
ماسح رمز مميز مجاني لخادع التصيد (Honeypot) لشبكات إيثريوم وبوليجون وأربيتروم. اكتشف الرموز الاحتيالية قبل الشراء. تحليل فوري للعقود الذكية باستخدام 13 نمطًا متخصصًا. لا حاجة لمفاتيح API، لا حدود، مجاني 100%. مبني باستخدام Next.js 16 و Cloudflare Workers.
إذا كان هذا المشروع يساعد في عملك، فادعم الصيانة المستمرة والميزات الجديدة.
محفظة التبرع ETH
0x11282eE5726B3370c8B480e321b3B2aA13686582
امسح رمز QR أو انسخ عنوان المحفظة أعلاه.
تحقق مما إذا كان الرمز الممثل عملية احتيال قبل الشراء
كشف مجاني وسريع ودقيق عن فخاخ العسل لعقود إيثيريوم وبوليغون وأربيتروم الذكية.
نحن نصطاد فخاخ العسل. رمز فخ العسل هو عقد ذكي خبيث مصمم لسرقة أموالك. يتيح لك شراء الرموز بحرية، ولكن عندما تحاول البيع—تفشل معاملتك. أموالك محتجزة إلى الأبد.
يُدمج المحتالون منطقًا مخفيًا في كود العقد الذكي للرمز الممثل:
HoneypotScan متخصص في كشف فخاخ العسل فقط. لا نقوم بفحص:
للحصول على تدقيقات أمنية شاملة، استشر المدققين المحترفين. HoneypotScan يجيب على سؤال واحد: "هل يمكنني بيع هذا الرمز بعد شرائه؟"
كل نمط فخ عسل مكتشف يأتي مع محتوى تعليمي مفصل:
مثال شرح النمط:``` 🚨 tx.origin in Require Statement (CRITICAL)
How it works: Transactions are blocked unless tx.origin matches a specific address. DEX sells always fail because the router becomes the msg.sender.
Protection: tx.origin checks in access control are a major red flag.
### سجل المسح
يتم حفظ آخر 10 عمليات مسح تلقائيًا محليًا:
- وصول سريع إلى العقود الممسوحة سابقًا
- لا تخزين على الخادم - خصوصية كاملة
- يتضمن اسم الرمز المميز ورمزه وطابع زمني للمسح
- وظيفة إعادة المسح أو المشاركة بنقرة واحدة
### المشاركة والتصدير
**مشاركة النتائج عبر الرابط:**```
https://honeypotscan.com#result=eyJhIjoiMHguLi4ifQ==
تصدير بصيغة JSON:```json { "scanner": "HoneypotScan", "version": "1.0", "scannedAt": "2026-02-01T12:00:00Z", "result": { "address": "0x...", "isHoneypot": true, "confidence": 95, "patterns": [...] } }
**نسخ كنص:**```
🔍 HoneypotScan Result
════════════════════════════════════════
Token: Scam Token (SCAM)
Address: 0x...
Chain: Ethereum
Status: 🚨 HONEYPOT DETECTED
Confidence: 95%
⚠️ Patterns Found (3):
• tx_origin_require (line 123)
• hidden_sell_tax (line 456)
• transfer_whitelist_only (line 789)
يقدم HoneypotScan وضعي مسح لأقصى مرونة:
الصق أي عنوان عقد للتحقق مما إذا كان حصاد عسل. يعمل مع عناوين Ethereum وPolygon وArbitrum.
هل لديك كود العقد المصدري بالفعل؟ الصقه مباشرة للتحليل الفوري دون الحاجة لجلب من البلوكشين.
Next.js 16 (App Router) ↓ Cloudflare Workers API ↓ Cloudflare KV (Cache) ↓ TypeScript Pattern Detector ↓ Etherscan API (6 keys with rotation) ↓ Ethereum, Polygon, and Arbitrum
## 🧬 خوارزمية الكشف
يستخدم HoneypotScan **التحليل الثابت** المتقدم لاكتشاف الأنماط الخبيثة في كود مصدر العقود الذكية. تم تصميم الخوارزمية لتحقيق دقة عالية مع تقليل النتائج الإيجابية الكاذبة.
