
Scanner de tokens honeypot gratuit pour Ethereum, Polygon & Arbitrum. Détectez les tokens frauduleux avant d'acheter. Analyse instantanée des smart contracts utilisant 13 motifs spécialisés. Pas de clés API, sans limites, 100 % gratuit. Construit avec Next.js 16 et Cloudflare Workers.
Si ce projet aide votre travail, soutenez la maintenance et les nouvelles fonctionnalités.
Portefeuille de don ETH
0x11282eE5726B3370c8B480e321b3B2aA13686582
Scannez le code QR ou copiez l'adresse du portefeuille ci-dessus.
Vérifiez si un token est une arnaque avant d'acheter
Détection de honeypot gratuite, rapide et précise pour les contrats intelligents Ethereum, Polygon et Arbitrum.
Nous chassons les honeypots. Un token honeypot est un contrat intelligent malveillant conçu pour voler votre argent. Il vous permet d'acheter librement des tokens, mais lorsque vous essayez de vendre — votre transaction échoue. Vos fonds sont piégés pour toujours.
Les arnaqueurs intègrent une logique cachée dans le code du contrat intelligent du token :
HoneypotScan est spécialisé uniquement dans la détection de honeypots. Nous ne scannons pas pour :
Pour des audits de sécurité complets, consultez des auditeurs professionnels. HoneypotScan répond à une question : "Puis-je vendre ce token après l'avoir acheté ?"
Chaque motif de honeypot détecté est accompagné d'un contenu éducatif détaillé :
Exemple d'explication de motif :``` 🚨 tx.origin in Require Statement (CRITICAL)
How it works: Transactions are blocked unless tx.origin matches a specific address. DEX sells always fail because the router becomes the msg.sender.
Protection: tx.origin checks in access control are a major red flag.
### Historique des analyses
Vos 10 dernières analyses sont automatiquement sauvegardées localement :
- Accès rapide aux contrats précédemment analysés
- Aucun stockage sur serveur - confidentialité totale
- Inclut le nom du token, le symbole et l'horodatage de l'analyse
- Fonctionnalité de réanalyse ou de partage en un clic
### Partager & Exporter
**Partager les résultats via URL :**```
https://honeypotscan.com#result=eyJhIjoiMHguLi4ifQ==
Exporter en JSON:```json { "scanner": "HoneypotScan", "version": "1.0", "scannedAt": "2026-02-01T12:00:00Z", "result": { "address": "0x...", "isHoneypot": true, "confidence": 95, "patterns": [...] } }
**Copier comme texte :**```
🔍 HoneypotScan Result
════════════════════════════════════════
Token: Scam Token (SCAM)
Address: 0x...
Chain: Ethereum
Status: 🚨 HONEYPOT DETECTED
Confidence: 95%
⚠️ Patterns Found (3):
• tx_origin_require (line 123)
• hidden_sell_tax (line 456)
• transfer_whitelist_only (line 789)
HoneypotScan offre deux modes de scan pour une flexibilité maximale :
Collez n'importe quelle adresse de contrat pour vérifier si c'est un honeypot. Fonctionne avec les adresses Ethereum, Polygon et Arbitrum.
Vous avez déjà le code source du contrat ? Collez-le directement pour une analyse instantanée sans récupération depuis la blockchain.
Next.js 16 (App Router) ↓ Cloudflare Workers API ↓ Cloudflare KV (Cache) ↓ TypeScript Pattern Detector ↓ Etherscan API (6 keys with rotation) ↓ Ethereum, Polygon, and Arbitrum
## 🧬 Algorithme de Détection
HoneypotScan utilise une **analyse statique** avancée pour détecter les schémas malveillants dans le code source des contrats intelligents. Notre algorithme est conçu pour une haute précision tout en minimisant les faux positifs.
