Tous les articles
Guides

Token honeypot : l’arnaque que vous ne pouvez pas revendre

Le honeypot laisse passer les achats et bloque les ventes. Comment le piège est monté sur Solana et les cinq vérifications à faire avant d’acheter.

10 min de lecture J Tools Editorial
Illustration éditoriale sombre d'une porte ambre lumineuse ouverte dans un vide noir, avec des empreintes menant à l'intérieur et aucun chemin pour sortir, symbolisant un piège de token honeypot

Qu'est-ce qu'un token honeypot ?

Un token honeypot est une cryptomonnaie frauduleuse conçue pour que les acheteurs puissent l’acheter librement mais ne puissent pas la revendre, ce qui piège leur argent dans le token pendant que le créateur empoche les gains. Vous pouvez acheter. Vous ne pouvez pas sortir. Cette porte à sens unique est toute l’arnaque, et tout le reste dans le token sert à la cacher.

Le nom prête à confusion parce que les ingénieurs en sécurité utilisent le même mot pour quelque chose de complètement différent. En cybersécurité, un honeypot est un serveur leurre mis en place pour piéger les attaquants qui s'introduisent dans un réseau. Un crypto honeypot inverse la cible. Il piège les acheteurs, des personnes ordinaires essayant de récupérer leur propre argent. La plupart des gens qui cherchent ce qu'est un honeypot crypto le font après une première vente ratée, ce qui est la façon coûteuse d'apprendre le terme.

Quelques mots doivent être définis avant d'aller plus loin. Un token est un actif numérique enregistré sur une blockchain. Un portefeuille est l'application qui contient vos tokens et signe vos transactions. La liquidité est le pool de fonds contre lequel un token se négocie ; sans elle, personne ne peut acheter ni vendre quoi que ce soit. Chaque honeypot abuse d'au moins un de ces trois éléments. Rien dans cet article ne constitue un conseil en investissement ; c'est un guide de terrain sur une arnaque précise.

Comment fonctionne un token honeypot ?

L’achat fonctionne exactement comme prévu, et c’est l’appât. Le token apparaît sur un site de trading, le graphique grimpe, votre achat est validé en quelques secondes. C’est à la vente que le piège se referme. Le créateur a configuré le token de façon que les tentatives de vente échouent, soient bloquées ou engloutissent la totalité du montant en cours de route.

Imaginez un distributeur automatique qui accepte de l'argent mais n'a pas de fente de distribution. Les pièces entrent, l'affichage s'allume, rien ne sort jamais. Un honeypot est cette machine avec un graphique de prix fixé dessus. Le graphique semble généralement spectaculaire, parce qu'un token que personne ne peut vendre n'a aucune pression de vente. Chaque signe d'avertissement se cache derrière une bougie verte.

Le mécanisme de blocage dépend de la blockchain. Sur certaines chaînes, il s'agit d'un code malveillant à l'intérieur du token lui-même. Sur Solana, c'est généralement une autorisation ou un paramètre intégré que le créateur a gardé pour lui ; les deux sections suivantes détaillent les deux cas. Le résultat est le même partout : la porte ne s'ouvre que vers l'intérieur. Les victimes découvrent souvent cela en tapant une version de « pourquoi ne puis-je pas vendre mon token » dans une barre de recherche, quelques minutes trop tard.

Illustration abstraite d'un entonnoir à sens unique, rouge et ambre sur fond presque noir : des pièces entrent par une valve sans retour possible

Comment repérer un token honeypot ?

Vérifiez cinq choses avant d'acheter : l'autorité de gel (une permission qui permet à son détenteur de bloquer vos tokens en place), les extensions Token-2022 actives, si de vrais détenteurs ont réellement vendu, si la liquidité est réelle, et comment se comportent les premiers acheteurs. Chaque vérification prend environ une minute. Ensemble, elles repèrent les schémas de honeypot les plus courants, même si aucune liste de contrôle ne couvre tous les pièges possibles.

