Todas as postagens
Guias

O que é token honeypot e como detectar antes de comprar

Honeypot é o token que aceita compra e bloqueia venda. Como isso é possível na Solana e as cinco verificações que revelam antes.

Porta de entrada aberta e porta de saída trancada sobre fundo escuro, representando um token que aceita compra e bloqueia venda

O que é um token honeypot

Honeypot é o token que aceita a sua compra e recusa a sua venda. O gráfico sobe, o saldo aparece na carteira, tudo parece normal, e a operação de saída falha toda vez que você tenta.

O nome vem do pote de mel: a armadilha é atraente por fora e não tem saída por dentro. A vítima costuma descobrir só na hora de realizar o lucro, que é exatamente quando o valor já parece grande o suficiente para doer.

Vale separar de um conceito com o mesmo nome: em segurança da informação, honeypot é um servidor isca montado de propósito para atrair invasores e estudar o comportamento deles. É uma técnica defensiva legítima e não tem relação nenhuma com o golpe descrito aqui.

Como o golpe funciona

A ideia é sempre a mesma: fazer o caminho de entrada funcionar e quebrar o caminho de saída. O que muda é o mecanismo, e ele depende da rede.

No Ethereum, cada token traz o próprio código. Isso permite a um golpista escrever uma lógica de transferência que recusa vendas em silêncio, ou que taxa a venda em 100%, enquanto o caminho de compra continua limpo. É o formato clássico do golpe, e ele existe porque o token pode ter regras próprias.

Na Solana o token comum, do padrão SPL, não traz código próprio: ele usa um programa compartilhado, igual para todos. Isso torna o honeypot clássico bem mais difícil de montar, e é por isso que muita gente repete que "na Solana não existe honeypot". A frase está desatualizada.

Fluxo de uma compra aceita e de uma venda recusada no mesmo token, ilustrando a mecânica de um honeypot

O que o Token-2022 mudou

Token-2022 é o padrão estendido de token da Solana, com recursos opcionais embutidos. Ele é legítimo e resolve problemas reais. Também abriu duas portas que interessam a quem quer montar uma armadilha.

Delegado permanente. O criador pode designar uma carteira com procuração permanente sobre o token, capaz de retirar unidades da sua carteira a qualquer momento, sem a sua assinatura. Não é bloqueio de venda, é algo pior: é confisco.

Taxa de transferência embutida. O padrão permite cobrar uma taxa em cada transferência. Configurada perto de 100%, ela deixa a venda ser tecnicamente bem-sucedida e devolve quase nada. Do seu lado, a transação "funciona" e o dinheiro some.

Some a isso a autoridade de congelamento, que existe no padrão clássico também: com ela ativa, alguém pode congelar a sua conta daquele token no lugar, e o saldo fica visível e imóvel.

As cinco checagens antes de comprar

Cinco minutos resolvem. Nenhuma delas exige ferramenta paga.

  1. A autoridade de congelamento foi revogada? Se continuar ativa, existe alguém com poder de travar a sua conta.
  2. Quais extensões do Token-2022 estão ativas? Procure especificamente delegado permanente e taxa de transferência.
  3. Qual é a taxa de transferência configurada? Um número alto transforma a venda em doação.
  4. Carteiras comuns estão conseguindo vender? O histórico on-chain mostra vendas de verdade, feitas por endereços que não são do projeto.
  5. Como está a distribuição? Concentração extrema é o ambiente natural desse tipo de token.

Na prática, o snapshot de holders resolve os passos quatro e cinco de uma vez: ele lista todos os detentores, as fatias e permite ver se saídas estão acontecendo. Para o passo cinco no detalhe, o guia de distribuição de detentores mostra como descontar pool e corretora antes de tirar conclusão.

Se você quiser entender quem está por trás das maiores carteiras, o painel Wallet Scope agrupa endereços pelo financiador comum, e é assim que uma distribuição encenada aparece.

Lista das autoridades e extensões de um token que precisam ser conferidas antes de comprar

Os sinais que aparecem antes da compra

Nem todo honeypot esconde bem. Quatro sinais aparecem na superfície, e nenhum deles exige ferramenta.

Compra fácil demais, saída silenciosa. O gráfico sobe em linha quase reta, com muitas compras e quase nenhuma venda registrada. Um mercado real tem os dois lados. Uma parede de compras sem vendas correspondentes é a assinatura mais direta do golpe.

Pressa fabricada. Contagem regressiva, promessa de listagem iminente, "só hoje". A urgência existe para você não abrir a lista de detentores.

Time anônimo com promessa concreta. Anonimato por si só não é problema em cripto. Anonimato somado a promessa de retorno é, porque não há ninguém a quem cobrar.