### Comment ça marche```
1. Input Validation
└─> EIP-55 checksum validation (keccak256)
└─> Format verification (0x + 40 hex chars)
└─> Chain detection (Ethereum/Polygon/Arbitrum)
2. Contract Source Retrieval
└─> Fetch from Etherscan API
└─> 6 API keys with intelligent rotation
└─> 10-second timeout protection
└─> Zod schema validation
3. Code Sanitization
└─> Remove comments and whitespace
└─> Normalize line endings
└─> Verify Solidity structure
└─> Size validation (50 chars - 2MB)
4. Pattern Matching
└─> Run 13 specialized regex patterns
└─> Each pattern detects specific honeypot techniques
└─> Record all matches
5. Confidence Scoring
└─> ≥2 patterns = HONEYPOT (95% confidence)
└─> 1 pattern = SUSPICIOUS (needs review)
└─> 0 patterns = SAFE (100% confidence)
Notre scanner détecte 13 motifs spécialisés de honeypot répartis en 4 catégories :
Ces motifs détectent l'utilisation de tx.origin dans les fonctions standard de jetons—une astuce courante pour empêcher la revente :
| Motif | Description | Risque |
|---|---|---|
balance_tx_origin | La fonction balanceOf() vérifie tx.origin | Affiche des soldes différents à l'acheteur original vs. le routeur |
allowance_tx_origin | La fonction allowance() vérifie tx.origin | Empêche le DEX d'obtenir l'approbation pour vendre |
transfer_tx_origin | La fonction transfer() vérifie tx.origin | Bloque les transferts non initiés par l'acheteur original |
Exemple de code honeypot :
function transfer(address to, uint256 amount) public returns (bool) {
require(tx.origin == msg.sender, "No contract calls");
// normal transfer logic
}
``````solidity
function balanceOf(address account) public view returns (uint256) {
if (tx.origin != account) return 0; // 🚩 HONEYPOT
return _balances[account];
}
Fonctions internes permettant la vente sélective :
| Pattern | Description | Risque |
|---|---|---|
hidden_fee_taxPayer | La fonction d'aide _taxPayer() utilise tx.origin | Logique de taxe cachée ciblant les acheteurs non originaux |
isSuper_tx_origin | La fonction d'aide _isSuper() utilise tx.origin | Fonction de liste blanche qui ne permet qu'à l'escroc de vendre |
Utilisation de tx.origin pour le contrôle d'accès (pattern dangereux) :
| Pattern | Description | Risque |
|---|---|---|
tx_origin_require | L'instruction require() vérifie tx.origin | Annule les transactions provenant des routeurs DEX |
tx_origin_if_auth | L'instruction if avec tx.origin pour l'authentification | Logique conditionnelle qui bloque la revente |
tx_origin_assert | L'instruction assert() vérifie tx.origin | Échec brutal sur les transactions non originales |
tx_origin_mapping | Accès au mapping via [tx.origin] | Suivi/liste noire basé sur l'appelant original |
Pourquoi tx.origin est dangereux :
tx.origin = VOTRE_PORTEFEUILLE ✅tx.origin = VOTRE_PORTEFEUILLE, mais msg.sender = UNISWAP_ROUTER ❌Mécanismes directs de blocage de vente :
| Pattern | Description | Risque |
|---|---|---|
sell_block_pattern | _isSuper(recipient) renvoie false | Bloque explicitement les ventes vers des adresses non autorisées |
asymmetric_transfer_logic | _canTransfer() renvoie toujours false | Empêche tout transfert après l'achat initial |
transfer_whitelist_only | Nécessite que l'expéditeur ET le destinataire soient sur liste blanche | Seul l'escroc peut déplacer les tokens |
hidden_sell_tax | Taxe de vente de 95-100% dans la logique de la paire DEX | Vide complètement vos tokens lors de la vente |
Notre seuil de détection nécessite ≥2 correspondances de patterns pour la classification honeypot. Voici pourquoi :
tx.origin pour la protection anti-bot (sûr), mais 2+ indiquent un abus systématique0 patterns = 100% Safe (no suspicious code) 1 pattern = Needs Review (possibly safe anti-bot measures) 2+ patterns = 95% Honeypot (intentional malicious design)
#### 📊 **Performance Réelle**
Basé sur nos tests sur plus de 1000 contrats :
- **Sensibilité** : 98 % (détecte 98 % des honeypots connus)
- **Spécificité** : 97 % (seulement 3 % de faux positifs)
- **Motifs moyens dans les honeypots** : 4,2
- **Motifs moyens dans les tokens sûrs** : 0,1
### Cas Particuliers & Limitations
**Ce que nous pourrions manquer :**
- ❌ Techniques nouvelles pas encore dans nos motifs
- ❌ Code obfusqué ou contrats proxy
- ❌ Honeypots temporels (activation après X jours)
- ❌ Contrats évolutifs (le propriétaire peut ajouter un honeypot plus tard)
**Ce que nous NE SCANNONS PAS :**
- Vulnérabilités de réentrance
- Exploits de prêts flash
- Risques de propriété
- Verrous de liquidité
- Problèmes de centralisation
**En résumé** : HoneypotScan est spécialisé pour une seule tâche : **détecter les tokens honeypot bloquant les ventes**. Pour une sécurité exhaustive, consultez des auditeurs professionnels.
