
Kostenloser Honeypot-Token-Scanner für Ethereum, Polygon & Arbitrum. Erkenne Scam-Token, bevor du kaufst. Sofortige Analyse von Smart Contracts mittels 13 spezialisierter Muster. Keine API-Schlüssel, keine Limits, 100% kostenlos. Erstellt mit Next.js 16 & Cloudflare Workers.
Wenn dieses Projekt Ihre Arbeit unterstützt, fördern Sie die fortlaufende Wartung und neue Funktionen.
ETH-Spenden-Wallet
0x11282eE5726B3370c8B480e321b3B2aA13686582
Scannen Sie den QR-Code oder kopieren Sie die Wallet-Adresse oben.
Prüfen Sie, ob ein Token ein Betrug ist, bevor Sie kaufen
Kostenlose, schnelle und genaue Honeypot-Erkennung für Ethereum-, Polygon- und Arbitrum-Smart-Contracts.
Wir jagen Honeypots. Ein Honeypot-Token ist ein bösartiger Smart Contract, der Ihr Geld stehlen soll. Er erlaubt den freien Kauf von Token, aber wenn Sie versuchen zu verkaufen – schlägt Ihre Transaktion fehl. Ihre Gelder sind für immer gefangen.
Betrüger verstecken in der Logik des Smart Contracts des Tokens:
HoneypotScan ist auf die Erkennung von Honeypots spezialisiert. Wir überprüfen nicht:
Bei umfassenden Sicherheitsaudits wenden Sie sich an professionelle Auditoren. HoneypotScan beantwortet eine Frage: „Kann ich diesen Token verkaufen, nachdem ich ihn gekauft habe?“
Jedes erkannte Honeypot-Muster enthält detaillierte Lehrinhalte:
Beispiel einer Mustererklärung:``` 🚨 tx.origin in Require Statement (CRITICAL)
How it works: Transactions are blocked unless tx.origin matches a specific address. DEX sells always fail because the router becomes the msg.sender.
Protection: tx.origin checks in access control are a major red flag.
### Scan History
Ihre letzten 10 Scans werden automatisch lokal gespeichert:
- Schneller Zugriff auf zuvor gescannte Verträge
- Keine Serverspeicherung – vollständige Privatsphäre
- Enthält Token-Name, Symbol und Zeitstempel des Scans
- Ein-Klick-Neuscan oder Freigabefunktion
### Teilen & Exportieren
**Ergebnisse per URL teilen:**```
https://honeypotscan.com#result=eyJhIjoiMHguLi4ifQ==
Export als JSON:```json { "scanner": "HoneypotScan", "version": "1.0", "scannedAt": "2026-02-01T12:00:00Z", "result": { "address": "0x...", "isHoneypot": true, "confidence": 95, "patterns": [...] } }
**Als Text kopieren:**```
🔍 HoneypotScan Result
════════════════════════════════════════
Token: Scam Token (SCAM)
Address: 0x...
Chain: Ethereum
Status: 🚨 HONEYPOT DETECTED
Confidence: 95%
⚠️ Patterns Found (3):
• tx_origin_require (line 123)
• hidden_sell_tax (line 456)
• transfer_whitelist_only (line 789)
HoneypotScan bietet zwei Scan-Modi für maximale Flexibilität:
Fügen Sie eine beliebige Vertragsadresse ein, um zu prüfen, ob es sich um einen Honeypot handelt. Funktioniert mit Ethereum-, Polygon- und Arbitrum-Adressen.
Haben Sie bereits den Quellcode des Vertrags? Fügen Sie ihn direkt für eine sofortige Analyse ein, ohne ihn von der Blockchain abzurufen.
Next.js 16 (App Router) ↓ Cloudflare Workers API ↓ Cloudflare KV (Cache) ↓ TypeScript Pattern Detector ↓ Etherscan API (6 keys with rotation) ↓ Ethereum, Polygon, and Arbitrum
## 🧬 Erkennungsalgorithmus
HoneypotScan verwendet eine fortschrittliche **statische Analyse**, um bösartige Muster im Quellcode von Smart Contracts zu erkennen. Unser Algorithmus ist auf hohe Genauigkeit ausgelegt, während Fehlalarme minimiert werden.