Que vérifierÀ quoi ressemble une mauvaise réponse
L’autorité de gel est-elle ouverte, ce qui signifie que quelqu’un la détient encore ?Un portefeuille inconnu conserve le pouvoir de geler votre solde dès que vous achetez. Pour un token équitable, l'autorité est révoquée par défaut.
Quelles extensions Token-2022 sont actives ? Token-2022 est la norme de token étendue de Solana, avec des fonctionnalités intégrées optionnelles.Un délégué permanent (un portefeuille qui peut reprendre des tokens dans le vôtre), un hook de transfert, ou des frais de transfert quasi totaux sont activés.
Les vrais détenteurs ont-ils réellement vendu ? Cherchez de véritables transactions de vente provenant de portefeuilles ordinaires.L'historique des transactions montre uniquement des achats, ou chaque vente remonte à des portefeuilles liés au créateur.
La liquidité est-elle réelle, et peut-on en retirer de l'argent ?Le pool de liquidité est minuscule à côté de la valeur annoncée du token, donc même une vente qui passe ne rapporterait que des centimes.
Des portefeuilles inconnus ont-ils tous acheté au même moment ?Des dizaines de portefeuilles neufs ont acheté dans la même minute, ce qui indique qu'un opérateur simule une foule.

Deux de ces vérifications sont pénibles à faire à la main. Pour lire la liste complète des détenteurs et confirmer que des personnes extérieures à l'équipe ont vraiment vendu, faites un snapshot des détenteurs du token. Pour voir si les premiers acheteurs sont un seul opérateur portant cinquante masques, cartographiez les portefeuilles acheteurs gratuitement et observez comment ils se regroupent.

Le test le plus pratique coûte quelques centimes : achetez une toute petite quantité et revendez-la avant d'engager de l'argent réel. Si cette petite vente échoue, ne faites jamais le gros achat.

Une loupe passe sur des rangées de coches ambre sur une surface sombre, l'une d'elles rougeoie comme une vérification échouée

Un honeypot est-il même possible sur Solana ?

Oui, mais il est construit autrement que sur Ethereum. Solana n’a pas de contrat classique de blocage de vente, car les tokens Solana n’embarquent pas de code de transfert personnalisé comme les tokens Ethereum. Le piège est donc assemblé à partir d’autorités et d’extensions, des permissions et des fonctionnalités optionnelles qu’un créateur attache lors de la création du token.

Sur Ethereum, le honeypot classique est un contrat malveillant. Chaque token Ethereum embarque son propre code, donc un escroc peut écrire une logique de transfert qui rejette silencieusement les ventes ou les taxe à 100 % tout en laissant le chemin d'achat intact. L'appât et le piège coexistent dans le même programme, et seule une revue du code révèle la différence.

Solana a retiré cette arme-là en faisant fonctionner chaque token standard sur du code partagé et audité. Ce que les créateurs gardent à la place, c’est un ensemble de leviers, et quatre d’entre eux peuvent reconstruire le piège :

  • Une autorité de gel ouverte. Cette autorisation permet à son détenteur de geler votre compte de tokens, l’emplacement à l’intérieur de votre portefeuille qui stocke ce token précis. Les tokens gelés ne peuvent pas être déplacés, donc ils ne peuvent pas être vendus.
  • Un délégué permanent. Sous Token-2022, la norme étendue de Solana pour les tokens, un créateur peut nommer un délégué permanent : un portefeuille ayant le pouvoir permanent de retirer les tokens de votre portefeuille à tout moment, sans votre signature.
  • Un hook de transfert malveillant. Un hook de transfert est un petit programme qui s'exécute à chaque transfert du token et peut rejeter ceux que son auteur veut bloquer, par exemple tout ce qui part vers un pool de trading.
  • Une taxe de transfert confiscatoire. Token-2022 prend également en charge des frais intégrés sur chaque transfert. Fixés à près de 100 %, ils laissent une vente aboutir techniquement tout en ne renvoyant presque rien.

La plupart de ces fonctionnalités existent pour des raisons honnêtes, et la plupart des tokens qui les utilisent sont légitimes. Chacune est décrite dans la référence Solana sur les extensions de token. Pour une vue complète de ce que la norme étendue peut et ne peut pas faire, lisez notre comparaison entre Token-2022 et SPL ; le créateur Token-2022 montre ces mêmes réglages côté créateur.

J’ai acheté un honeypot. Et maintenant ?

La réponse honnête d'abord : l'argent ne revient généralement pas. Les transactions sur la blockchain sont finales, il n'y a pas de service d'assistance derrière un token frauduleux, et personne, y compris la plateforme ou l'application par laquelle vous avez acheté, ne peut obliger le token à vous laisser vendre. Planifiez en fonction de cette réalité plutôt que contre elle.

