Tous les articles
Guides

Token honeypot : l’arnaque que vous ne pouvez pas revendre

Un token honeypot s’achète mais ne se revend jamais. Comment le piège est construit sur Solana, et les cinq contrôles qui le révèlent.

Illustration éditoriale sombre d'une porte ambre lumineuse ouverte dans un vide noir, avec des empreintes menant à l'intérieur et aucun chemin pour sortir, symbolisant un piège de token honeypot

Qu'est-ce qu'un token honeypot ?

Un token honeypot est une crypto-monnaie frauduleuse conçue de sorte que les acheteurs peuvent l’acheter librement mais ne peuvent pas le revendre, piégeant leur argent dans le token pendant que le créateur collecte les gains. Vous pouvez acheter. Vous ne pouvez pas sortir. Cette porte à sens unique constitue tout le système, et tout le reste concernant le token existe pour le cacher.

Le nom cause de la confusion parce que les ingénieurs en sécurité utilisent le même mot pour quelque chose de complètement différent. En cybersécurité, un honeypot est un serveur leurre mis en place pour piéger les attaquants qui s'introduisent dans un réseau. Un crypto honeypot renverse la cible. Il piège les acheteurs, des personnes ordinaires essayant de récupérer leur propre argent. La plupart des gens qui cherchent ce qu'est un honeypot crypto le font après leur première vente ratée, qui est la façon coûteuse d'apprendre le terme.

Quelques mots doivent être définis avant d'aller plus loin. Un token est un actif numérique enregistré sur une blockchain. Un portefeuille est l'application qui contient vos tokens et signe vos transactions. La liquidité est le pool de fonds contre lequel un token se négocie; sans elle, personne ne peut acheter ni vendre quoi que ce soit. Chaque honeypot abuse d'au moins un de ces trois éléments. Rien dans cet article ne constitue un conseil en investissement; c'est un guide de terrain sur une arnaque spécifique.

Comment fonctionne un honeypot ?

L’achat fonctionne exactement comme prévu, et c’est l’appât. Le token apparaît sur un site de trading, le graphique grimpe, votre achat est validé en quelques secondes. La vente est l’endroit où le piège se referme. Le créateur a configuré le token de façon que les tentatives de vente échouent, soient bloquées ou perdent la totalité du montant à un moment donné.

Imaginez un distributeur automatique qui accepte de l'argent mais n'a pas de fente de distribution. Les pièces entrent, l'affichage s'allume, rien ne sort jamais. Un honeypot est cette machine avec un graphique de prix fixé dessus. Le graphique semble généralement spectaculaire, parce qu'un token que personne ne peut vendre n'a aucune pression de vente. Chaque signe d'avertissement se cache derrière une bougie verte.

Le mécanisme de blocage dépend de la blockchain. Sur certaines chaînes, il s'agit d'un code malveillant à l'intérieur du token lui-même. Sur Solana, c'est généralement une autorisation ou un paramètre intégré que le créateur a gardé pour lui; les deux sections suivantes couvrent les deux cas. Le résultat est le même partout : la porte ne s'ouvre que vers l'intérieur. Les victimes découvrent souvent cela en tapant une version de « pourquoi ne puis-je pas vendre mon token » dans une barre de recherche, quelques minutes trop tard.

Illustration principale de l’article « Qu'est-ce qu'un token Honeypot ? L'escroquerie crypto que vous ne pouvez pas vendre »

Comment savoir si un token est un honeypot ?

Vérifiez cinq choses avant d'acheter : l'autorité de gel (une permission qui permet à son détenteur de bloquer vos tokens en place), les extensions Token-2022 actives, si de vrais détenteurs ont vraiment vendu, si la liquidité est réelle, et comment se comportent les premiers acheteurs. Chaque vérification prend environ une minute. Ensemble, elles permettent de détecter les motifs courants de pièges à tokens, bien qu'aucune liste de contrôle ne capture tous les pièges possibles.