### كيف تعمل```
1. Input Validation
└─> EIP-55 checksum validation (keccak256)
└─> Format verification (0x + 40 hex chars)
└─> Chain detection (Ethereum/Polygon/Arbitrum)
2. Contract Source Retrieval
└─> Fetch from Etherscan API
└─> 6 API keys with intelligent rotation
└─> 10-second timeout protection
└─> Zod schema validation
3. Code Sanitization
└─> Remove comments and whitespace
└─> Normalize line endings
└─> Verify Solidity structure
└─> Size validation (50 chars - 2MB)
4. Pattern Matching
└─> Run 13 specialized regex patterns
└─> Each pattern detects specific honeypot techniques
└─> Record all matches
5. Confidence Scoring
└─> ≥2 patterns = HONEYPOT (95% confidence)
└─> 1 pattern = SUSPICIOUS (needs review)
└─> 0 patterns = SAFE (100% confidence)
يكتشف ماسحنا الضوئي 13 نمطًا متخصصًا من مصائد العسل عبر 4 فئات:
تكتشف هذه استخدام tx.origin في وظائف الرمز المميز القياسية - وهي حيلة شائعة لمنع إعادة البيع:
مثال على كود مصيدة العسل:```solidity function balanceOf(address account) public view returns (uint256) { if (tx.origin != account) return 0; // 🚩 HONEYPOT return _balances[account]; }
#### 2️⃣ **دوال مساعدة مخفية (نمطان)**
دوال داخلية تمكن البيع الانتقائي:
| النمط | الوصف | المخاطر |
|-------|-------|---------|
| `hidden_fee_taxPayer` | الدالة المساعدة `_taxPayer()` تستخدم `tx.origin` | منطق ضريبة مخفي يستهدف المشترين غير الأصليين |
| `isSuper_tx_origin` | الدالة المساعدة `_isSuper()` تستخدم `tx.origin` | دالة القائمة البيضاء التي تسمح فقط للمحتال بالبيع |
#### 3️⃣ **تجاوزات المصادقة (4 أنماط)**
استخدام `tx.origin` للتحكم في الوصول (نمط خطير):
| النمط | الوصف | المخاطر |
|-------|-------|---------|
| `tx_origin_require` | عبارة `require()` تتحقق من `tx.origin` | إرجاع المعاملات من موجهات DEX |
| `tx_origin_if_auth` | عبارة `if` مع `tx.origin` للمصادقة | منطق شرطي يمنع إعادة البيع |
| `tx_origin_assert` | عبارة `assert()` تتحقق من `tx.origin` | فشل قوي في المعاملات غير الأصلية |
| `tx_origin_mapping` | الوصول إلى التعيين عبر `[tx.origin]` | تتبع/حظر بناءً على المتصل الأصلي |
**لماذا `tx.origin` خطير:**
- عند الشراء عبر Uniswap: `tx.origin = محفظتك` ✅
- عند البيع عبر Uniswap: `tx.origin = محفظتك`، لكن `msg.sender = موجه Uniswap` ❌
- تستغل المصائد هذا الفرق لمنع البيع مع السماح بالشراء
#### 4️⃣ **قيود النقل (4 أنماط)**
آليات حظر البيع المباشرة:
| النمط | الوصف | المخاطر |
|-------|-------|---------|
| `sell_block_pattern` | `_isSuper(المستلم)` ترجع `false` | يمنع البيع صراحةً للعناوين غير المدرجة في القائمة البيضاء |
| `asymmetric_transfer_logic` | `_canTransfer()` ترجع دائمًا `false` | يمنع أي تحويل بعد الشراء الأولي |
| `transfer_whitelist_only` | يتطلب إدراج كل من المرسل والمستلم في القائمة البيضاء | فقط المحتال يمكنه نقل الرموز |
| `hidden_sell_tax` | ضريبة بيع 95‑100% في منطق زوج DEX | يستنزف رموزك بالكامل عند البيع |
### لماذا العتبة = 2؟
**عتبة الكشف لدينا تتطلب ≥2 نمط مطابق** لتصنيف المصيدة. إليك السبب:
#### ✅ **تقليل الإيجابيات الخاطئة**
- يمكن أن تظهر الأنماط المفردة في العقود الشرعية عن طريق الخطأ
- نمطين أو أكثر يشير إلى **تصميم ضار متعمد**
- مثال: قد يحتوي عقد على فحص واحد لـ `tx.origin` للحماية من الروبوتات (آمن)، لكن وجود نمطين أو أكثر يشير إلى سوء استخدام منهجي