### Funktionsweise```
1. Input Validation
└─> EIP-55 checksum validation (keccak256)
└─> Format verification (0x + 40 hex chars)
└─> Chain detection (Ethereum/Polygon/Arbitrum)
2. Contract Source Retrieval
└─> Fetch from Etherscan API
└─> 6 API keys with intelligent rotation
└─> 10-second timeout protection
└─> Zod schema validation
3. Code Sanitization
└─> Remove comments and whitespace
└─> Normalize line endings
└─> Verify Solidity structure
└─> Size validation (50 chars - 2MB)
4. Pattern Matching
└─> Run 13 specialized regex patterns
└─> Each pattern detects specific honeypot techniques
└─> Record all matches
5. Confidence Scoring
└─> ≥2 patterns = HONEYPOT (95% confidence)
└─> 1 pattern = SUSPICIOUS (needs review)
└─> 0 patterns = SAFE (100% confidence)
Unser Scanner erkennt 13 spezialisierte Honeypot-Muster in 4 Kategorien:
Diese erkennen die Verwendung von tx.origin in Standard-Token-Funktionen – ein üblicher Trick, um den Weiterverkauf zu verhindern:
Beispiel für Honeypot-Code:
// Example honeypot code
``````solidity
function balanceOf(address account) public view returns (uint256) {
if (tx.origin != account) return 0; // 🚩 HONEYPOT
return _balances[account];
}
Interne Funktionen, die selektives Verkaufen ermöglichen:
| Muster | Beschreibung | Risiko |
|---|---|---|
hidden_fee_taxPayer |
Verwendung von tx.origin für Zugriffskontrolle (gefährliches Muster):
Warum tx.origin gefährlich ist:
tx.origin = DEINE_WALLET ✅tx.origin = DEINE_WALLET, aber msg.sender = UNISWAP_ROUTER ❌Direkte Verkaufsblockierungsmechanismen:
Unser Erkennungsschwellenwert erfordert ≥2 Musterübereinstimmungen für die Honeypot-Klassifizierung. Hier ist der Grund:
tx.origin-Prüfung als Anti-Bot-Schutz haben (sicher), aber 2+ deuten auf systematischen Missbrauch hin0 patterns = 100% Safe (no suspicious code) 1 pattern = Needs Review (possibly safe anti-bot measures) 2+ patterns = 95% Honeypot (intentional malicious design)
#### 📊 **Leistung in der Praxis**
Basierend auf unseren Tests an über 1000+ Verträgen:
- **Sensitivität**: 98% (erfasst 98% der bekannten Honeypots)
- **Spezifität**: 97% (nur 3% Fehlalarme)
- **Durchschnittliche Muster in Honeypots**: 4.2
- **Durchschnittliche Muster in sicheren Token**: 0.1
### Grenzfälle und Einschränkungen
**Was wir möglicherweise übersehen:**
- ❌ Neuartige Techniken, die noch nicht in unseren Mustern enthalten sind
- ❌ Verschleierter Code oder Proxy-Verträge
- ❌ Zeitbasierte Honeypots (aktivieren sich nach X Tagen)
- ❌ Upgrade-fähige Verträge (Besitzer kann später Honeypot hinzufügen)
**Wonach wir NICHT suchen:**
- Reentrancy-Schwachstellen
- Flash-Kredit-Exploits
- Eigentumsrisiken
- Liquiditätssperren
- Zentralisierungsprobleme
**Fazit**: HoneypotScan ist auf eine Aufgabe spezialisiert – **Erkennung von verkaufsblockierenden Honeypot-Token**. Für umfassende Sicherheitsüberprüfungen konsultieren Sie professionelle Auditoren.
## 🔐 Sicherheitsfunktionen
HoneypotScan ist mit einer **Sicherheit-zuerst-Architektur** über den gesamten Stack hinweg aufgebaut:
### 🛡️ Eingabesicherheit
| Funktion | Implementierung | Schutz |
|---------|---------------|------------|
| **EIP-55-Prüfsummenvalidierung** | Korrektes keccak256 mit @noble/hashes | Verhindert Adressmanipulationsangriffe |
| **Formatvalidierung** | Regex + Längenprüfung (0x + 40 Hex) | Lehnt fehlerhafte Eingaben vor der Verarbeitung ab |
| **Eingabebereinigung** | Trimmen, Kleinschreibung, Zeichenfilterung | Tiefenverteidigung gegen Injektion |
| **Größenbeschränkungen** | Min. 50 Zeichen, max. 2 MB Vertragscode | Verhindert DoS durch übermäßig große Nutzlasten |
### 🌐 Netzwerksicherheit
| Funktion | Implementierung | Schutz |
|---------|---------------|------------|
| **Content Security Policy** | Strenge CSP-Header auf allen Seiten | Verhindert XSS, Clickjacking, Dateneinschleusung |
| **CORS-Whitelist** | Ursprungsvalidierung gegen die erlaubte Liste | Blockiert nicht autorisierte API-Nutzung von unbekannten Domains |
| **Ratenbegrenzung** | Pro-IP-Anfragelimit (30 Anfragen/Min.) | Verhindert Missbrauch und gewährleistet faire Nutzung |
| **Anfragezeitüberschreitung** | 10-Sekunden-Timeout mit AbortController | Verhindert hängende Anfragen und Ressourcenerschöpfung |
**Zugelassene CORS-Ursprünge:**```
https://honeypotscan.com
https://www.honeypotscan.com
https://honeypotscan.pages.dev
http://localhost:3000 (development)
Datenschutzorientiertes Design bedeutet NULL Datenerfassung:
Ihre Scans sind vollständig anonym.
