
Escáner gratuito de tokens honeypot para Ethereum, Polygon y Arbitrum. Detecta tokens fraudulentos antes de comprar. Análisis instantáneo de contratos inteligentes mediante 13 patrones especializados. Sin API keys, sin límites, 100% gratis. Construido con Next.js 16 y Cloudflare Workers.
Si este proyecto te ayuda en tu trabajo, apoya el mantenimiento continuo y las nuevas funciones.
Billetera de donación ETH
0x11282eE5726B3370c8B480e321b3B2aA13686582
Escanea el código QR o copia la dirección de la billetera anterior.
Verifica si un token es una estafa antes de comprarlo
Detección de honeypots gratuita, rápida y precisa para contratos inteligentes en Ethereum, Polygon y Arbitrum.
Cazamos honeypots. Un token honeypot es un contrato inteligente malicioso diseñado para robar tu dinero. Te permite comprar tokens libremente, pero cuando intentas vender, tu transacción falla. Tus fondos quedan atrapados para siempre.
Los estafadores incorporan lógica oculta en el código del contrato inteligente del token:
HoneypotScan está especializado únicamente en la detección de honeypots. No escaneamos en busca de:
Para auditorías de seguridad integrales, consulta a auditores profesionales. HoneypotScan responde una pregunta: "¿Puedo vender este token después de comprarlo?"
Cada patrón de honeypot detectado viene con contenido educativo detallado:
Ejemplo de explicación de patrón:``` 🚨 tx.origin in Require Statement (CRITICAL)
How it works: Transactions are blocked unless tx.origin matches a specific address. DEX sells always fail because the router becomes the msg.sender.
Protection: tx.origin checks in access control are a major red flag.
### Historial de escaneos
Tus últimos 10 escaneos se guardan automáticamente de forma local:
- Acceso rápido a contratos previamente escaneados
- Sin almacenamiento en servidor - privacidad total
- Incluye nombre de token, símbolo y marca de tiempo del escaneo
- Funcionalidad de reescanear o compartir con un solo clic
### Compartir y exportar
**Compartir resultados mediante URL:**```
https://honeypotscan.com#result=eyJhIjoiMHguLi4ifQ==
Exportar como JSON:```json { "scanner": "HoneypotScan", "version": "1.0", "scannedAt": "2026-02-01T12:00:00Z", "result": { "address": "0x...", "isHoneypot": true, "confidence": 95, "patterns": [...] } }
**Copiar como texto:**```
🔍 HoneypotScan Result
════════════════════════════════════════
Token: Scam Token (SCAM)
Address: 0x...
Chain: Ethereum
Status: 🚨 HONEYPOT DETECTED
Confidence: 95%
⚠️ Patterns Found (3):
• tx_origin_require (line 123)
• hidden_sell_tax (line 456)
• transfer_whitelist_only (line 789)
HoneypotScan ofrece dos modos de escaneo para máxima flexibilidad:
Pega cualquier dirección de contrato para verificar si es un honeypot. Funciona con direcciones de Ethereum, Polygon y Arbitrum.
¿Ya tienes el código fuente del contrato? Pégalo directamente para un análisis instantáneo sin obtenerlo de la blockchain.
Next.js 16 (App Router) ↓ Cloudflare Workers API ↓ Cloudflare KV (Cache) ↓ TypeScript Pattern Detector ↓ Etherscan API (6 keys with rotation) ↓ Ethereum, Polygon, and Arbitrum
## 🧬 Algoritmo de detección
HoneypotScan utiliza **análisis estático** avanzado para detectar patrones maliciosos en el código fuente de contratos inteligentes. Nuestro algoritmo está diseñado para una alta precisión mientras minimiza los falsos positivos.