Ce que vous pouvez encore faire :

  1. Arrêtez d'ajouter de l'argent. Certaines victimes achètent davantage, espérant qu’un nouveau volume libérera le token. Ce ne sera pas le cas. Le blocage est délibéré.
  2. Traitez la position comme une perte aujourd'hui. Attendre que le créateur se découvre une conscience ne fait que repousser la même conclusion.
  3. Signalez le token sur l'explorateur de blocs ou la plateforme où vous l'avez trouvé, afin qu'il soit marqué comme suspect avant l'arrivée du prochain acheteur.
  4. Avertissez la communauté là où le token a été promu. Les honeypots disparaissent lorsque l'appât cesse de fonctionner.

Un piège de plus attend derrière le premier. Les « services de récupération » proposent de débloquer vos fonds piégés contre des frais payés d'avance. Ils ne peuvent pas le faire ; aucun tiers ne peut outrepasser les règles du token lui-même. Quiconque vous contacte avec cette promesse joue le deuxième acte de la même arnaque.

Quelle est la différence entre un honeypot et un rug pull ?

Un honeypot bloque votre vente ; un rug pull vide la liquidité dans laquelle vous vendriez. Dans un honeypot, la porte de sortie est soudée. Dans un rug pull, la porte s'ouvre sur une pièce vide, car le créateur a déjà retiré les fonds du pool qui donnaient son prix au token.

Les deux arnaques partagent toutefois un même hall d'entrée. Les deux reposent sur un volume précoce factice et des portefeuilles anonymes récents, et un créateur de honeypot vide souvent toute la liquidité restante une fois que les achats ralentissent. Cet article traite du côté honeypot ; pour la liste de contrôle plus large des arnaques, des verrous de liquidité à l'historique du portefeuille du créateur, consultez notre guide sur comment vérifier si un token est un rug pull.

Questions Fréquemment Posées

Est-ce le même honeypot qu'en cybersécurité ?

Non. Un honeypot en cybersécurité est un serveur leurre que les défenseurs mettent en place pour attirer et étudier les attaquants. Un honeypot crypto est un token qui attire les acheteurs et bloque leur sortie. Même mot, victimes opposées : l’un piège les personnes qui s’introduisent, l’autre piège celles qui essaient de partir.

L'argent perdu à cause d'un honeypot peut-il être récupéré ?

En général, non. Les transactions sur la blockchain ne peuvent pas être annulées, et l'escroc contrôle les seuls mécanismes qui pourraient libérer les tokens. Signaler protège le prochain acheteur, et dans de rares cas, les plateformes d'échange gèlent les fonds encaissés par un escroc, mais ne comptez pas sur une récupération. Ignorez quiconque vous vend une récupération garantie.

Une petite vente de test fonctionne-t-elle réellement ?

Oui, et c'est le test le plus pratique à lui seul. Achetez une petite quantité, puis essayez immédiatement de la vendre. Un honeypot qui bloque ou confisque les ventes fera échouer cette vente comme il ferait échouer une grande. Si quelques centimes ne peuvent pas sortir, votre argent réel non plus.

Tout token doté d'une autorité de gel est-il un honeypot ?

Non. L'autorité de gel a des usages légitimes : les tokens réglementés et certains stablecoins la conservent pour se conformer aux sanctions et aux ordonnances judiciaires. Une autorité de gel ouverte sur un meme coin anonyme est un signal d'alerte ; la même autorité sur un actif audité et réglementé relève des pratiques courantes. Le contexte décide.

Les honeypots crypto sont-ils aussi fréquents sur Solana que sur Ethereum ?

Le piège classique basé sur le code des contrats est surtout un problème sur Ethereum, puisque chaque token Ethereum contient son propre code. Solana voit moins de honeypots purs mais beaucoup d'abus de gel et d'extensions, ce qui produit le même résultat pour l'acheteur piégé. Sur les deux chaînes, la défense est identique : vérifiez avant d'acheter.

Que devrais-je vérifier avant d'acheter un nouveau token ?

Cinq minutes suffisent : confirmez que l'autorité de gel est révoquée, examinez quelles extensions Token-2022 sont actives, réalisez un snapshot des détenteurs pour repérer les ventes réelles de portefeuilles ordinaires, cartographiez les portefeuilles acheteurs pour détecter les regroupements, et testez une petite vente. Le tableau plus haut dans cet article montre à quoi ressemble une mauvaise réponse pour chaque vérification.

Le honeypot n'est qu'une des façons dont un token peut se refermer sur vous. Pour les autres, lisez ce que mesurent vraiment les scanners et comment lire une répartition de détenteurs. Tous nos articles sont réunis dans l’ensemble de nos guides et les articles sur la sécurité.

J
Auteur
J Tools Editorial

Un article de l'équipe J Tools.

Voir tous les articles de J Tools Editorial →

Articles connexes