethereum и BNB Chain).
- BSCheck (поддерживает сети Ethereum, BNB Chain, Polygon, Fantom, DogeChain).
Каждый из этих инструментов имеет свои положительные и отрицательные стороны, но используя их параллельно, можно добиться хороших результатов при анализе смарт-контракта.
Для того, чтобы проверить смарт-контракт токена, вам необходимо найти его блокчейн-адрес (как узнать смарт-контракт токена?).
Обзор Token Sniffer
Token Sniffer — это инструмент для анализа смарт-контрактов, разработанный компанией Solidus Labs. Поддерживает работу с сетями Ethereum и BNB Chain и может обнаружить основные признаки мошенничества, заложенные в смарт-контракт токена.
Для проверки перейдите на страницу Token Sniffer и введите в поле поиска адрес смарт-контракта.

Для наглядного примера мы использовали контракт поддельного токена ShibaVerse (0xbb92b9d18db99c3695bc820bf2c876d4b1527fa5), который злоумышленники рассылали пользователям в виде аирдропа.
Результат следующий:

Если определенный пункт проверки прошел успешно, то он помечается зеленой галочкой, если найдена проблема, то красным крестиком.
- Token is sallable (not a honeypot)… — в данном случае пункт не пройден, а значит данный токен не возможно будет продать (на этом пункте можно останавливаться и дальше даже не рассматривать такой токен, это однозначный скам).
- Verified contract source — исходный код смарт-контракта не был загружен на BSCScan, а значит разработчик скрывает логику своего кода (стоит задуматься).
- Ownership/creator wallet… — разработчик контракта не отказался от владения, что позволяет ему в любой момент менять логику смарт-контракта (в некоторых случаях это может быть допустимо, но стоит задуматься).
Далее идут менее важные пункты проверки, которые в некоторых случаях могут быть помечены красным, но не обязательно будут говорить о мошенничестве, а быть только предупреждением о не надежности проекта.
Обзор BSCheck
BSCheck — инструмент для анализа смарт-контрактов, который имеет меньше возможностей для проверки, чем Token Sniffer, но работает с большим количеством сетей (BNB Chain, Ethereum, Polygon, Fantom и DogeChain) и показывает комиссию, взымаемую с пользователя при покупке и продаже токена.
Для проверки перейдите на страницу BSCCheck и введите в поле поиска адрес смарт-контракта.

Для наглядного примера мы использовали контракт заведомо мошеннического проекта Snowfall Protocol (SNW) (0x8aa19e10d52817cacba5ee066eff38330c900223).
Результат следующий:

Как видим, при покупке или продаже токена, с пользователя будет взыматься дополнительная комиссия в размере 2% (при покупке) и 8,7% (при продаже).
Но кроме этого, обращаем внимание на следующее:
- DEV Wallets Info — кошельки владельца контракта содержат 61,09% от всей эмиссии токенов и в любой момент может их продать (стоит задуматься).
- Token Owner — разработчик контракта не отказался от владения, что позволяет ему в любой момент менять логику смарт-контракта (в некоторых случаях это может быть допустимо, но стоит задуматься).
- Top Holders Info — 5 адресов содержат почти всю эмиссию токенов и в любой момент могут их продать (стоит задуматься).
Заключение
Как видите, вариантов мошенничества может быть не мало и они часто могут быть завуалированы. В любом случае, прежде, чем покупать токен любого проекта, постарайтесь его тщательно изучить, ознакомиться с социальными сетями проекта, узнать, проходил ли проект аудит известными компаниями по блокчейн-безопасности.
Если же вы уже успели взаимодействовать при помощи своего кошелька с проектом, к которому имеются подозрения о мошенничестве, обязательно отзовите разрешение на трату средств (Approve) для данного смарт-контракта (как снять апрувы со своего кошелька?)
Как распознать признаки мошенничества у смарт-контракта