### Cómo funciona```
1. Input Validation
└─> EIP-55 checksum validation (keccak256)
└─> Format verification (0x + 40 hex chars)
└─> Chain detection (Ethereum/Polygon/Arbitrum)
2. Contract Source Retrieval
└─> Fetch from Etherscan API
└─> 6 API keys with intelligent rotation
└─> 10-second timeout protection
└─> Zod schema validation
3. Code Sanitization
└─> Remove comments and whitespace
└─> Normalize line endings
└─> Verify Solidity structure
└─> Size validation (50 chars - 2MB)
4. Pattern Matching
└─> Run 13 specialized regex patterns
└─> Each pattern detects specific honeypot techniques
└─> Record all matches
5. Confidence Scoring
└─> ≥2 patterns = HONEYPOT (95% confidence)
└─> 1 pattern = SUSPICIOUS (needs review)
└─> 0 patterns = SAFE (100% confidence)
Nuestro escáner detecta 13 patrones especializados de honeypot en 4 categorías:
Estos detectan el uso de tx.origin en funciones token estándar, un truco común para evitar la reventa:
| Patrón | Descripción | Riesgo |
|---|---|---|
balance_tx_origin | La función balanceOf() verifica tx.origin | Muestra diferentes balances al comprador original vs. el router |
allowance_tx_origin | La función allowance() verifica tx.origin | Evita que el DEX reciba aprobación para vender |
transfer_tx_origin | La función transfer() verifica tx.origin | Bloquea transferencias no iniciadas por el comprador original |
Código de ejemplo de honeypot:```solidity function balanceOf(address account) public view returns (uint256) { if (tx.origin != account) return 0; // 🚩 HONEYPOT return _balances[account]; }
#### 2️⃣ **Funciones Auxiliares Ocultas (2 patrones)**
Funciones internas que permiten la venta selectiva:
| Patrón | Descripción | Riesgo |
|---------|-------------|------|
| `hidden_fee_taxPayer` | El ayudante `_taxPayer()` usa tx.origin | Lógica fiscal oculta dirigida a compradores no originales |
| `isSuper_tx_origin` | El ayudante `_isSuper()` usa tx.origin | Función de lista blanca que solo permite vender al estafador |
#### 3️⃣ **Omisiones de Autenticación (4 patrones)**
Uso de `tx.origin` para control de acceso (patrón peligroso):
| Patrón | Descripción | Riesgo |
|---------|-------------|------|
| `tx_origin_require` | La sentencia `require()` verifica tx.origin | Revierte transacciones desde DEX routers |
| `tx_origin_if_auth` | La sentencia `if` con tx.origin para autenticación | Lógica condicional que bloquea la reventa |
| `tx_origin_assert` | La sentencia `assert()` verifica tx.origin | Fallo grave en transacciones no originales |
| `tx_origin_mapping` | Acceso a mapeo mediante `[tx.origin]` | Seguimiento/lista negra basada en el llamante original |
**Por qué tx.origin es peligroso:**
- Cuando compras a través de Uniswap: `tx.origin = YOUR_WALLET` ✅
- Cuando vendes a través de Uniswap: `tx.origin = YOUR_WALLET`, pero `msg.sender = UNISWAP_ROUTER` ❌
- Los honeypots explotan esta diferencia para bloquear ventas mientras permiten compras
#### 4️⃣ **Restricciones de Transferencia (4 patrones)**
Mecanismos directos de bloqueo de ventas:
| Patrón | Descripción | Riesgo |
|---------|-------------|------|
| `sell_block_pattern` | `_isSuper(recipient)` devuelve false | Bloquea explícitamente ventas a direcciones no incluidas en la lista blanca |
| `asymmetric_transfer_logic` | `_canTransfer()` siempre devuelve false | Previene cualquier transferencia después de la compra inicial |
| `transfer_whitelist_only` | Requiere que tanto el remitente como el destinatario estén en la lista blanca | Solo el estafador puede mover tokens |
| `hidden_sell_tax` | Impuesto de venta del 95-100% en la lógica del par DEX | Drena tus tokens por completo al vender |
### ¿Por qué Umbral = 2?
**Nuestro umbral de detección requiere ≥2 coincidencias de patrones** para la clasificación de honeypot. He aquí por qué:
#### ✅ **Reduce Falsos Positivos**
- Patrones individuales pueden aparecer en contratos legítimos por accidente
- 2+ patrones indican **diseño malicioso intencional**
- Ejemplo: Un contrato podría tener una verificación de `tx.origin` para protección anti-bot (seguro), pero 2+ indican abuso sistemático
#### ✅ **Mantiene Alta Precisión**
- Nuestras pruebas muestran que los honeypots típicamente exhiben **3-7 patrones**
- Los contratos legítimos raramente muestran más de 1 patrón
- Umbral de 2 = **equilibrio óptimo** entre sensibilidad y especificidad
#### ✅ **Niveles de Confianza**```
0 patterns = 100% Safe (no suspicious code)
1 pattern = Needs Review (possibly safe anti-bot measures)
2+ patterns = 95% Honeypot (intentional malicious design)
Basado en nuestras pruebas en más de 1000 contratos:
Lo que podríamos pasar por alto:
Lo que NO escaneamos:
Conclusión: HoneypotScan está especializado en un trabajo—detectar tokens honeypot que bloquean ventas. Para una seguridad integral, consulte a auditores profesionales.
