
Scanner gratuito di token honeypot per Ethereum, Polygon e Arbitrum. Rileva i token truffa prima di acquistarli. Analisi istantanea degli smart contract utilizzando 13 pattern specializzati. Nessuna chiave API, nessun limite, 100% gratuito. Costruito con Next.js 16 e Cloudflare Workers.
Se questo progetto aiuta il tuo lavoro, sostieni la manutenzione continua e le nuove funzionalità.
Portafoglio Donazione ETH
0x11282eE5726B3370c8B480e321b3B2aA13686582
Scansiona il QR code o copia l'indirizzo del portafoglio sopra.
Controlla se un token è una truffa prima di acquistare
Rilevamento honeypot gratuito, veloce e accurato per smart contract su Ethereum, Polygon e Arbitrum.
Diamo la caccia agli honeypot. Un token honeypot è uno smart contract malevolo progettato per rubare i tuoi soldi. Ti permette di acquistare token liberamente, ma quando provi a vendere, la transazione fallisce. I tuoi fondi rimangono intrappolati per sempre.
I truffatori inseriscono logiche nascoste nel codice dello smart contract del token:
HoneypotScan è specializzato solo nel rilevamento di honeypot. Non eseguiamo scansioni per:
Per audit di sicurezza completi, consulta auditor professionisti. HoneypotScan risponde a una domanda: "Posso vendere questo token dopo averlo acquistato?"
Ogni pattern honeypot rilevato include contenuti educativi dettagliati:
Esempio di spiegazione di un pattern:``` 🚨 tx.origin in Require Statement (CRITICAL)
How it works: Transactions are blocked unless tx.origin matches a specific address. DEX sells always fail because the router becomes the msg.sender.
Protection: tx.origin checks in access control are a major red flag.
### Cronologia delle scansioni
Le ultime 10 scansioni vengono salvate automaticamente in locale:
- Accesso rapido ai contratti scansionati in precedenza
- Nessun archivio sul server - privacy completa
- Include nome del token, simbolo e timestamp della scansione
- Funzionalità di riescansion o condivisione con un clic
### Condivisione ed esportazione
**Condividi risultati tramite URL:**```
https://honeypotscan.com#result=eyJhIjoiMHguLi4ifQ==
Esporta come JSON:```json { "scanner": "HoneypotScan", "version": "1.0", "scannedAt": "2026-02-01T12:00:00Z", "result": { "address": "0x...", "isHoneypot": true, "confidence": 95, "patterns": [...] } }
**Copia come testo:**```
🔍 HoneypotScan Result
════════════════════════════════════════
Token: Scam Token (SCAM)
Address: 0x...
Chain: Ethereum
Status: 🚨 HONEYPOT DETECTED
Confidence: 95%
⚠️ Patterns Found (3):
• tx_origin_require (line 123)
• hidden_sell_tax (line 456)
• transfer_whitelist_only (line 789)
HoneypotScan offre due modalità di scansione per la massima flessibilità:
Incolla qualsiasi indirizzo di contratto per verificare se è un honeypot. Funziona con indirizzi Ethereum, Polygon e Arbitrum.
Hai già il codice sorgente del contratto? Incollalo direttamente per un'analisi immediata senza doverlo recuperare dalla blockchain.
Next.js 16 (App Router) ↓ Cloudflare Workers API ↓ Cloudflare KV (Cache) ↓ TypeScript Pattern Detector ↓ Etherscan API (6 keys with rotation) ↓ Ethereum, Polygon, and Arbitrum
## 🧬 Algoritmo di rilevamento
HoneypotScan utilizza un'**analisi statica** avanzata per rilevare pattern dannosi nel codice sorgente degli smart contract. Il nostro algoritmo è progettato per un'elevata precisione minimizzando i falsi positivi.