#### ✅ **الحفاظ على دقة عالية**
- يظهر اختبارنا أن المصائد تظهر عادةً **3‑7 أنماط**
- نادرًا ما تظهر العقود الشرعية أكثر من نمط واحد
- عتبة 2 = **توازن مثالي** بين الحساسية والنوعية
#### ✅ **مستويات الثقة**```
0 patterns = 100% Safe (no suspicious code)
1 pattern = Needs Review (possibly safe anti-bot measures)
2+ patterns = 95% Honeypot (intentional malicious design)
بناءً على اختباراتنا على أكثر من 1000 عقد:
ما قد نفتقده:
ما لا نفحصه:
الخلاصة: HoneypotScan متخصص في مهمة واحدة—كشف رموز الهونيبوت التي تمنع البيع. للحصول على أمان شامل، استشر مدققي أمن محترفين.
تم بناء HoneypotScan بهندسة أمان أولاً عبر المكدس بالكامل:
المصادر المسموح بها لـ CORS:``` https://honeypotscan.com https://www.honeypotscan.com https://honeypotscan.pages.dev http://localhost:3000 (development)
### 🔒 أمان واجهة برمجة التطبيقات
| الميزة | التنفيذ | الحماية |
|---------|---------------|------------|
| **تدوير مفاتيح API** | 6 مفاتيح Etherscan مع اختيار عشوائي | توزيع الحمل، يمنع استنزاف مفتاح واحد |
| **التحقق من المخطط** | التحقق باستخدام Zod على جميع استجابات API | يمنع البيانات غير الصالحة من التسبب في أخطاء وقت التشغيل |
| **تعقيم الأخطاء** | رسائل خطأ عامة للمستخدمين | يمنع كشف المعلومات |
| **تسجيل منظم** | سجلات JSON مع طوابع زمنية وبيانات وصفية | مسار تدقيق لتصحيح الأخطاء ومراقبة الأمان |
### 🏗️ أمان البنية التحتية
| الميزة | التنفيذ | الحماية |
|---------|---------------|------------|
| **لا أسرار مشفرة بشكل ثابت** | جميع بيانات الاعتماد عبر متغيرات البيئة | يمنع كشف الأسرار في المستودع |
| **عاملين Cloudflare** | حوسبة طرفية مع تنفيذ معزول | حماية DDoS والتوسع التلقائي |
| **ذاكرة تخزين مؤقت KV مع TTL** | انتهاء صلاحية تلقائي (24 ساعة) | يمنع هجمات البيانات القديمة |
| **مصادقة OAuth** | رمز OAuth من Cloudflare للنشر | CI/CD آمن دون مفاتيح API في الكود |
### 🔍 أمان الكود
| الميزة | التنفيذ | الحماية |
|---------|---------------|------------|
| **وضع TypeScript الصارم** | تجميع صارم كامل | يكتشف أخطاء الأنواع في وقت التجميع |
| **الوصول الدفاعي إلى المصفوفات** | فحوصات undefined قبل الوصول | يمنع أعطال وقت التشغيل |
| **أمان التعبير المنتظم** | محددات محدودة في الأنماط | يخفف من هجمات ReDoS |
| **لا eval() أو Function()** | تحليل ثابت نقي | يمنع حقن الكود |
### 🚨 ما لا نخزنه
**التصميم القائم على الخصوصية يعني عدم جمع أي بيانات:**
- ❌ لا حسابات مستخدمين أو مصادقة
- ❌ لا سجل مسح أو سجلات
- ❌ لا تتبع عنوان IP بعد الحد من المعدل (في الذاكرة، يتم مسحها كل دقيقة)
- ❌ لا ملفات تعريف ارتباط أو بصمات متصفح
- ❌ لا تحليلات أو متتبعات طرف ثالث
**فحوصاتك مجهولة المصدر تمامًا.**
### 📋 رؤوس الأمان
كل استجابة تتضمن:```http
Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval';
style-src 'self' 'unsafe-inline'; img-src 'self' data: https:;
font-src 'self' data:; connect-src 'self' https://honeypotscan-api.teycircoder4.workers.dev;
frame-ancestors 'none'; base-uri 'self'; form-action 'self'
X-Frame-Options: DENY
X-Content-Type-Options: nosniff
Referrer-Policy: no-referrer
Permissions-Policy: camera=(), microphone=(), geolocation=()
وجدت مشكلة أمنية؟ يرجى الإبلاغ عنها بشكل خاص:
نحن نقدر الإفصاح المسؤول وسنشكر الباحثين الأمنيين في ملاحظات الإصدار لدينا.