HoneypotScan está diseñado con una arquitectura de seguridad primero en toda la pila:
| Función | Implementación | Protección |
|---|---|---|
| Validación de Checksum EIP-55 | keccak256 adecuado usando @noble/hashes | Previene ataques de manipulación de direcciones |
| Validación de Formato | Expresiones regulares + verificación de longitud (0x + 40 hex) | Rechaza entradas malformadas antes del procesamiento |
| Sanitización de Entrada | Recorte, minúsculas, filtrado de caracteres | Defensa en profundidad contra inyección |
| Límites de Tamaño | Mín. 50 caracteres, máx. 2MB de código de contrato | Previene denegación de servicio mediante cargas útiles sobredimensionadas |
| Función | Implementación | Protección |
|---|---|---|
| Política de Seguridad de Contenido | Encabezados CSP estrictos en todas las páginas | Previene XSS, clickjacking, inyección de datos |
| Lista Blanca CORS | Validación de origen contra lista permitida | Bloquea el uso no autorizado de API desde dominios desconocidos |
| Límite de Tasa | Límites de solicitudes por IP (30 req/min) | Previene abuso y asegura uso justo |
| Tiempos de Espera de Solicitud | Tiempo de espera de 10 segundos con AbortController | Previene solicitudes colgadas y agotamiento de recursos |
Orígenes Permitidos por CORS:``` https://honeypotscan.com https://www.honeypotscan.com https://honeypotscan.pages.dev http://localhost:3000 (development)
### 🔒 Seguridad de API
| Función | Implementación | Protección |
|---------|---------------|------------|
| **Rotación de Claves API** | 6 claves de Etherscan con selección aleatoria | Distribuye la carga, evita el agotamiento de una sola clave |
| **Validación de Esquema** | Validación Zod en todas las respuestas de API | Evita que datos malformados causen errores en tiempo de ejecución |
| **Sanitización de Errores** | Mensajes de error genéricos para usuarios | Evita la divulgación de información |
| **Registro Estructurado** | Registros JSON con marcas de tiempo y metadatos | Traza de auditoría para depuración y monitoreo de seguridad |
### 🏗️ Seguridad de Infraestructura
| Función | Implementación | Protección |
|---------|---------------|------------|
| **Sin Secretos Codificados** | Todas las credenciales mediante variables de entorno | Evita la exposición de secretos en el repositorio |
| **Cloudflare Workers** | Computación perimetral con ejecución aislada | Protección DDoS y escalado automático |
| **Caché KV con TTL** | Expiración automática (24 horas) | Evita ataques de datos obsoletos |
| **Autenticación OAuth** | Token OAuth de Cloudflare para despliegues | CI/CD seguro sin claves API en el código |
### 🔍 Seguridad de Código
| Función | Implementación | Protección |
|---------|---------------|------------|
| **Modo Estricto TypeScript** | Compilación estricta completa | Detecta errores de tipo en tiempo de compilación |
| **Acceso Defensivo a Arreglos** | Verificaciones de indefinido antes del acceso | Evita fallos en tiempo de ejecución |
| **Seguridad de Regex** | Cuantificadores acotados en patrones | Mitiga ataques ReDoS |
| **Sin eval() ni Function()** | Análisis estático puro | Evita inyección de código |
### 🚨 Lo que NO Almacenamos
**El diseño centrado en la privacidad significa CERO recopilación de datos:**
- ❌ Sin cuentas de usuario ni autenticación
- ❌ Sin historial de escaneo ni registros
- ❌ Sin seguimiento de direcciones IP más allá de la limitación de velocidad (en memoria, borrado cada minuto)
- ❌ Sin cookies ni huellas dactilares del navegador
- ❌ Sin análisis ni rastreadores de terceros
**Tus escaneos son completamente anónimos.**
### 📋 Encabezados de Seguridad
Cada respuesta incluye:```http
Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval';
style-src 'self' 'unsafe-inline'; img-src 'self' data: https:;
font-src 'self' data:; connect-src 'self' https://honeypotscan-api.teycircoder4.workers.dev;
frame-ancestors 'none'; base-uri 'self'; form-action 'self'
X-Frame-Options: DENY
X-Content-Type-Options: nosniff
Referrer-Policy: no-referrer
Permissions-Policy: camera=(), microphone=(), geolocation=()
¿Encontraste un problema de seguridad? Por favor, repórtalo de forma privada:
Agradecemos la divulgación responsable y reconoceremos a los investigadores de seguridad en nuestras notas de la versión.
