Купили перспективный токен на PancakeSwap, цена идёт вверх, вы решаете зафиксировать прибыль — а кнопка «Sell» не работает, транзакция фейлится с непонятной ошибкой. Поздравляю, вы попали в honeypot. Это одна из самых старых и при этом самых распространённых мошеннических схем в DeFi, и она продолжает работать, потому что выглядит как реальный токен с растущим графиком.

Что такое honeypot простыми словами

Honeypot (буквально «горшочек мёда») — это смарт-контракт токена, в котором покупка разрешена, а продажа технически невозможна для всех адресов, кроме списка «белых» (обычно это сам разработчик и его кошельки). Внешне такой токен выглядит абсолютно нормально: есть пул ликвидности на DEX, есть график, есть объёмы. Но как только вы попытаетесь продать — контракт вернёт ошибку или спишет 99% «налогом», оставив вам копейки.

Цель схемы — собрать как можно больше покупок реальных пользователей, после чего разработчик сливает всю ликвидность в свой кошелёк через привилегированную функцию (по сути rug pull) и исчезает. Жертвы остаются с токенами, которые невозможно продать ни на одной площадке.

ℹ️ Важно понимать

Honeypot — это не баг, а сознательная закладка в коде контракта. Разработчик намеренно добавляет проверку, которая блокирует продажу для всех, кроме whitelisted-адресов. Без аудита смарт-контракта или ручной проверки кода вы эту ловушку не увидите.

Honeypot vs другие крипто-ловушки — сравнение

Honeypot часто путают с rug pull, скам-токенами и просто плохими проектами. Различия принципиальны и определяют, как защищаться.

Угроза Honeypot Rug pull Скам-токен
Когда срабатывает В момент продажи В момент слива ликвидности Постепенно
Можно ли продать Нет, никогда Можно до слива Можно, но цена обнулится
Виден ли в коде Да, при ручной проверке Иногда (mintable, ownable) Не всегда
Скорость потерь Мгновенно За один блок Дни-недели

Главная особенность honeypot в том, что вы никогда не получаете шанс выйти. В rug pull у внимательных трейдеров есть окно для продажи. В обычном скаме токен теряет ценность, но технически продажа доступна. Honeypot блокирует выход с самого начала, делая любую покупку односторонней дорогой.

Как работает honeypot (механика)

Существует несколько технических схем реализации ловушки:

  • Прямой блок transfer — в функцию transfer добавлен require, который пропускает только адреса из whitelist. Самый грубый и легко детектируемый вариант
  • Запредельный sell tax — налог на продажу 99-100%, при этом налог на покупку обычный 1-5%. На графике токен выглядит нормально, пока не попробуешь продать
  • Pausable + onlyOwner — функция продажи отключается владельцем после набора жертв
  • Ловушка на approval — контракт требует бесконечный approve, после которого выкачивает все токены кошелька через скрытую функцию
  • Honeypot-with-redirect — продажа разрешена, но токены автоматически переводятся обратно в кошелёк жертвы через хук _afterTokenTransfer
  • Modifier-trap — в коде стоит modifier, который проверяет какое-то условие (например, баланс LP-пула), и при определённом состоянии блокирует продажу для всех
⚠️ Не делай так

Никогда не покупайте новый токен в день листинга на DEX без проверки контракта через honeypot-сканер. «Сейчас зайду на минутку и выйду в плюс» — классическая мысль жертвы. К тому моменту, как вы поймёте, что попали в ловушку, разработчик уже сольёт ликвидность.

Инструменты защиты

  • honeypot.is — самый известный сканер, вставляете адрес контракта BSC/ETH/Base/Arbitrum и получаете вердикт за 10 секунд
  • tokensniffer.com — комплексная проверка: holders, LP-lock, контракт, ловушки
  • De.Fi Scanner и GoPlus Security API — детальная аналитика по правам владельца, mint, pause, blacklist
  • Ручная симуляция продажи через Tenderly: подставляете свой адрес и сумму, видите, выполнится ли transfer
  • Проверка верификации контракта на BscScan/Etherscan — невирифицированный контракт = красный флаг
  • Анализ кода на наличие модификаторов onlyOwner, функций setTax, blacklist, pause — если их слишком много, контракт опасен
  • LP-lock — если ликвидность не залочена в Unicrypt/PinkLock на 6+ месяцев, риск rug pull высокий даже без honeypot
  • Для безопасного входа в новые проекты используйте MEXC или BingX — там листинг проходит базовую проверку, и honeypot почти не встречается
💡 Совет

Перед покупкой нового токена всегда делайте «тестовую продажу»: купите на минимальную сумму ($5-10), сразу попробуйте продать половину. Если транзакция фейлится или налог на продажу заметно выше налога на покупку — это honeypot или близко к нему, выходите из остатка немедленно.

Что делать, если столкнулся

Если продажа токена не проходит, не паникуйте и не пытайтесь продать десять раз подряд — вы только сожжёте gas. Сначала разберитесь, что именно блокирует транзакцию: реальный honeypot или временная проблема с ликвидностью.

  • Проверьте контракт на honeypot.is — если статус «is a honeypot», шансы вернуть деньги равны нулю
  • Откройте BscScan/Etherscan, посмотрите на закладке Holders — если 90% токенов у одного кошелька, это закладка под слив
  • Проверьте, кто сейчас продаёт — если на графике объёмы только покупок, никто не выходит, это диагноз
  • Не докупайте «на дне» в надежде усреднить — в honeypot нет дна, есть только односторонний поток
  • Если у вас остался кошелёк с подключённым approve к ловушке — отзовите все approval через revoke.cash, иначе разработчик может выкачать остаток токенов
  • Сообщите о токене в De.Fi и tokensniffer, чтобы другие пользователи увидели предупреждение
  • Урок на будущее: не покупайте токены по мемам в Twitter без проверки контракта — никакой потенциал роста не оправдывает 100% риска