
Ethereum, Polygon 및 Arbitrum을 위한 무료 허니팟 토큰 스캐너입니다. 구매 전에 사기 토큰을 탐지하세요. 13가지 특화된 패턴을 사용한 스마트 계약 즉시 분석. API 키 불필요, 제한 없음, 100% 무료. Next.js 16 및 Cloudflare Workers로 구축되었습니다.
이 프로젝트가 여러분의 작업에 도움이 된다면, 지속적인 유지보수와 새로운 기능 개발을 지원해 주세요.
ETH 기부 지갑
0x11282eE5726B3370c8B480e321b3B2aA13686582
QR 코드를 스캔하거나 위 지갑 주소를 복사하세요.
구매 전에 토큰이 사기인지 확인하세요
이더리움, 폴리곤, 아비트럼 스마트 계약을 위한 무료, 빠르고 정확한 허니팟 탐지 도구입니다.
우리는 허니팟을 사냥합니다. 허니팟 토큰은 여러분의 돈을 빼앗기 위해 설계된 악성 스마트 계약입니다. 토큰을 자유롭게 구매할 수 있게 하지만, 판매하려고 하면 거래가 실패합니다. 여러분의 자금은 영원히 갇히게 됩니다.
사기꾼들은 토큰의 스마트 계약 코드에 숨겨진 로직을 삽입합니다:
허니팟스캔은 허니팟 탐지만을 전문으로 합니다. 다음 항목은 검사하지 않습니다:
종합적인 보안 감사를 위해서는 전문 감사자에게 문의하세요. 허니팟스캔은 한 가지 질문에 답합니다: "이 토큰을 구매한 후 판매할 수 있나요?"
탐지된 모든 허니팟 패턴에는 상세한 교육 콘텐츠가 포함됩니다:
패턴 설명 예시:``` 🚨 tx.origin in Require Statement (CRITICAL)
How it works: Transactions are blocked unless tx.origin matches a specific address. DEX sells always fail because the router becomes the msg.sender.
Protection: tx.origin checks in access control are a major red flag.
### 스캔 기록
최근 10개의 스캔 결과가 자동으로 로컬에 저장됩니다:
- 이전에 스캔한 계약에 빠르게 접근
- 서버 저장 없음 - 완전한 개인정보 보호
- 토큰 이름, 심볼 및 스캔 시간 포함
- 원 클릭 재스캔 또는 공유 기능
### 공유 및 내보내기
**URL을 통해 결과 공유:**```
https://honeypotscan.com#result=eyJhIjoiMHguLi4ifQ==
Export as JSON:```json { "scanner": "HoneypotScan", "version": "1.0", "scannedAt": "2026-02-01T12:00:00Z", "result": { "address": "0x...", "isHoneypot": true, "confidence": 95, "patterns": [...] } }
**텍스트로 복사:**```
🔍 HoneypotScan Result
════════════════════════════════════════
Token: Scam Token (SCAM)
Address: 0x...
Chain: Ethereum
Status: 🚨 HONEYPOT DETECTED
Confidence: 95%
⚠️ Patterns Found (3):
• tx_origin_require (line 123)
• hidden_sell_tax (line 456)
• transfer_whitelist_only (line 789)
HoneypotScan은 최대 유연성을 위해 두 가지 스캔 모드를 제공합니다:
모든 컨트랙트 주소를 붙여넣어 허니팟인지 확인하세요. 이더리움, 폴리곤, 아비트럼 주소에서 작동합니다.
이미 컨트랙트 소스 코드가 있으신가요? 블록체인에서 가져오지 않고 직접 붙여넣어 즉시 분석하세요.
Next.js 16 (App Router) ↓ Cloudflare Workers API ↓ Cloudflare KV (Cache) ↓ TypeScript Pattern Detector ↓ Etherscan API (6 keys with rotation) ↓ Ethereum, Polygon, and Arbitrum
## 🧬 탐지 알고리즘
HoneypotScan은 고급 **정적 분석**을 사용하여 스마트 계약 소스 코드에서 악성 패턴을 탐지합니다. 우리 알고리즘은 오탐을 최소화하면서 높은 정확도를 위해 설계되었습니다.