git clone https://github.com/Teycir/honeypotscan.git cd honeypotscan
npm install
cp .env.example .env.local
npm run dev
npm run build
npm run deploy
### استخدام API```bash
# Scan a token contract
curl "https://your-worker.workers.dev/api/scan?address=0x...&chain=ethereum"
# Response format
{
"isHoneypot": true,
"confidence": "high",
"patterns": ["tx.origin abuse", "hidden fees"],
"riskScore": 85,
"cached": false
}
يستخدم HoneypotScan 13 نمطًا متخصصًا عبر 4 فئات:
عتبة الكشف: يتطلب 2+ من الأنماط لتصنيف honeypot بثقة 95%.
👉 راجع الشروحات المفصلة للأنماط في قسم خوارزمية الكشف أعلاه.
ETHERSCAN_API_KEY_1=your-key-1 ETHERSCAN_API_KEY_2=your-key-2 ETHERSCAN_API_KEY_3=your-key-3 ETHERSCAN_API_KEY_4=your-key-4 ETHERSCAN_API_KEY_5=your-key-5 ETHERSCAN_API_KEY_6=your-key-6
CLOUDFLARE_ACCOUNT_ID=your-account-id CLOUDFLARE_API_TOKEN=your-api-token
## 📈 التوسع
**سعة الطبقة المجانية:**
- 100k طلب/يوم (Cloudflare Workers)
- 100k قراءة/يوم (Cloudflare KV)
- 2.6M استدعاء API/يوم (Etherscan)
- **مع ضربات ذاكرة تخزين مؤقت بنسبة 95%: 2M فحص/يوم**
**التكلفة: $0/شهر** 🎉
## 🛠️ مجموعة التقنيات
- **الواجهة الأمامية**: Next.js 16, React 19, Tailwind CSS v4, Framer Motion
- **الخلفية**: Cloudflare Workers
- **ذاكرة التخزين المؤقت**: Cloudflare KV
- **الماسح الضوئي**: TypeScript (كشف الأنماط المخصص)
- **واجهات API**: Etherscan, Polygonscan, Arbiscan
- **النشر**: Cloudflare Pages + Workers
## 🧪 الاختبار```bash
# Run contract scanner tests
npm run test:scan
# Test specific contract
tsx test/scan-contracts.ts 0x...
# Debug pattern detection
tsx test/debug-pattern.ts
المساهمات مرحب بها! لا تتردد في تقديم مشكلات (issues) أو طلبات سحب (pull requests).
git checkout -b feature/amazing-feature)git commit -m 'Add amazing feature')git push origin feature/amazing-feature)رخصة المصدر التجاري 1.1 - انظر ملف LICENSE
منحة استخدام إضافية: الاستخدام غير الإنتاجي مجاني. الاستخدام الإنتاجي يتطلب ترخيصًا تجاريًا.
تاريخ التغيير: 2030-01-30 (يتحول إلى رخصة MIT)
رمز الفخ هو رمز احتيالي مصمم للسماح لك بالشراء ولكن يمنعك من البيع. يستخدم المحتالون حيلًا مختلفة في كود العقد الذكي لإيقاع أموالك.
