所有文章
指南

Solana 上隐蔽的 rug pull:基础检查漏掉的信号

能通过基础检查的隐蔽的 rug pull 有六种手法。逐一看揭穿它们的信号,以及铸币、冻结、LP 和前 10 名各自能证明什么、不能证明什么。

9 分钟阅读 J Tools Editorial
正在被检查的代币:深灰色背景上,一枚边缘发着红光的铜色十二边形币落在大放大镜的镜片里,只露出银色镜圈,周围散落着红色小方块碎片,像一个个危险信号

隐蔽的 rug pull,是专门为通过买入前基础检查而做出来的代币:铸币和冻结权限已放弃,流动性已锁仓或销毁,前 10 名占比也不高,最后却仍能让一个团队把钱卷走。

基础检查写在买入前的 8 项检查里。这篇从那份清单停下的地方讲起:隐蔽的 rug pull 绕过检查的六种手法、揭穿每一种的信号,以及每项检查能证明什么、不能证明什么。

隐蔽的 rug pull 为什么能通过基础检查

骗子读的检查清单和你是同一份。他们知道买家会看铸币权限、LP 和前 10 名,就把代币做得恰好在这几处干干净净。每项检查只回答一个很窄的问题,下表列出答完之后还剩下什么。

检查能证明什么还没回答的问题
铸币权限为 None这个代币以后一枚也不会增发现有供应量在谁手里;Token-2022 扩展自带的权限
冻结权限为 None任何持有者的代币账户都不会被冻结Token-2022 的暂停、永久委托人、转账费
LP 已销毁销毁的那部分谁也取不走到底销毁了多少;大户仍然可以往池子里卖
LP 已锁仓解锁日期之前什么都取不走解锁日期本身,以及到期之后会怎样
前 10 名占比小没有单个大钱包霸占榜首排在后面的几十个钱包是不是同一个团队
持有者很多很多地址持有这个代币这些地址背后到底有几个人

权限一旦设为 None 就永久移除,谁也改不回来。持有者名单只告诉你谁持有多少,隐蔽的 rug pull 就藏在名单说不出的地方。

放大镜下的流动性锁:镜片里,一把由细金丝缠绕而成的挂锁浮在发着琥珀色光的液体上,后面是一个两侧带短红条的圆形金属框,背景是暗红褐色

1. 拆到新钱包里的供应量

过去,团队的份额放在一个钱包里,谁都认得出那是开发者。隐蔽的 rug pull 会把同样的供应量拆到许多不带任何权限的新钱包里。它们都拿不到开发者标签,前 10 名占比看上去也很温和。

信号在持有者快照里。粘贴代币地址后,它会给持有者排序,并标出开发者、大户、新钱包、流动性池、交易所和销毁地址。运行时需要连接钱包,但不要求签名。

要看三样东西。「控制 50%」是合计持有超过一半流通量所需的最少真实持有者数量,这个概念也叫中本系数。流通量指扣掉池子金库、程序账户、交易所钱包和销毁地址之后剩下的供应量。另外两样,是按真实持有者计算的前 10 名占比,以及第一笔交易不到 30 天的新钱包所持的份额。

一个号称社区所有的代币,如果 1 到 3 个钱包就握着一半流通量,这是危险信号,但不是证据。快照能找出创建者钱包,依据是 Pump.fun 联合曲线上的记录或链上验证过的创建者,即使铸币权限已放弃也照样标出。它的关系图视图还会显示开发者钱包把收到的代币卖掉、转去交易所、转走各占多少。为什么池子和交易所不算进集中度,见如何解读代币持有者分布。

2. 余额被打散的机器人农场

老办法是找几百个余额完全相同的钱包。这招已经不灵了,隐蔽的 rug pull 背后的农场可以把金额打散,名单看起来很自然。

信号在钱包本身:只持有这一个代币,SOL 和 USDC 很少或者为零,钱包很新,在关系图上彼此相连。单看任何一条都说明不了什么,冷钱包里没有 SOL 也很正常;几条同时出现,就指向同一个操作者。

快照的每一行都带 SOL 和 USDC 余额以及钱包年龄,列表会标出新钱包,集群则显示在关系图视图里。

3. 借来的标签:「那是池子」「那是交易所」

买家看到一个巨大的钱包,常常以为那是池子或交易所,就放过去了。隐蔽的 rug pull 利用的正是这个反应。

快照按持有账户所属的程序来认池子金库:Raydium、Orca、Meteora、Pump.fun、PumpSwap 等已知的池子程序。所以个人钱包没法冒充池子。其他程序拥有的账户会标成合约。这两类都不计入流通量,没有标签的一律计入。

交易所不一样。交易所标签来自一份很短的已知热钱包固定名单,页面上会显示标签更新日期,所以真正的交易所钱包也可能没有标签。不管哪种情况,没有标签的大钱包都按持有者计算。在相信任何人对它的说法之前,先去区块浏览器上打开看看。

4. 只烧一部分的流动性,很快到期的锁仓

隐蔽的 rug pull 宣传里的「流动性已销毁」,可能只烧掉了一部分,其余还躺在某个钱包里;「已锁仓」可能是很快就到期的锁。持有 LP 代币的人可以取走自己那份池子,锁仓合约只是在解锁日期前代为保管。