Дисклеймер. Перечисленные в данной статье способы выявления мошенничества являются общими. Они не наделят читателя техническими навыками понимания смарт-контракта. Предоставленная информация приводится для общего развития. В будущем злоумышленники могут усовершенствовать методики обмана. Все инвестиционные решения принимайте только на свой страх и риск.
По данным Chainalysis, за 2021 год криптовалютные мошенники похитили $7,7 млрд, что более чем на 80% превышает сумму хищений за 2020. При этом треть краж пришлась на схемы rug pull, когда мошенники создают фальшивую криптовалюту, а потом скрываются с деньгами инвесторов. Эксперты редакции изучили два ключевых момента, на которые стоит обратить внимание, что обезопасить себя от потенциального мошенничества.
Код — это закон
Технари рынка криптовалют любят фразу «код — это закон». Она объясняется тем, что все проекты с использованием смарт-контрактов, в основном, имеют открытую структуру исходного кода.
Что это значит? Это значит, что практически любой человек может изучить исходный код того или иного смарт-контракта будь то миксер Tornado.cash, децентрализованная биржа Uniswap или свойства любого ERC20/BEP20/TRX20 токена.
Итак, допустим, что вы нашли криптовалютный проект. Допустим, что это некий токен.
Первым делом — убедитесь, что такой токен вообще существует. Почти все новые криптовалютные проекты имеют открытый исходный код, ссылку на GitHub и данные о смарт-контракте проекта на Etherscan или другом эксплорере (в зависимости от сети, на которой развернут проект). Если вы смогли найти исходный код — хорошо.
Присоединяйтесь к нашему Телеграм-каналу, чтобы быть в курсе главных трендов крипторынка.
Хуже, если разработчики отказываются раскрыть архитектуру проекта, но и тут может быть логичное объяснение: проекты, которые не полагаются на децентрализацию, не будут публиковать код, чтобы никто не нашел уязвимости и не воспользовался ими. Если проект позиционирует себя как токен или протокол, но не показывает исходный код — стоит задуматься о чистоте намерений создателей проекта.
Допустим, вы нашли смарт-контракт интересующего проекта. Для этого достаточно вбить в гугле запрос с названием проекта. Например: «Uniswap smart contract etherscan» или «Compound smart contact etherscan». Как правило, поисковик сразу выводит релевантный результат:
Источник: google.com
Что дальше? Вторым делом — нужно посмотреть, какими функциями обладает смарт-контракт и о чем говорят разработчики проекта. Чтобы открыть исходный код, перейдите на адрес проекта на Etherscan. Откроется интерфейс с деталями (в нашем случае это смарт-контракт токена Uniswap). Нажимайте на ссылку смарт-контракта в поле «Contract», как показано ниже:
Источник: etherscan.io
Откроется схожая страница, но на ней вы уже сможете получить доступ к исходному коду проекта. Внизу на таблице выберите вкладку «Contract». Откроется окно со всем исходным кодом контракта. Выглядит довольно громоздко, но нас интересуют лишь несколько функций. Ищите функции, в которых упоминаются слова «transfer», «burn», «mint» или «create».
Функции с такими названиями, в основном, описывают процесс оборота токенов. В них же злоумышленники могут спрятать операции по бесконечному выпуску токенов. Если создатели проекта утверждают, что всего будет выпущено лишь 21 млн монет, а в коде есть функция с названием «mint», «create» или «issue» и большим объемом строк внутри функции — есть смысл призадуматься.
Найдите комментарии к функциям. Хорошо, если они есть, хуже, если нет. Как правило, добросовестные разработчики комментируют чуть ли не каждую строчку кода и описывают действия прямо в смарт-контракте через символ слэш (/).
Пример описания сути кода в самом смарт-контракте. Источник: etherscan.io
Перевести комментарии можно через онлайн-переводчик. Если у вас все равно остаются вопросы по поводу той или иной функции — не стесняйтесь связаться с разработчиками через дискорд, твиттер, телеграм или по электронной почте. Это ваши деньги и вы вправе задавать вопросы, если заинтересовались в проекте, но некоторые моменты вызывают у вас подозрения.
Аудит смарт-контракта
Довольно часто, когда тот или иной проект совершает экзит-скам, многие ссылаются на отсутствие аудита как на главную причину недальновидности инвесторов. На самом деле и здесь мошенники придумали новые способы обмана. Например, в последнее время криптовалютный рынок буквально наполняется фейковыми «фирмами-аудиторами». Такие фирмы фактически не занимаются аудитом, а лишь штампуют по шаблонам поверхностный обзор проектов.
Например, «фирма-аудитор» Coinscope в свое время открестилась от потенциального экзит-скама громкого мошеннического проекта Squid Game.
Источник: web.archive.org
Если аудитор не может четко расписать все потенциальные изъяны в коде проекта — это не аудитор. Внимательно изучите аудит проекта, если он есть. Например, рассмотрению технической составляющей смарт-контракта Squid Game в Coinscope уделили всего одну страницу с изображением кода.
Остальные страницы «аудита» посвящены скорости загрузки страницы веб-сайта, SEO-оптимизации текста и остальным деталям, которые не имеют абсолютно никакого отношения к самому коду проекта.
Читайте также: Что такое экзит-скам и как распознать мошенническую схему
Похожий инцидент произошел и с проектом MetaSwap. Здесь тоже была «аудиторская» фирма под названием Tech Rate, которая выпускала десятки аудитов в день.
Источник: techrate.org
В аудите MetaSwap сотрудники компании «не выявили угроз высокого уровня». Основной костяк аудита при этом освещал лишь типы разрешения у функций, но не описывал саму логику кода. Вопреки заверениям Tech Rate уязвимость в MetaSwap все же была. Она же позволила создателям проекта вывести примерно $610 000 клиентских денег и отмыть средства через миксер.
Сами «аудиторы» прямо открещиваются от каких-либо претензий, утверждая в дисклеймере, что задача проверки не заключается в тестировании безопасности изучаемого контракта. Стоит ли говорить о состоятельности аудита, когда костяк анализа упирается на перечисление видимости функций, а о самих аудиторах при этом ничего не известно — каждый волен решать сам.
Есть что сказать? Напишите нам или присоединяйтесь к дискуссии в нашем Телеграм-канале.
Дисклеймер
Вся информация, содержащаяся на нашем вебсайте, публикуется на принципах добросовестности и объективности, а также исключительно с ознакомительной целью. Читатель самостоятельно несет полную ответственность за любые действия, совершаемые им на основании информации, полученной на нашем вебсайте.