### Come Funziona```
1. Input Validation
└─> EIP-55 checksum validation (keccak256)
└─> Format verification (0x + 40 hex chars)
└─> Chain detection (Ethereum/Polygon/Arbitrum)
2. Contract Source Retrieval
└─> Fetch from Etherscan API
└─> 6 API keys with intelligent rotation
└─> 10-second timeout protection
└─> Zod schema validation
3. Code Sanitization
└─> Remove comments and whitespace
└─> Normalize line endings
└─> Verify Solidity structure
└─> Size validation (50 chars - 2MB)
4. Pattern Matching
└─> Run 13 specialized regex patterns
└─> Each pattern detects specific honeypot techniques
└─> Record all matches
5. Confidence Scoring
└─> ≥2 patterns = HONEYPOT (95% confidence)
└─> 1 pattern = SUSPICIOUS (needs review)
└─> 0 patterns = SAFE (100% confidence)
Il nostro scanner rileva 13 schemi specializzati di honeypot in 4 categorie:
Questi rilevano l'uso di tx.origin nelle funzioni standard dei token—un trucco comune per impedire la rivendita:
| Pattern | Descrizione | Rischio |
|---|---|---|
balance_tx_origin | La funzione balanceOf() controlla tx.origin | Mostra saldi diversi al compratore originale rispetto al router |
allowance_tx_origin | La funzione allowance() controlla tx.origin | Impedisce al DEX di ottenere l'approvazione per vendere |
transfer_tx_origin | La funzione transfer() controlla tx.origin | Blocca i trasferimenti non avviati dal compratore originale |
Codice esempio di honeypot:```solidity function balanceOf(address account) public view returns (uint256) { if (tx.origin != account) return 0; // 🚩 HONEYPOT return _balances[account]; }
#### 2️⃣ **Funzioni Helper Nascoste (2 pattern)**
Funzioni interne che abilitano la vendita selettiva:
| Pattern | Descrizione | Rischio |
|---------|-------------|--------|
| `hidden_fee_taxPayer` | L'helper `_taxPayer()` usa tx.origin | Logica fiscale nascosta che prende di mira acquirenti non originali |
| `isSuper_tx_origin` | L'helper `_isSuper()` usa tx.origin | Funzione di whitelist che consente solo al truffatore di vendere |
#### 3️⃣ **Bypass di Autenticazione (4 pattern)**
Uso di `tx.origin` per il controllo degli accessi (pattern pericoloso):
| Pattern | Descrizione | Rischio |
|---------|-------------|--------|
| `tx_origin_require` | L'istruzione `require()` controlla tx.origin | Annulla le transazioni dai router DEX |
| `tx_origin_if_auth` | Istruzione `if` con tx.origin per l'autenticazione | Logica condizionale che blocca la rivendita |
| `tx_origin_assert` | L'istruzione `assert()` controlla tx.origin | Fallimento grave su transazioni non originali |
| `tx_origin_mapping` | Accesso alla mappatura tramite `[tx.origin]` | Tracciamento/blacklist basato sul chiamante originale |
**Perché tx.origin è pericoloso:**
- Quando acquisti tramite Uniswap: `tx.origin = IL_TUO_PORTAMONETE` ✅
- Quando vendi tramite Uniswap: `tx.origin = IL_TUO_PORTAMONETE`, ma `msg.sender = ROUTER_UNISWAP` ❌
- Gli honeypot sfruttano questa differenza per bloccare le vendite mentre consentono gli acquisti
#### 4️⃣ **Restrizioni al Trasferimento (4 pattern)**
Meccanismi diretti di blocco delle vendite:
| Pattern | Descrizione | Rischio |
|---------|-------------|--------|
| `sell_block_pattern` | `_isSuper(destinatario)` restituisce false | Blocca esplicitamente le vendite a indirizzi non nella whitelist |
| `asymmetric_transfer_logic` | `_canTransfer()` restituisce sempre false | Impedisce qualsiasi trasferimento dopo l'acquisto iniziale |
| `transfer_whitelist_only` | Richiede che sia il mittente che il destinatario siano nella whitelist | Solo il truffatore può spostare i token |
| `hidden_sell_tax` | Tassa di vendita del 95-100% nella logica della coppia DEX | Drena completamente i tuoi token alla vendita |
### Perché Soglia = 2?
**La nostra soglia di rilevamento richiede ≥2 pattern corrispondenti** per la classificazione honeypot. Ecco perché:
#### ✅ **Riduce i Falsi Positivi**
- Pattern singoli possono apparire in contratti legittimi per caso
- 2+ pattern indicano **progettazione dannosa intenzionale**
- Esempio: Un contratto potrebbe avere un solo controllo `tx.origin` per la protezione anti-bot (sicuro), ma 2+ indicano abuso sistematico
#### ✅ **Mantiene Alta Precisione**
- I nostri test mostrano che gli honeypot in genere presentano **3-7 pattern**
- I contratti legittimi raramente mostrano più di 1 pattern
- Soglia di 2 = **equilibrio ottimale** tra sensibilità e specificità
#### ✅ **Livelli di Confidenza**```
0 patterns = 100% Safe (no suspicious code)
1 pattern = Needs Review (possibly safe anti-bot measures)
2+ patterns = 95% Honeypot (intentional malicious design)
Basato sui nostri test su oltre 1000 contratti:
Cosa potremmo non rilevare:
Cosa NON scansioniamo:
In sintesi: HoneypotScan è specializzato in un unico compito: rilevare token honeypot che bloccano le vendite. Per una sicurezza completa, consultare revisori professionisti.