يحقق HoneypotScan حساسية بنسبة 98% (يلتقط 98% من رموز الفخ) وخصوصية بنسبة 97% (فقط 3% نتائج إيجابية خاطئة) باستخدام 13 نمطًا متخصصًا مع عتبة تطابقين أو أكثر. راجع قسم خوارزمية الكشف للتفاصيل. على الرغم من الدقة العالية، لا يوجد ماسح ضوئي مضمون 100% — قم دائمًا بالبحث الخاص بك (DYOR).
حاليًا: إيثريوم وبوليجون وأربيتروم. المزيد من السلاسل قريبًا.
لا توجد حدود سرعة للاستخدام العادي. يتعامل نظام التخزين المؤقت الذكي مع حركة المرور العالية بكفاءة.
نعم، قد يستخدم المحتالون المتطورون تقنيات جديدة. HoneypotScan أداة للمساعدة وليست ضمانًا. تحقق دائمًا من مصادر متعددة.
اطلع على هذه الأدوات الأخرى التي تركز على الخصوصية:
| المشروع | الوصف |
|---|---|
| TimeSeal.online | ختم زمني وإثبات وجود المستندات على سلسلة الكتل |
| SanctumVault.online | تخزين ومشاركة ملفات مشفرة آمنة |
| Ghost-Chat | مراسلة مشفرة مجهولة المصدر |
يتم توفير هذه الأداة لأغراض إعلامية فقط. قم دائمًا بإجراء أبحاثك الخاصة (DYOR) قبل الاستثمار في أي عملة رقمية أو رمز. HoneypotScan ليست نصيحة مالية.
تيسير بن سلطان
هل تحتاج إلى أداة بلوكتشين مخصصة، ماسح أمني، أو تطبيق ويب؟ أنا متاح للمشاريع الحرة.
الخدمات التي أقدمها:
🚀 دعنا نعمل معًا → teycirbensoltane.tn
بُني بـ ❤️ باستخدام Next.js وCloudflare
| النمط | الوصف | المخاطرة |
|---|
balance_tx_origin | تفحص دالة balanceOf() قيمة tx.origin | يُظهر أرصدة مختلفة للمشتري الأصلي مقارنة بالراوتر |
allowance_tx_origin | تفحص دالة allowance() قيمة tx.origin | يمنع DEX من الحصول على الموافقة للبيع |
transfer_tx_origin | تفحص دالة transfer() قيمة tx.origin | يمنع عمليات التحويل التي لم يبدأها المشتري الأصلي |
| الميزة | التنفيذ | الحماية |
|---|
| التحقق من المجموع الاختباري EIP-55 | keccak256 المناسب باستخدام @noble/hashes | يمنع هجمات التلاعب بالعنوان |
| التحقق من التنسيق | تعبير عادي + فحوصات الطول (0x + 40 حرفًا سداسيًا) | يرفض المدخلات غير الصالحة قبل المعالجة |
| تنظيف المدخلات | قص، تحويل إلى أحرف صغيرة، تصفية الأحرف | دفاع متعمق ضد الحقن |
| حدود الحجم | الحد الأدنى 50 حرفًا، الحد الأقصى 2 ميغابايت من كود العقد | يمنع هجمات حجب الخدمة عبر الحمولات الضخمة |
| الميزة | التنفيذ | الحماية |
|---|
| سياسة أمان المحتوى | رؤوس CSP صارمة على جميع الصفحات | يمنع XSS، اختطاف النقر، حقن البيانات |
| القائمة البيضاء لـ CORS | التحقق من المصدر مقابل القائمة المسموح بها | يمنع استخدام API غير المصرح به من النطاقات غير المعروفة |
| تحديد المعدل | حدود الطلبات لكل IP (30 طلب/دقيقة) | يمنع الإساءة ويضمن الاستخدام العادل |
| مهلات الطلب | مهلة 10 ثوانٍ باستخدام AbortController | يمنع تعليق الطلبات واستنزاف الموارد |