Jede Antwort beinhaltet:```http Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval'; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; font-src 'self' data:; connect-src 'self' https://honeypotscan-api.teycircoder4.workers.dev; frame-ancestors 'none'; base-uri 'self'; form-action 'self' X-Frame-Options: DENY X-Content-Type-Options: nosniff Referrer-Policy: no-referrer Permissions-Policy: camera=(), microphone=(), geolocation=()
### 🔐 Verantwortungsvolle Offenlegung
Ein Sicherheitsproblem gefunden? Bitte melden Sie es vertraulich:
- **Email**: [email protected]
- **Betreff**: "HoneypotScan Security Issue"
- **Antwortzeit**: 24-48 Stunden
Wir schätzen verantwortungsvolle Offenlegung und werden Sicherheitsforscher in unseren Versionshinweisen nennen.
## 🚀 Schnellstart
### Lokale Entwicklung```bash
# Clone the repository
git clone https://github.com/Teycir/honeypotscan.git
cd honeypotscan
# Install dependencies
npm install
# Set up environment variables
cp .env.example .env.local
# Edit .env.local with your API keys
# Run development server
npm run dev
# Open http://localhost:3000
# Build for production
npm run build
# Deploy to Cloudflare
npm run deploy
curl "https://your-worker.workers.dev/api/scan?address=0x...&chain=ethereum"
{ "isHoneypot": true, "confidence": "high", "patterns": ["tx.origin abuse", "hidden fees"], "riskScore": 85, "cached": false }
## 📊 Erkennungsmuster
HoneypotScan verwendet **13 spezialisierte Muster** in 4 Kategorien:
- ✅ **Kern-ERC20-Missbrauch** - tx.origin in balanceOf/allowance/transfer (3 Muster)
- ✅ **Versteckte Helfer** - _taxPayer, _isSuper mit tx.origin (2 Muster)
- ✅ **Authentifizierungsumgehungen** - tx.origin in require/if/assert/mapping (4 Muster)
- ✅ **Transferblockaden** - Verkaufsbeschränkungen, Whitelists, Steuern von 95-100 % (4 Muster)
**Erkennungsschwelle**: Erfordert **2+ Muster** für 95%ige Konfidenz bei der Honeypot-Klassifizierung.
👉 Siehe detaillierte Mustererklärungen im Abschnitt [Erkennungsalgorithmus](#-detection-algorithm) oben.
## 🔧 Umgebungsvariablen```env
# Etherscan API Keys (6 keys for rotation)
ETHERSCAN_API_KEY_1=your-key-1
ETHERSCAN_API_KEY_2=your-key-2
ETHERSCAN_API_KEY_3=your-key-3
ETHERSCAN_API_KEY_4=your-key-4
ETHERSCAN_API_KEY_5=your-key-5
ETHERSCAN_API_KEY_6=your-key-6
# Cloudflare (for deployment)
CLOUDFLARE_ACCOUNT_ID=your-account-id
CLOUDFLARE_API_TOKEN=your-api-token
Kapazität des kostenlosen Tarifs:
Kosten: 0 $/Monat 🎉
npm run test:scan
tsx test/scan-contracts.ts 0x...
tsx test/debug-pattern.ts
## 📚 Dokumentation
- [Schnellstartanleitung](https://github.com/teycir/honeypotscan/blob/HEAD/docs/QUICKSTART.md)
- [Bereitstellungsleitfaden](https://github.com/teycir/honeypotscan/blob/HEAD/docs/DEPLOY.md)
- [Projektübersicht](https://github.com/teycir/honeypotscan/blob/HEAD/docs/PROJECT_SUMMARY.md)
- [Sicherheitsfunktionen](#-security-features) – Sicherheitsarchitektur und Datenschutzpraktiken
- [Erkennungsalgorithmus](#-detection-algorithm) – Wie unsere Mustererkennung funktioniert
- [Changelog](https://github.com/teycir/honeypotscan/blob/HEAD/CHANGELOG.md)
## 🤝 Mitwirken
Beiträge sind willkommen! Reichen Sie gerne Issues oder Pull Requests ein.