## 🔐 Fonctionnalités de Sécurité
HoneypotScan est conçu avec une **architecture sécurité d'abord** sur toute la pile :
### 🛡️ Sécurité des Entrées
| Fonctionnalité | Mise en œuvre | Protection |
|---------|---------------|------------|
| **Validation de Checksum EIP-55** | keccak256 correct avec @noble/hashes | Empêche les attaques par manipulation d'adresse |
| **Validation de Format** | Regex + contrôle de longueur (0x + 40 hex) | Rejette les entrées malformées avant traitement |
| **Assainissement des Entrées** | Trim, minuscules, filtrage de caractères | Défense en profondeur contre les injections |
| **Limites de Taille** | Min 50 caractères, max 2Mo de code contrat | Empêche le DoS via des charges utiles surdimensionnées |
### 🌐 Sécurité Réseau
| Fonctionnalité | Mise en œuvre | Protection |
|---------|---------------|------------|
| **Politique de Sécurité du Contenu** | En-têtes CSP stricts sur toutes les pages | Empêche XSS, clickjacking, injection de données |
| **Liste Blanche CORS** | Validation de l'origine par rapport à la liste autorisée | Bloque l'utilisation non autorisée de l'API depuis des domaines inconnus |
| **Limitation de Débit** | Limites de requêtes par IP (30 req/min) | Empêche les abus et garantit une utilisation équitable |
| **Délais d'Expiration des Requêtes** | Délai de 10 secondes avec AbortController | Empêche les requêtes bloquantes et l'épuisement des ressources |
**Origines CORS Autorisées :**```
https://honeypotscan.com
https://www.honeypotscan.com
https://honeypotscan.pages.dev
http://localhost:3000 (development)
| Feature | Implementation | Protection |
|---|---|---|
| API Key Rotation | 6 clés Etherscan avec sélection aléatoire | Répartit la charge, évite l'épuisement d'une seule clé |
| Schema Validation | Validation Zod sur toutes les réponses API | Empêche les données malformées de causer des erreurs d'exécution |
| Error Sanitization | Messages d'erreur génériques aux utilisateurs | Empêche la divulgation d'informations |
| Structured Logging | Journaux JSON avec horodatage et métadonnées | Piste d'audit pour le débogage et la surveillance de sécurité |
| Feature | Implementation | Protection |
|---|---|---|
| No Hardcoded Secrets | Toutes les informations d'identification via des variables d'environnement | Empêche l'exposition des secrets dans le dépôt |
| Cloudflare Workers | Informatique de périphérie avec exécution isolée | Protection DDoS et mise à l'échelle automatique |
| KV Cache with TTL | Expiration automatique (24 heures) | Empêche les attaques par données obsolètes |
| OAuth Authentication | Jeton OAuth Cloudflare pour les déploiements | CI/CD sécurisé sans clés API dans le code |
| Feature | Implementation | Protection |
|---|---|---|
| TypeScript Strict Mode | Compilation stricte complète | Attrape les erreurs de type à la compilation |
| Defensive Array Access | Vérifications d'indéfini avant l'accès | Empêche les plantages à l'exécution |
| Regex Safety | Quantificateurs bornés dans les motifs | Atténue les attaques ReDoS |
| No eval() or Function() | Analyse statique pure | Empêche l'injection de code |
Une conception axée sur la confidentialité signifie ZÉRO collecte de données :
Vos scans sont complètement anonymes.