git clone https://github.com/Teycir/honeypotscan.git cd honeypotscan
npm install
cp .env.example .env.local
npm run dev
npm run build
npm run deploy
### Uso de la API```bash
# Scan a token contract
curl "https://your-worker.workers.dev/api/scan?address=0x...&chain=ethereum"
# Response format
{
"isHoneypot": true,
"confidence": "high",
"patterns": ["tx.origin abuse", "hidden fees"],
"riskScore": 85,
"cached": false
}
HoneypotScan utiliza 13 patrones especializados en 4 categorías:
Umbral de Detección: Requiere 2+ patrones para una clasificación de honeypot con un 95% de confianza.
👉 Consulte explicaciones detalladas de los patrones en la sección Algoritmo de Detección anterior.
ETHERSCAN_API_KEY_1=your-key-1 ETHERSCAN_API_KEY_2=your-key-2 ETHERSCAN_API_KEY_3=your-key-3 ETHERSCAN_API_KEY_4=your-key-4 ETHERSCAN_API_KEY_5=your-key-5 ETHERSCAN_API_KEY_6=your-key-6
CLOUDFLARE_ACCOUNT_ID=your-account-id CLOUDFLARE_API_TOKEN=your-api-token
## 📈 Escalabilidad
**Capacidad del plan gratuito:**
- 100k solicitudes/día (Cloudflare Workers)
- 100k lecturas/día (Cloudflare KV)
- 2.6M llamadas API/día (Etherscan)
- **Con un 95% de aciertos de caché: 2M escaneos/día**
**Costo: $0/mes** 🎉
## 🛠️ Stack Tecnológico
- **Frontend**: Next.js 16, React 19, Tailwind CSS v4, Framer Motion
- **Backend**: Cloudflare Workers
- **Cache**: Cloudflare KV
- **Scanner**: TypeScript (detección de patrones personalizada)
- **APIs**: Etherscan, Polygonscan, Arbiscan
- **Despliegue**: Cloudflare Pages + Workers
## 🧪 Pruebas```bash
# Run contract scanner tests
npm run test:scan
# Test specific contract
tsx test/scan-contracts.ts 0x...
# Debug pattern detection
tsx test/debug-pattern.ts
¡Las contribuciones son bienvenidas! No dudes en enviar issues o pull requests.
git checkout -b feature/amazing-feature)git commit -m 'Add amazing feature')git push origin feature/amazing-feature)Licencia Business Source 1.1 - consulta el archivo LICENSE
Concesión de uso adicional: El uso no productivo es gratuito. El uso productivo requiere una licencia comercial.
Fecha de cambio: 2030-01-30 (se convierte a Licencia MIT)
Un honeypot es un token fraudulento diseñado para permitirte comprar pero impedirte vender. Los estafadores utilizan varios trucos en el código del contrato inteligente para atrapar tus fondos.
HoneypotScan alcanza un 98% de sensibilidad (detecta el 98% de los honeypots) y un 97% de especificidad (solo un 3% de falsos positivos) utilizando 13 patrones especializados con un umbral de 2 o más coincidencias. Consulta nuestra sección Algoritmo de detección para más detalles. Aunque es altamente preciso, ningún escáner es 100% infalible: siempre haz tu propia investigación (DYOR).
Actualmente: Ethereum, Polygon y Arbitrum. Pronto se agregarán más cadenas.
No hay límites de solicitudes para el uso normal. El sistema de caché inteligente maneja el tráfico alto de manera eficiente.
Sí, los estafadores sofisticados pueden usar técnicas novedosas. HoneypotScan es una herramienta de ayuda, no una garantía. Siempre verifica con múltiples fuentes.
Echa un vistazo a estas otras herramientas centradas en la privacidad:
| Proyecto | Descripción |
|---|---|
| TimeSeal.online | Marca de tiempo y prueba la existencia de documentos en la blockchain |
| SanctumVault.online | Almacenamiento y uso compartido seguro de archivos cifrados |
| Ghost-Chat | Mensajería anónima cifrada |
Esta herramienta se proporciona solo con fines informativos. Siempre haz tu propia investigación (DYOR) antes de invertir en cualquier criptomoneda o token. HoneypotScan no es un consejo financiero.
Teycir Ben Soltane
¿Necesitas una herramienta blockchain personalizada, un escáner de seguridad o una aplicación web? Estoy disponible para proyectos freelance.
Servicios que ofrezco:
Construido con ❤️ usando Next.js y Cloudflare