1. Repository forken
2. Erstellen Sie Ihren Feature-Branch (`git checkout -b feature/amazing-feature`)
3. Committen Sie Ihre Änderungen (`git commit -m 'Add amazing feature'`)
4. Pushen Sie zum Branch (`git push origin feature/amazing-feature`)
5. Öffnen Sie einen Pull Request
## 📝 Lizenz
Business Source License 1.1 – siehe Datei [LICENSE](https://github.com/teycir/honeypotscan/blob/HEAD/LICENSE)
**Zusätzliche Nutzungserlaubnis**: Die nicht-produktive Nutzung ist kostenlos. Für die produktive Nutzung ist eine kommerzielle Lizenz erforderlich.
**Änderungsdatum**: 2030-01-30 (wird in MIT-Lizenz umgewandelt)
## ❓ FAQ
<details>
<summary><strong>Was ist ein Honeypot-Token?</strong></summary>
Ein Honeypot ist ein Betrugs-Token, der darauf ausgelegt ist, Ihnen den Kauf zu ermöglichen, aber den Verkauf zu verhindern. Betrüger nutzen verschiedene Tricks im Smart-Contract-Code, um Ihr Geld zu sperren.
</details>
<details>
<summary><strong>Wie genau ist HoneypotScan?</strong></summary>
HoneypotScan erreicht eine Sensitivität von 98 % (erfasst 98 % der Honeypots) und eine Spezifität von 97 % (nur 3 % Fehlalarme) unter Verwendung von 13 spezialisierten Mustern mit einem Schwellenwert von 2+ Übereinstimmungen. Weitere Einzelheiten finden Sie im Abschnitt [Erkennungsalgorithmus](#-detection-algorithm). Obwohl sehr genau, ist kein Scanner 100% narrensicher – machen Sie immer Ihre eigene Recherche (DYOR).
</details>
<details>
<summary><strong>Welche Blockchains werden unterstützt?</strong></summary>
Derzeit: Ethereum, Polygon und Arbitrum. Weitere Chains bald verfügbar.
</details>
<details>
<summary><strong>Gibt es ein Ratelimit?</strong></summary>
Keine Ratelimits bei normaler Nutzung. Das intelligente Caching-System bewältigt hohen Datenverkehr effizient.
</details>
<details>
<summary><strong>Können Honeypots immer noch durchrutschen?</strong></summary>
Ja, ausgeklügelte Betrüger können neuartige Techniken einsetzen. HoneypotScan ist ein Hilfsmittel, keine Garantie. Überprüfen Sie immer mit mehreren Quellen.
</details>
## 🌐 Andere Projekte
Sehen Sie sich diese anderen datenschutzorientierten Tools an:
| Projekt | Beschreibung |
|---------|-------------|
| [TimeSeal.online](https://timeseal.online) | Dokumente zeitstempeln und Existenz auf der Blockchain nachweisen |
| [SanctumVault.online](https://sanctumvault.online) | Sichere verschlüsselte Dateispeicherung und -freigabe |
| [Ghost-Chat](https://ghost-chat.pages.dev) | Anonyme verschlüsselte Nachrichtenübermittlung |
## ⚠️ Haftungsausschluss
Dieses Tool dient nur zu Informationszwecken. Machen Sie immer Ihre eigene Recherche (DYOR), bevor Sie in eine Kryptowährung oder einen Token investieren. HoneypotScan ist keine Finanzberatung.
## 👤 Autor
**Teycir Ben Soltane**
- Webseite: [teycirbensoltane.tn](https://teycirbensoltane.tn)
- GitHub: [@Teycir](https://github.com/Teycir)
---
## 💼 Stellen Sie mich ein
Benötigen Sie ein benutzerdefiniertes Blockchain-Tool, einen Sicherheitsscanner oder eine Webanwendung? Ich bin für freiberufliche Projekte verfügbar.