HoneypotScan è costruito con un'architettura incentrata sulla sicurezza in tutta la pila tecnologica:
| Caratteristica | Implementazione | Protezione |
|---|---|---|
| Validazione del checksum EIP-55 | Proper keccak256 using @noble/hashes | Previene attacchi di manipolazione degli indirizzi |
| Validazione del formato | Regex + length checks (0x + 40 hex) | Rifiuta input malformati prima dell'elaborazione |
| Sanificazione degli input | Trim, lowercase, character filtering | Difesa a strati contro l'iniezione |
| Limiti di dimensione | Min 50 chars, max 2MB contract code | Previene DoS tramite payload sovradimensionati |
| Caratteristica | Implementazione | Protezione |
|---|---|---|
| Content Security Policy | Strict CSP headers on all pages | Previene XSS, clickjacking, iniezione di dati |
| CORS Whitelist | Origin validation against allowed list | Blocca l'uso non autorizzato dell'API da domini sconosciuti |
| Rate Limiting | Per-IP request limits (30 req/min) | Previene abusi e garantisce un uso equo |
| Request Timeouts | 10-second timeout with AbortController | Previene richieste sospese ed esaurimento delle risorse |
Origini CORS consentite:``` https://honeypotscan.com https://www.honeypotscan.com https://honeypotscan.pages.dev http://localhost:3000 (development)
### 🔒 Sicurezza delle API
| Caratteristica | Implementazione | Protezione |
|---------|---------------|------------|
| **Rotazione delle chiavi API** | 6 chiavi Etherscan con selezione casuale | Distribuisce il carico, previene l'esaurimento di una singola chiave |
| **Validazione dello schema** | Validazione Zod su tutte le risposte API | Previene che dati malformati causino errori di runtime |
| **Sanificazione degli errori** | Messaggi di errore generici agli utenti | Previene la divulgazione di informazioni |
| **Logging strutturato** | Log JSON con timestamp e metadati | Traccia di controllo per debug e monitoraggio di sicurezza |
### 🏗️ Sicurezza dell'infrastruttura
| Caratteristica | Implementazione | Protezione |
|---------|---------------|------------|
| **Nessun segreto hardcoded** | Tutte le credenziali tramite variabili d'ambiente | Previene l'esposizione di segreti nel repository |
| **Cloudflare Workers** | Edge computing con esecuzione isolata | Protezione DDoS e auto-scaling |
| **Cache KV con TTL** | Scadenza automatica (24 ore) | Previene attacchi con dati obsoleti |
| **Autenticazione OAuth** | Token OAuth di Cloudflare per i deployment | CI/CD sicuro senza chiavi API nel codice |
### 🔍 Sicurezza del codice
| Caratteristica | Implementazione | Protezione |
|---------|---------------|------------|
| **Modalità strict di TypeScript** | Compilazione strict completa | Rileva errori di tipo in fase di compilazione |
| **Accesso difensivo agli array** | Controlli di undefined prima dell'accesso | Previene crash a runtime |
| **Sicurezza delle regex** | Quantificatori limitati nei pattern | Mitiga gli attacchi ReDoS |
| **Niente eval() o Function()** | Analisi statica pura | Previene l'iniezione di codice |
### 🚨 Cosa NON memorizziamo
**Un design incentrato sulla privacy significa ZERO raccolta dati:**
- ❌ Nessun account utente o autenticazione
- ❌ Nessuna cronologia di scansione o log
- ❌ Nessuna tracciabilità dell'indirizzo IP oltre al rate limiting (in memoria, cancellato ogni minuto)
- ❌ Nessun cookie o fingerprint del browser
- ❌ Nessuna analisi o tracker di terze parti
**Le tue scansioni sono completamente anonime.**
### 📋 Intestazioni di sicurezza
Ogni risposta include:```http
Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval';
style-src 'self' 'unsafe-inline'; img-src 'self' data: https:;
font-src 'self' data:; connect-src 'self' https://honeypotscan-api.teycircoder4.workers.dev;
frame-ancestors 'none'; base-uri 'self'; form-action 'self'
X-Frame-Options: DENY
X-Content-Type-Options: nosniff
Referrer-Policy: no-referrer
Permissions-Policy: camera=(), microphone=(), geolocation=()
Hai trovato un problema di sicurezza? Segnalalo privatamente:
Apprezziamo la divulgazione responsabile e riconosceremo i ricercatori di sicurezza nelle nostre note di rilascio.