Que vérifierÀ quoi ressemble une mauvaise réponse
L’autorité de gel est-elle ouverte, ce qui signifie que quelqu’un la détient encore ?Un portefeuille inconnu conserve le pouvoir de geler votre solde dès que vous achetez. Révoqué est la valeur par défaut pour un token équitable.
Quelles extensions Token-2022 sont actives ? Token-2022 est le standard de token étendu de Solana avec des fonctionnalités intégrées optionnelles.Un délégué permanent (un portefeuille qui peut retirer des tokens de votre portefeuille), un mécanisme de transfert, ou des frais de transfert quasi totaux sont activés.
Les vrais détenteurs ont-ils réellement vendu ? Cherchez de véritables transactions de vente provenant de portefeuilles ordinaires.L'historique des transactions montre uniquement des achats, ou chaque vente remonte à des portefeuilles liés au créateur.
La liquidité est-elle réelle et retraitable ?La cagnotte est minuscule à côté de la valeur annoncée du token, donc même une vente en marche rapporterait des centimes.
Est-ce que tous les portefeuilles inconnus ont acheté au même moment ?Des dizaines de nouveaux portefeuilles achetés dans la même minute, ce qui indique qu'un opérateur simule une foule.

Deux de ces vérifications sont pénibles à faire manuellement. Pour lire la liste complète des détenteurs et confirmer que des personnes extérieures à l'équipe ont vraiment vendu, tirez un instantané des détenteurs du token Pour voir si les premiers acheteurs sont un seul opérateur portant cinquante masques, cartez les portefeuilles acheteurs gratuitement et observez comment ils se regroupent.

Le test le plus pratique coûte quelques centimes : vendez une petite quantité avant d'engager de l'argent réel. Si la petite vente échoue, ne jamais effectuer le gros achat.

Illustration 2 de l’article « Qu'est-ce qu'un token Honeypot ? L'escroquerie crypto que vous ne pouvez pas vendre »

Un piège à miel est-il même possible sur Solana ?

Oui, mais c’est construit différemment que sur Ethereum. Solana n’a pas de contrat classique de blocage de vente, car les tokens Solana ne transportent pas de code de transfert personnalisé comme les tokens Ethereum. Le piège est plutôt assemblé à partir des autorités et des extensions, des permissions et des fonctionnalités optionnelles qu’un créateur attache lors de la création du token.

Sur Ethereum, le honeypot classique est un contrat malveillant. Chaque token Ethereum contient son propre code, donc un escroc peut écrire une logique de transfert qui rejette silencieusement les ventes ou les taxe à 100 % tout en laissant le chemin d'achat intact. L'appât et le piège coexistent dans le même programme, et seule une révision du code révèle la différence.

Solana a retiré ce couteau en faisant fonctionner chaque token standard sur du code partagé et audité. Ce que les créateurs gardent à la place, c’est un ensemble de leviers, et quatre d’entre eux peuvent reconstruire le piège :

  • Une autorité de gel ouverte. Cette autorisation permet à son détenteur de geler votre compte de tokens, l’emplacement à l’intérieur de votre portefeuille qui stocke ce token spécifique. Les tokens gelés ne peuvent pas être déplacés, donc ils ne peuvent pas être vendus.
  • Un délégué permanent. Sous Token-2022, la norme étendue de Solana pour les tokens, un créateur peut nommer un délégué permanent : un portefeuille ayant le pouvoir permanent de retirer les tokens de votre portefeuille à tout moment, sans nécessiter votre signature.
  • Un hook de transfert malveillant. Un hook de transfert est un petit programme qui s'exécute à chaque transfert du token et peut rejeter ceux que son auteur n'aime pas, comme tout ce qui est destiné à un pool de trading.
  • Une taxe de transfert confiscatoire. Token-2022 prend également en charge des frais intégrés sur chaque transfert. Réglés près de 100 %, ils permettent à une vente de réussir techniquement tout en ne renvoyant presque rien.

La plupart de ces fonctionnalités existent pour des raisons honnêtes, et la plupart des tokens qui les utilisent sont légitimes. Pour une vue complète de ce que la norme étendue peut et ne peut pas faire, lisez notre Comparaison entre Token-2022 et token SPL.

J’ai acheté un honeypot. Et maintenant ?

La réponse honnête d'abord : l'argent ne revient généralement pas. Les transactions sur la blockchain sont finales, il n'y a pas de service d'assistance derrière un token frauduleux, et personne, y compris la plateforme ou l'application par laquelle vous avez acheté, ne peut obliger le token à vous laisser vendre. Planifiez en fonction de cette réalité plutôt que contre elle.

Ce que vous pouvez encore faire :

  1. Arrêtez d'ajouter de l'argent. Certaines victimes achètent davantage, espérant qu’un nouveau volume libérera le token. Ce ne sera pas le cas. Le blocage est délibéré.
  2. Traitez la position comme une perte aujourd'hui. Attendre que le créateur développe une conscience ne fait que reporter la même conclusion.
  3. Signalez le token sur l'explorateur de blocs ou la plateforme où vous l'avez trouvé, afin qu'il soit signalé avant l'arrivée du prochain acheteur.
  4. Avertissez la communauté olà où le token a été promu. Les honeypots disparaissent lorsque l'appât cesse de fonctionner.