**Dienstleistungen, die ich anbiete:**
- Smart-Contract-Analyse-Tools
- DeFi-Dashboards und Handelschnittstellen
- Datenschutzorientierte Webanwendungen
- Cloudflare Workers & Edge-Computing-Lösungen
- Full-Stack-Entwicklung mit Next.js
<p align="center">
<a href="https://teycirbensoltane.tn"><strong>🚀 Lassen Sie uns zusammenarbeiten → teycirbensoltane.tn</strong></a>
</p>
---
<p align="center">
<strong>Mit ❤️ erstellt mit Next.js und Cloudflare</strong>
</p>
| Muster | Beschreibung | Risiko |
|---|
balance_tx_origin | Die Funktion balanceOf() prüft tx.origin | Zeigt dem ursprünglichen Käufer andere Guthaben als dem Router |
allowance_tx_origin | Die Funktion allowance() prüft tx.origin | Verhindert, dass der DEX eine Genehmigung zum Verkauf erhält |
transfer_tx_origin | Die Funktion transfer() prüft tx.origin | Blockiert Transfers, die nicht vom ursprünglichen Käufer initiiert wurden |
_taxPayer()-Hilfsfunktion verwendet tx.origin |
| Versteckte Steuerlogik, die nicht-originale Käufer betrifft |
isSuper_tx_origin | _isSuper()-Hilfsfunktion verwendet tx.origin | Whitelist-Funktion, die nur dem Betrüger Verkauf erlaubt |
| Muster | Beschreibung | Risiko |
|---|
tx_origin_require | require()-Anweisung prüft tx.origin | Macht Transaktionen von DEX-Routern rückgängig |
tx_origin_if_auth | if-Anweisung mit tx.origin zur Authentifizierung | Bedingte Logik, die Weiterverkauf blockiert |
tx_origin_assert | assert()-Anweisung prüft tx.origin | Harte Fehler bei nicht-originalen Transaktionen |
tx_origin_mapping | Mapping-Zugriff über [tx.origin] | Verfolgung/Blacklist basierend auf ursprünglichem Aufrufer |
| Muster | Beschreibung | Risiko |
|---|
sell_block_pattern | _isSuper(recipient) gibt false zurück | Blockiert explizit Verkäufe an nicht-whitelistete Adressen |
asymmetric_transfer_logic | _canTransfer() gibt immer false zurück | Verhindert jegliche Transfers nach dem Erstkauf |
transfer_whitelist_only | Erfordert, dass sowohl Sender als auch Empfänger whitelistet sind | Nur der Betrüger kann Token bewegen |
hidden_sell_tax | 95-100 % Verkaufssteuer in DEX-Paar-Logik | Leert deine Token vollständig beim Verkauf |
| Funktion | Implementierung | Schutz |
|---|
| API-Schlüsselrotation | 6 Etherscan-Schlüssel mit zufälliger Auswahl | Verteilt die Last, verhindert Erschöpfung eines einzelnen Schlüssels |
| Schema-Validierung | Zod-Validierung auf alle API-Antworten | Verhindert Laufzeitfehler durch fehlerhafte Daten |
| Fehlerbereinigung | Allgemeine Fehlermeldungen an Benutzer | Verhindert Offenlegung von Informationen |
| Strukturiertes Logging | JSON-Logs mit Zeitstempeln und Metadaten | Prüfpfad für Debugging und Sicherheitsüberwachung |
| Funktion | Implementierung | Schutz |
|---|
| Keine hartcodierten Geheimnisse | Alle Anmeldeinformationen über Umgebungsvariablen | Verhindert Offenlegung von Geheimnissen im Repository |
| Cloudflare Workers | Edge Computing mit isolierter Ausführung | DDoS-Schutz und automatische Skalierung |
| KV-Cache mit TTL | Automatischer Ablauf (24 Stunden) | Verhindert Angriffe mit veralteten Daten |
| OAuth-Authentifizierung | Cloudflare OAuth-Token für Bereitstellungen | Sicheres CI/CD ohne API-Schlüssel im Code |
| Funktion | Implementierung | Schutz |
|---|
| TypeScript Strict Mode | Vollständige strikte Kompilierung | Erfasst Typfehler zur Kompilierzeit |
| Defensiver Array-Zugriff | Überprüfung auf undefiniert vor dem Zugriff | Verhindert Laufzeitabstürze |
| Regex-Sicherheit | Begrenzte Quantoren in Mustern | Mildert ReDoS-Angriffe |
| Kein eval() oder Function() | Reine statische Analyse | Verhindert Codeeinschleusung |