git clone https://github.com/Teycir/honeypotscan.git cd honeypotscan
npm install
cp .env.example .env.local
npm run dev
npm run build
npm run deploy
### Utilizzo API```bash
# Scan a token contract
curl "https://your-worker.workers.dev/api/scan?address=0x...&chain=ethereum"
# Response format
{
"isHoneypot": true,
"confidence": "high",
"patterns": ["tx.origin abuse", "hidden fees"],
"riskScore": 85,
"cached": false
}
HoneypotScan utilizza 13 pattern specializzati in 4 categorie:
Soglia di Rilevamento: Richiede 2+ pattern per una classificazione honeypot con confidenza al 95%.
👉 Consulta le spiegazioni dettagliate dei pattern nella sezione Algoritmo di Rilevamento qui sopra.
ETHERSCAN_API_KEY_1=your-key-1 ETHERSCAN_API_KEY_2=your-key-2 ETHERSCAN_API_KEY_3=your-key-3 ETHERSCAN_API_KEY_4=your-key-4 ETHERSCAN_API_KEY_5=your-key-5 ETHERSCAN_API_KEY_6=your-key-6
CLOUDFLARE_ACCOUNT_ID=your-account-id CLOUDFLARE_API_TOKEN=your-api-token
## 📈 Scalabilità
**Capacità del livello gratuito:**
- 100k richieste/giorno (Cloudflare Workers)
- 100k letture/giorno (Cloudflare KV)
- 2,6M chiamate API/giorno (Etherscan)
- **Con il 95% di cache hit: 2M scansioni/giorno**
**Costo: $0/mese** 🎉
## 🛠️ Stack Tecnologico
- **Frontend**: Next.js 16, React 19, Tailwind CSS v4, Framer Motion
- **Backend**: Cloudflare Workers
- **Cache**: Cloudflare KV
- **Scanner**: TypeScript (rilevamento pattern personalizzato)
- **API**: Etherscan, Polygonscan, Arbiscan
- **Distribuzione**: Cloudflare Pages + Workers
## 🧪 Test```bash
# Run contract scanner tests
npm run test:scan
# Test specific contract
tsx test/scan-contracts.ts 0x...
# Debug pattern detection
tsx test/debug-pattern.ts
I contributi sono benvenuti! Sentiti libero di aprire issue o pull request.
git checkout -b feature/amazing-feature)git commit -m 'Add amazing feature')git push origin feature/amazing-feature)Business Source License 1.1 - vedi file LICENSE
Concessione d'uso aggiuntiva: L'uso non produttivo è gratuito. L'uso in produzione richiede una licenza commerciale.
Data di modifica: 2030-01-30 (converte in licenza MIT)
Un honeypot è un token truffaldino progettato per permetterti di acquistare ma impedirti di vendere. I truffatori utilizzano vari trucchi nel codice dello smart contract per intrappolare i tuoi fondi.
HoneypotScan raggiunge una sensibilità del 98% (rileva il 98% degli honeypot) e una specificità del 97% (solo il 3% di falsi positivi) utilizzando 13 pattern specializzati con una soglia di 2+ corrispondenze. Vedi la sezione Algoritmo di rilevamento per i dettagli. Sebbene molto accurato, nessuno scanner è infallibile al 100%: fai sempre le tue ricerche (DYOR).
Attualmente: Ethereum, Polygon e Arbitrum. Altre reti in arrivo presto.
Nessun limite di richieste per l'uso normale. Il sistema di caching intelligente gestisce il traffico elevato in modo efficiente.
Sì, truffatori sofisticati potrebbero usare tecniche innovative. HoneypotScan è uno strumento di supporto, non una garanzia. Verifica sempre con più fonti.
Scopri questi altri strumenti incentrati sulla privacy:
| Progetto | Descrizione |
|---|---|
| TimeSeal.online | Timbra e prova l'esistenza di documenti sulla blockchain |
| SanctumVault.online | Archiviazione e condivisione sicura di file crittografati |
| Ghost-Chat | Messaggistica anonima crittografata |
Questo strumento è fornito solo a scopo informativo. Fai sempre le tue ricerche (DYOR) prima di investire in qualsiasi criptovaluta o token. HoneypotScan non è un consiglio finanziario.
Teycir Ben Soltane
Hai bisogno di uno strumento blockchain personalizzato, di uno scanner di sicurezza o di un'applicazione web? Sono disponibile per progetti freelance.
Servizi che offro:
Realizzato con ❤️ usando Next.js e Cloudflare