Chaque réponse inclut :```http Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval'; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; font-src 'self' data:; connect-src 'self' https://honeypotscan-api.teycircoder4.workers.dev; frame-ancestors 'none'; base-uri 'self'; form-action 'self' X-Frame-Options: DENY X-Content-Type-Options: nosniff Referrer-Policy: no-referrer Permissions-Policy: camera=(), microphone=(), geolocation=()
### 🔐 Divulgation responsable
Vous avez trouvé un problème de sécurité ? Veuillez le signaler de manière privée :
- **Email** : [email protected]
- **Objet** : "HoneypotScan Security Issue"
- **Délai de réponse** : 24 à 48 heures
Nous apprécions la divulgation responsable et remercierons les chercheurs en sécurité dans nos notes de version.
## 🚀 Démarrage rapide
### Développement local```bash
# Clone the repository
git clone https://github.com/Teycir/honeypotscan.git
cd honeypotscan
# Install dependencies
npm install
# Set up environment variables
cp .env.example .env.local
# Edit .env.local with your API keys
# Run development server
npm run dev
# Open http://localhost:3000
# Build for production
npm run build
# Deploy to Cloudflare
npm run deploy
{ "isHoneypot": true, "confidence": "high", "patterns": ["tx.origin abuse", "hidden fees"], "riskScore": 85, "cached": false }
## 📊 Modèles de détection
HoneypotScan utilise **13 modèles spécialisés** répartis en 4 catégories :
- ✅ **Abus ERC20 de base** - tx.origin in balanceOf/allowance/transfer (3 modèles)
- ✅ **Helpers cachés** - _taxPayer, _isSuper avec tx.origin (2 modèles)
- ✅ **Contournements d'authentification** - tx.origin in require/if/assert/mapping (4 modèles)
- ✅ **Blocages de transfert** - Restrictions de vente, listes blanches, taxes de 95-100% (4 modèles)
**Seuil de détection** : nécessite **2 modèles ou plus** pour une classification de honeypot avec une confiance de 95 %.
👉 Voir les explications détaillées des motifs dans la section [Algorithme de détection](#-detection-algorithm) ci-dessus.
## 🔧 Variables d'environnement```env
# Etherscan API Keys (6 keys for rotation)
ETHERSCAN_API_KEY_1=your-key-1
ETHERSCAN_API_KEY_2=your-key-2
ETHERSCAN_API_KEY_3=your-key-3
ETHERSCAN_API_KEY_4=your-key-4
ETHERSCAN_API_KEY_5=your-key-5
ETHERSCAN_API_KEY_6=your-key-6
# Cloudflare (for deployment)
CLOUDFLARE_ACCOUNT_ID=your-account-id
CLOUDFLARE_API_TOKEN=your-api-token
Capacité du niveau gratuit :
Coût : 0 $/mois 🎉
npm run test:scan
tsx test/scan-contracts.ts 0x...
tsx test/debug-pattern.ts
## 📚 Documentation
- [Guide de démarrage rapide](https://github.com/teycir/honeypotscan/blob/main/docs/QUICKSTART.md)
- [Guide de déploiement](https://github.com/teycir/honeypotscan/blob/main/docs/DEPLOY.md)
- [Résumé du projet](https://github.com/teycir/honeypotscan/blob/main/docs/PROJECT_SUMMARY.md)
- [Fonctionnalités de sécurité](#-fonctionnalités-de-sécurité) - Architecture de sécurité et pratiques de confidentialité
- [Algorithme de détection](#-algorithme-de-détection) - Fonctionnement de notre détection de motifs
- [Journal des modifications](https://github.com/teycir/honeypotscan/blob/main/CHANGELOG.md)
## 🤝 Contribution
Les contributions sont les bienvenues ! N'hésitez pas à soumettre des issues ou des pull requests.
