Todas as postagens
Guias

O que é token honeypot e como detectar antes de comprar

O token que deixa comprar e não deixa vender. Como o golpe funciona na Solana, o que o Token-2022 mudou e as cinco checagens que cabem em cinco minutos.

7 min de leitura J Tools Editorial
Porta de entrada aberta e porta de saída trancada sobre fundo escuro, representando um token que aceita compra e bloqueia venda

O que é um token honeypot

Honeypot é o token que aceita a sua compra e recusa a sua venda. O gráfico sobe, o saldo aparece na carteira, tudo parece normal, e a operação de saída falha toda vez que você tenta.

O nome vem do pote de mel: a armadilha é atraente por fora e não tem saída por dentro. A vítima costuma descobrir só na hora de realizar o lucro, que é exatamente quando o valor já parece grande o suficiente para doer.

Vale separar de um conceito com o mesmo nome: em segurança da informação, honeypot é um servidor isca montado de propósito para atrair invasores e estudar o comportamento deles. É uma técnica defensiva legítima e não tem relação nenhuma com o golpe descrito aqui.

Como o golpe funciona

A ideia é sempre a mesma: fazer o caminho de entrada funcionar e quebrar o caminho de saída. O que muda é o mecanismo, e ele depende da rede.

No Ethereum, cada token traz o próprio código. Isso permite a um golpista escrever uma lógica de transferência que recusa vendas em silêncio, ou que taxa a venda em 100%, enquanto o caminho de compra continua limpo. É o formato clássico do golpe, e ele existe porque o token pode ter regras próprias.

Na Solana o token comum, do padrão SPL, não traz código próprio: ele usa um programa compartilhado, igual para todos. Isso torna o honeypot clássico bem mais difícil de montar, e é por isso que muita gente repete que "na Solana não existe honeypot". A frase está desatualizada.

Ilustração editorial abstrata de um funil de mão única em vermelho e âmbar sobre fundo quase preto, com moedas entrando por uma válvula que não permite o retorno

O que o Token-2022 mudou

Token-2022 é o padrão estendido de token da Solana, com recursos opcionais embutidos (a referência de extensões de token da Solana documenta cada um). Ele é legítimo e resolve problemas reais. Também abriu duas portas que interessam a quem quer montar um token honeypot.

Delegado permanente. O criador pode designar uma carteira com procuração permanente sobre o token, capaz de retirar unidades da sua carteira a qualquer momento, sem a sua assinatura. Não é bloqueio de venda, é algo pior: é confisco.

Taxa de transferência embutida. O padrão permite cobrar uma taxa em cada transferência. Configurada perto de 100%, ela deixa a venda ser tecnicamente bem-sucedida e devolve quase nada. Do seu lado, a transação "funciona" e o dinheiro some.

Há ainda a autoridade de congelamento, que existe também no padrão clássico: com ela ativa, alguém pode congelar a sua conta daquele token, e o saldo continua visível, mas parado.

As cinco checagens antes de comprar

Cinco minutos resolvem, e nenhuma das checagens exige ferramenta paga.

  1. A autoridade de congelamento foi revogada? Se continuar ativa, existe alguém com poder de travar a sua conta.
  2. Quais extensões do Token-2022 estão ativas? Procure especificamente delegado permanente e taxa de transferência.
  3. Qual é a taxa de transferência configurada? Um número alto transforma a venda em doação.
  4. Carteiras comuns estão conseguindo vender? O histórico on-chain mostra vendas de verdade, feitas por endereços que não são do projeto.
  5. Como está a distribuição? Concentração extrema é o ambiente natural desse tipo de token.

Na prática, o snapshot de holders resolve os passos quatro e cinco de uma vez: ele lista todos os detentores com a fatia de cada um e permite ver se há saídas de verdade. Para detalhar o passo cinco, o guia de distribuição de detentores mostra como descontar pool e corretora antes de tirar conclusão.

Se você quiser entender quem está por trás das maiores carteiras, o painel Wallet Scope agrupa endereços pelo financiador comum, e é assim que uma distribuição encenada aparece.

Ilustração editorial de uma lupa passando sobre fileiras de marcas de checklist âmbar em uma superfície escura, com uma fileira brilhando em vermelho como checagem reprovada

Os sinais que aparecem antes da compra

Nem todo honeypot se esconde bem. Quatro sinais aparecem na superfície, e nenhum deles exige ferramenta.

Compra fácil demais, saída silenciosa. O gráfico sobe em linha quase reta, com muitas compras e quase nenhuma venda registrada. Um mercado real tem os dois lados. Uma parede de compras sem vendas correspondentes é o sinal mais direto do golpe.

Pressa fabricada. Contagem regressiva, promessa de listagem iminente, "só hoje". A urgência existe para você não abrir a lista de detentores.