Un piège de plus attend derrière le premier. Les "services de récupération" proposeront de récupérer vos fonds piégés contre des frais payés d'avance. Ils ne peuvent pas le faire; aucun tiers ne peut outrepasser les règles du token lui-même. Quiconque vous contacte avec cette promesse exécute le deuxième acte de la même arnaque.

Quelle est la différence entre un honeypot et un rug pull ?

Un honeypot bloque votre vente; un rug pull vide la liquidité dans laquelle vous vendriez. Dans un honeypot, la porte de sortie est soudée. Dans un rug pull, la porte s'ouvre sur une pièce vide, car le créateur a déjà retiré les fonds groupés qui donnaient leur valeur au token.

Les deux arnaques partagent toutefois un même hall d'entrée. Les deux reposent sur un volume précoce factice et des portefeuilles anonymes récents, et un créateur de honeypot vide souvent toute liquidité restante une fois que les achats ralentissent. Cet article traite du côté honeypot; pour la liste de contrôle plus large des arnaques, des verrous de liquidité à l'historique du portefeuille du créateur, consultez notre guide sur comment vérifier si un token est un rug pull.

Questions Fréquemment Posées

Est-ce le même honeypot qu'en cybersécurité ?

Non. Un honeypot en cybersécurité est un serveur leurre que les défenseurs mettent en place pour attirer et étudier les attaquants. Un honeypot crypto est un token qui attire les acheteurs et bloque leur sortie. Même mot, victimes opposées : l’un piège les personnes qui s’introduisent, l’autre piège celles qui essaient de partir.

L'argent perdu à cause d'un honeypot peut-il être récupéré ?

Habituellement non. Les transactions sur la blockchain ne peuvent pas être annulées, et l'escroc contrôle les seuls mécanismes qui pourraient libérer les tokens. Signaler protège le prochain acheteur, et dans de rares cas, les plateformes d'échange gèlent les fonds encaissés par un escroc, mais vous ne devriez pas prévoir de récupération. Ignorez toute personne vendant une récupération garantie.

Une petite vente de test fonctionne-t-elle réellement ?

Oui, et c'est le test unique le plus pratique. Achetez une petite quantité, puis essayez immédiatement de la vendre. Un honeypot qui bloque ou confisque les ventes échouera à cette transaction comme il échouerait à une grande. Si quelques centimes ne peuvent pas sortir, votre argent réel non plus.

Est-ce que tous les tokens avec un droit de gel sont des honeypots ?

Non. L'autorité de gel a des usages légitimes : les tokens réglementés et certaines stablecoins la conservent pour se conformer aux sanctions et aux ordonnances judiciaires. Une autorité de gel ouverte sur un token mème anonyme est un signal d'alerte; la même autorité sur un actif audité et réglementé est une pratique courante. Le contexte décide.

Les crypto honeypots sont-ils aussi fréquents sur Solana que sur Ethereum ?

Le piège classique basé sur le code des contrats est surtout un problème sur Ethereum, puisque chaque token Ethereum contient son propre code. Solana voit moins de pièges purs mais beaucoup d'abus de gel et d'extension, ce qui produit le même résultat pour l'acheteur piégé. Sur les deux chaînes, la défense est identique : vérifiez avant d'acheter.

Que devrais-je vérifier avant d'acheter un nouveau token ?

Cinq minutes suffisent : confirmez que l'autorité de gel est révoquée, examinez quelles extensions Token-2022 sont actives, obtenez un instantané des détenteurs pour voir les ventes réelles des portefeuilles ordinaires, cartographiez les portefeuilles d'acheteurs pour le regroupement, et effectuez une petite vente test. Le tableau plus haut dans cet article montre à quoi ressemble une réponse échouée pour chacun.

Le honeypot n'est qu'une des façons dont un token peut se refermer sur vous. Ce que mesurent vraiment les scanners et la lecture d'une répartition de détenteurs couvrent les autres. Tout est regroupé dans l’ensemble de nos guides et sous les articles sécurité.

J
Auteur
J Tools Editorial

Un article de l'équipe J Tools.

Voir tous les articles de J Tools Editorial →

Articles connexes