Comentários idênticos. Dezenas de contas novas repetindo a mesma frase de entusiasmo é publicidade paga, não comunidade.

Por que o preço médio piora tudo

Vale insistir neste ponto, porque é o erro que transforma um prejuízo pequeno em um grande.

Quando a venda falha, a reação instintiva é interpretar como problema técnico: rede congestionada, slippage apertado, carteira desatualizada. A pessoa ajusta a configuração, tenta de novo, falha de novo, e em algum momento decide comprar mais para melhorar o preço médio enquanto "o problema se resolve".

Num honeypot não existe problema para se resolver. A porta de saída nunca esteve aberta, e cada aporte novo entra pela porta que funciona. É por isso que a primeira falha de venda deve parar a operação inteira, e não iniciar uma sequência de tentativas.

Se a sua venda falhou e você quer descartar a hipótese técnica antes de concluir qualquer coisa, o teste é simples: tente vender uma quantia mínima, e tente enviar uma quantia mínima daquele token para outra carteira sua. Se a transferência simples também falha ou chega quase zerada, o problema é o token.

Comprei um honeypot. E agora?

A resposta honesta é curta: quase sempre não há o que fazer com o token. O que dá para fazer é limitar o estrago e evitar o segundo prejuízo.

Pare de aportar. A reação mais comum é comprar mais para "melhorar o preço médio". Num honeypot, isso é entregar mais dinheiro pela mesma porta trancada.

Não pague por recuperação. Todo serviço que promete destravar o seu token é o segundo golpe, aplicado sobre a mesma vítima. Não existe recuperação técnica.

Cuide da carteira. Se você assinou alguma permissão durante a compra, mova o que sobrou para uma carteira limpa. E se o token era Token-2022 com delegado permanente, considere aquela carteira comprometida para aquele token.

Feche a conta depois. Quando a posição estiver zerada, a conta daquele token continua existindo e mantém um depósito preso. O fechamento de conta de token devolve esse valor.

Honeypot e rug pull não são a mesma coisa

Confundir os dois atrapalha a defesa, porque eles se previnem de formas diferentes.

No honeypot, a saída nunca existiu. A armadilha estava montada desde o primeiro bloco, e a checagem certa é técnica: autoridades, extensões, taxa de transferência.

No rug pull, a saída existia e foi retirada. O projeto operou normalmente por um tempo e alguém removeu a liquidez ou despejou a oferta. A checagem certa aqui é de distribuição e de liquidez travada.

Um token pode passar na verificação de honeypot e ainda assim ser um rug pull esperando a hora.

Operações na blockchain não têm volta. Nenhuma empresa, desenvolvedor ou canal de atendimento desfaz uma compra, e a verificação de cinco minutos custa infinitamente menos do que o prejuízo que ela evita.

Perguntas frequentes

É o mesmo honeypot da segurança da informação?

Não. Lá é um servidor isca, montado de propósito para atrair e estudar invasores, e é uma prática defensiva legítima. Aqui é um token desenhado para não deixar você sair. As duas coisas só compartilham a metáfora.

Dá para recuperar o dinheiro preso num honeypot?

Não. Não existe reversão, não existe ouvidoria e não existe serviço que destrave. Qualquer oferta nesse sentido é o segundo golpe.

Uma venda pequena de teste funciona mesmo?

Ajuda e não é prova. Uma venda mínima que passa mostra que a saída não está totalmente bloqueada naquele instante. Ela não mostra taxa de transferência alta, delegado permanente nem autoridade de congelamento ainda ativa, e nada impede que a regra mude depois. Use como sinal, nunca como aprovação.

Todo token com autoridade de congelamento é honeypot?

Não. A autoridade de congelamento tem usos legítimos, inclusive em ativos regulados que precisam atender ordem judicial. O que ela significa é que existe alguém com esse poder. Se o projeto não explica por que a manteve, a pergunta é boa.

Honeypot é tão comum na Solana quanto no Ethereum?

O formato clássico é menos comum, porque o token SPL usa um programa compartilhado e não traz lógica própria. O Token-2022 mudou o quadro ao trazer delegado permanente e taxa de transferência, então a resposta hoje é: menos comum, longe de impossível, e a checagem vale sempre.

O que checar antes de comprar um token novo?

Autoridades revogadas, extensões ativas, taxa de transferência, vendas reais de carteiras comuns e distribuição da oferta. Se o token ainda for negociado num pool raso, a leitura de liquidez está em como usar o DexScreener.

Para continuar: os artigos da categoria de guias e os textos com a tag Solana.

J
Autor
J Tools Editorial

Uma postagem da equipe J Tools.

Ver todos os posts de J Tools Editorial →

Postagens relacionadas