销毁是通过代币程序把代币消灭掉,转到一个没人控制的地址是另一种做法。两种方式下,都没有人能把代币拿回来。

信号在 LP 这一侧,不在代币的持有者名单里。在区块浏览器上打开池子的 LP 铸币地址,看还剩多少供应量、在谁手里;解锁日期要看锁仓合约自己的记录,不要看截图。快照不会给出 LP 已销毁和仍在池中的比例,也找不到锁仓合约;它的销毁标签,指的是这个代币自身落在销毁地址上的供应量。

从 Pump.fun 毕业到 PumpSwap 的币,迁移时 Pump.fun 程序已经销毁了池子的 LP 代币。只烧一部分的把戏,针对的是团队自己开的池子。销毁、锁仓和持有各自意味着什么,见LP 代币销毁、锁定还是自己拿着。

5. 铸币和冻结权限看不到的 Token-2022 权力

Token-2022 铸币可以带扩展,扩展有自己的权限。永久委托人可以从任何持有者的账户转走或销毁代币,持有者无法撤销(见Solana 官方的永久委托人文档)。转账费对每一笔转账收取,卖出也不例外,掌握费率权限的人还能修改,两个 epoch 后生效。可暂停的铸币一旦被暂停,转账就全部停下。

这些在铸币和冻结权限的读数里都看不到。揭穿隐蔽的 rug pull 的信号,是区块浏览器上这个铸币的扩展列表。快照的关系图视图会显示「Token-2022 铸币地址」,但不会解析扩展。

单凭 Token-2022 不算危险信号。Pump.fun 的币就是 Token-2022 铸币,我们读过的那几个只带元数据扩展,没有委托人、转账费或暂停。代币创建工具,包括我们自己的,都把永久委托人做成可选项。所以委托人是一项要计入价格的权力,不是恶意的证据。两种标准的差别,见Token-2022 和 SPL 代币的区别。

铸币和冻结权限都已放弃,并不排除永久委托人。把「权限已放弃」当成最终结论之前,先读扩展列表。

6. 一个出资方、很多钱包、第一分钟

黑色背景上,左边挤着一大团几百个一模一样的红橙色发光小球,右边隔开一段距离浮着三个更大、形状不规则的发光圆环:一群相同的钱包,旁边是少数各不相同的持有者

隐蔽的 rug pull 背后的每个钱包都得有人打钱,最快的办法是一个出资方在买入前不久给所有钱包转账。捆绑发射会让共用出资方的钱包挤满第一分钟。

快照的关系图视图会把通过转账或资金联系在一起的持有者归成群体,显示有几个协同群体、最大集群持有多少流通量,还会显示第一分钟进来的钱包里有多少仍在持有、占多少。J Map 关系图在单独的页面上画出同一张图,Wallet Scope 资金分析则对粘贴进来的地址列表显示钱包年龄和资金集群。

挑两三个钱包,自己在区块浏览器上核对:第一笔转入、出资方、slot。关联只说明存在关系,不说明归谁、有什么意图;交易所的一笔提现,也可能给互不相干的人打钱。

绕了很多跳、隔了好几周的资金可能漏网。第一分钟是从扫描到的最早持有者算起,不是经过核实的发射时间;已经卖光的早期买家也不在名单里。更多信号见捆绑发射怎么识别。

揪出隐蔽的 rug pull 的第二轮顺序

隐蔽的 rug pull 要在基础检查之后继续往下读才会露出来。顺序如下:

  1. 先做基础检查:铸币、冻结、LP、前 10 名。
  2. 确认代币程序;如果是 Token-2022,读它的扩展列表。
  3. 看快照的评分卡:真实持有者的前 10 名、「控制 50%」、新钱包占比、开发者占比。
  4. 看关系图视图:群体、第一分钟的买家、开发者的资金流向。
  5. 在区块浏览器或 Wallet Scope 里追两三个钱包。

所有检查都通过,只代表风险更低。它不会带来需求,也看不出意图,干净的代币照样可能归零。本文不构成投资建议。

隐蔽的 rug pull 常见问题

放弃了铸币和冻结权限的 Solana 代币,还会发生 rug pull 吗?

会。拆到新钱包里的供应量照样能卖,LP 也未必全部销毁;如果是 Token-2022 铸币,还可能带着永久委托人、暂停或转账费。

怎么识别能通过基础检查的隐蔽的 rug pull?

看几条信号是否叠在一起:「控制 50%」只要 1 到 3 个钱包、新钱包占比高、几乎空着只拿这一个代币的钱包、关系图上的关联,以及仍在持有的第一分钟买家。

为什么持有者集中度要排除池子和交易所钱包?

它们本来就持有大量代币,算进去会让团队的钱包混在里面看不出来。快照按所属程序识别池子,按一份很短的已知钱包名单识别交易所。

Token-2022 代币本身就是危险信号吗?

不是。Pump.fun 的币就是 Token-2022 铸币,我们读过的只带元数据扩展。要看的是区块浏览器上的扩展列表。

链上检查有哪些看不出来?

意图、私下的约定、绕了很多跳或隔了几周的资金、已经卖掉的早期买家,以及到底有没有需求。

J
作者
J Tools Editorial

来自 J Tools 团队的文章。

查看 J Tools Editorial 发表的所有文章 →

相关文章