Time anônimo com promessa concreta. Anonimato por si só não é problema em cripto. Anonimato somado a promessa de retorno é, porque não há ninguém a quem cobrar.

Comentários idênticos. Dezenas de contas novas repetindo a mesma frase de entusiasmo é publicidade paga, não comunidade.

Por que comprar mais para baixar o preço médio piora tudo

Vale insistir neste ponto, porque é o erro que transforma um prejuízo pequeno em um grande.

Quando a venda falha, a reação instintiva é interpretar como problema técnico: rede congestionada, slippage apertado, carteira desatualizada. A pessoa ajusta a configuração, tenta de novo, falha de novo, e em algum momento decide comprar mais para melhorar o preço médio enquanto "o problema se resolve".

Num honeypot não existe problema para se resolver. A porta de saída nunca esteve aberta, e cada aporte novo entra pela porta que funciona. É por isso que a primeira falha de venda deve parar a operação inteira, e não iniciar uma sequência de tentativas.

Se a sua venda falhou e você quer descartar a hipótese técnica antes de concluir qualquer coisa, o teste é simples: tente vender uma quantia mínima, e tente enviar uma quantia mínima daquele token para outra carteira sua. Se a transferência simples também falha ou chega quase zerada, o problema é o token.

Comprei um honeypot. E agora?

A resposta honesta é curta: quase sempre não há o que fazer com o token. O que dá para fazer é limitar o estrago e evitar o segundo prejuízo.

Pare de aportar. A reação mais comum é comprar mais para "melhorar o preço médio". Num honeypot, isso é entregar mais dinheiro pela mesma porta trancada.

Não pague por recuperação. Todo serviço que promete destravar o seu token é o segundo golpe, aplicado sobre a mesma vítima. Não existe recuperação técnica.

Cuide da carteira. Se você assinou alguma permissão durante a compra, mova o que sobrou para uma carteira limpa. E se o token era Token-2022 com delegado permanente, considere aquela carteira comprometida para aquele token.

Feche a conta depois. Quando a posição estiver zerada, a conta daquele token continua existindo e mantém preso um depósito de rent. O fechamento de conta de token devolve esse valor.

Honeypot e rug pull não são a mesma coisa

Confundir os dois atrapalha a defesa, porque cada um se previne de um jeito diferente.

No token honeypot, a saída nunca existiu. A armadilha estava montada desde o primeiro bloco, e a checagem certa é técnica: autoridades, extensões, taxa de transferência.

No rug pull, a saída existia e foi retirada. O projeto operou normalmente por um tempo e alguém removeu a liquidez ou despejou a oferta. A checagem certa aqui é de distribuição e de liquidez travada.

Um token pode passar na verificação de honeypot e ainda assim ser um rug pull esperando a hora.

Operações na blockchain não têm volta. Nenhuma empresa, desenvolvedor ou canal de atendimento desfaz uma compra, e a verificação de cinco minutos custa infinitamente menos do que o prejuízo que ela evita.

Perguntas frequentes

É o mesmo honeypot da segurança da informação?

Não. Lá é um servidor isca, montado de propósito para atrair e estudar invasores, e é uma prática defensiva legítima. Aqui é um token desenhado para não deixar você sair. As duas coisas só compartilham a metáfora.

Dá para recuperar o dinheiro preso num honeypot?

Na prática, não. Não existe reversão, não existe ouvidoria e não existe serviço que destrave. Qualquer oferta nesse sentido é o segundo golpe.

Uma venda pequena de teste funciona mesmo?

Ajuda bastante, mas não é prova. Uma venda mínima que passa mostra que a saída não está totalmente bloqueada naquele instante. Ela não mostra um delegado permanente nem uma autoridade de congelamento ainda ativa, e nada impede que a taxa de transferência ou a regra mudem depois. Use como sinal, nunca como aprovação.

Todo token com autoridade de congelamento é honeypot?

Não. A autoridade de congelamento tem usos legítimos, inclusive em ativos regulados que precisam atender ordem judicial. O que ela significa é que existe alguém com esse poder. Se o projeto não explica por que a manteve, vale desconfiar.

Honeypot é tão comum na Solana quanto no Ethereum?

O formato clássico é menos comum, porque o token SPL usa um programa compartilhado e não traz lógica própria. O Token-2022 mudou o quadro ao trazer delegado permanente e taxa de transferência, então a resposta hoje é: menos comum, longe de impossível, e a checagem vale sempre.

O que checar antes de comprar um token novo?

Autoridades revogadas, extensões ativas, taxa de transferência, vendas reais de carteiras comuns e distribuição da oferta. Para ler a liquidez do pool, veja como usar o DexScreener.

Para continuar lendo, veja os artigos da categoria de guias e os textos com a tag Solana.

J
Autor
J Tools Editorial

Uma postagem da equipe J Tools.

Ver todos os posts de J Tools Editorial →

Postagens relacionadas