1. Forkez le dépôt
2. Créez votre branche de fonctionnalité (`git checkout -b feature/amazing-feature`)
3. Commitez vos modifications (`git commit -m 'Add amazing feature'`)
4. Poussez vers la branche (`git push origin feature/amazing-feature`)
5. Ouvrez une Pull Request
## 📝 Licence
Business Source License 1.1 - voir le fichier [LICENSE](https://github.com/teycir/honeypotscan/blob/main/LICENSE)
**Octroi d'utilisation supplémentaire** : L'utilisation non productive est gratuite. L'utilisation en production nécessite une licence commerciale.
**Date de modification** : 2030-01-30 (passe sous licence MIT)
## ❓ FAQ
<details>
<summary><strong>Qu'est-ce qu'un token honeypot ?</strong></summary>
Un honeypot est un token frauduleux conçu pour vous permettre d'acheter mais vous empêcher de vendre. Les fraudeurs utilisent diverses astuces dans le code du contrat intelligent pour piéger vos fonds.
</details>
<details>
<summary><strong>Quelle est la précision de HoneypotScan ?</strong></summary>
HoneypotScan atteint 98 % de sensibilité (détecte 98 % des honeypots) et 97 % de spécificité (seulement 3 % de faux positifs) en utilisant 13 motifs spécialisés avec un seuil de 2 correspondances ou plus. Voir notre section [Algorithme de détection](#-algorithme-de-détection) pour plus de détails. Bien que très précis, aucun scanner n'est infaillible à 100 % – faites toujours vos propres recherches (DYOR).
</details>
<details>
<summary><strong>Quelles blockchains sont prises en charge ?</strong></summary>
Actuellement : Ethereum, Polygon et Arbitrum. D'autres chaînes arrivent bientôt.
</details>
<details>
<summary><strong>Y a-t-il une limite de débit ?</strong></summary>
Aucune limite de débit pour une utilisation normale. Le système de cache intelligent gère efficacement les trafics élevés.
</details>
<details>
<summary><strong>Les honeypots peuvent-ils encore passer entre les mailles du filet ?</strong></summary>
Oui, des fraudeurs sophistiqués peuvent utiliser des techniques nouvelles. HoneypotScan est un outil d'aide, pas une garantie. Vérifiez toujours avec plusieurs sources.
</details>
## 🌐 Autres projets
Découvrez ces autres outils axés sur la confidentialité :
| Projet | Description |
|--------|-------------|
| [TimeSeal.online](https://timeseal.online) | Horodatage et preuve d'existence de documents sur la blockchain |
| [SanctumVault.online](https://sanctumvault.online) | Stockage et partage de fichiers chiffrés sécurisé |
| [Ghost-Chat](https://ghost-chat.pages.dev) | Messagerie anonyme chiffrée |
## ⚠️ Avertissement
Cet outil est fourni à titre informatif uniquement. Faites toujours vos propres recherches (DYOR) avant d'investir dans une cryptomonnaie ou un token. HoneypotScan n'est pas un conseil financier.
## 👤 Auteur
**Teycir Ben Soltane**
- Site web : [teycirbensoltane.tn](https://teycirbensoltane.tn)
- GitHub : [@Teycir](https://github.com/Teycir)
---
## 💼 Engagez-moi
Besoin d'un outil blockchain personnalisé, d'un scanner de sécurité ou d'une application web ? Je suis disponible pour des projets freelance.
**Services proposés :**
- Outils d'analyse de contrats intelligents
- Tableaux de bord DeFi et interfaces de trading
- Applications web axées sur la confidentialité
- Solutions Cloudflare Workers & edge computing
- Développement full-stack Next.js
<p align="center">
<a href="https://teycirbensoltane.tn"><strong>🚀 Travaillons ensemble → teycirbensoltane.tn</strong></a>
</p>
---
<p align="center">
<strong>Construit avec ❤️ en utilisant Next.js et Cloudflare</strong>
</p>