### 작동 방식```
1. Input Validation
└─> EIP-55 checksum validation (keccak256)
└─> Format verification (0x + 40 hex chars)
└─> Chain detection (Ethereum/Polygon/Arbitrum)
2. Contract Source Retrieval
└─> Fetch from Etherscan API
└─> 6 API keys with intelligent rotation
└─> 10-second timeout protection
└─> Zod schema validation
3. Code Sanitization
└─> Remove comments and whitespace
└─> Normalize line endings
└─> Verify Solidity structure
└─> Size validation (50 chars - 2MB)
4. Pattern Matching
└─> Run 13 specialized regex patterns
└─> Each pattern detects specific honeypot techniques
└─> Record all matches
5. Confidence Scoring
└─> ≥2 patterns = HONEYPOT (95% confidence)
└─> 1 pattern = SUSPICIOUS (needs review)
└─> 0 patterns = SAFE (100% confidence)
저희 스캐너는 4가지 카테고리에 걸쳐 13개의 특화된 허니팟 패턴을 탐지합니다.
이는 표준 토큰 함수에서 tx.origin 사용을 탐지합니다—재판매를 방지하는 일반적인 속임수입니다.
허니팟 코드 예시:
// Example Solidity code showing tx.origin abuse
// This function returns different values based on who calls it
function balanceOf(address account) public view returns (uint256) {
if (tx.origin == account) {
return _balances[account];
} else {
return _balances[account] * 1000; // Fake inflated balance
}
}
``````solidity
function balanceOf(address account) public view returns (uint256) {
if (tx.origin != account) return 0; // 🚩 HONEYPOT
return _balances[account];
}
내부 함수로 선택적 판매를 가능하게 합니다:
| Pattern | Description | Risk |
|---|---|---|
hidden_fee_taxPayer | _taxPayer() 도우미 함수가 tx.origin을 사용함 | 원 구매자가 아닌 사용자를 대상으로 하는 숨겨진 세금 로직 |
isSuper_tx_origin | _isSuper() 도우미 함수가 tx.origin을 사용함 | 스캐머만 판매할 수 있는 화이트리스트 함수 |
액세스 제어에 tx.origin 사용 (위험한 패턴):
tx.origin이 위험한 이유:
tx.origin = YOUR_WALLET ✅tx.origin = YOUR_WALLET, 그러나 msg.sender = UNISWAP_ROUTER ❌직접 판매 차단 메커니즘:
허니팟 분류를 위해 감지 임계값은 ≥2 패턴 일치를 요구합니다. 이유는 다음과 같습니다:
tx.origin 확인을 가질 수 있지만(안전), 2개 이상은 체계적인 악용을 나타냄0 patterns = 100% Safe (no suspicious code) 1 pattern = Needs Review (possibly safe anti-bot measures) 2+ patterns = 95% Honeypot (intentional malicious design)
#### 📊 **실제 성능**
1000개 이상의 계약을 대상으로 한 테스트 결과:
- **민감도**: 98% (알려진 허니팟의 98% 탐지)
- **특이도**: 97% (오탐률 3%에 불과)
- **허니팟의 평균 패턴 수**: 4.2
- **안전한 토큰의 평균 패턴 수**: 0.1
### 경계 사례 및 한계
**놓칠 수 있는 경우:**
- ❌ 아직 패턴에 포함되지 않은 새로운 기법
- ❌ 난독화된 코드나 프록시 계약
- ❌ 시간 기반 허니팟 (X일 후 활성화)
- ❌ 업그레이드 가능한 계약 (소유자가 나중에 허니팟 추가 가능)
**스캔하지 않는 항목:**
- 재진입 취약점
- 플래시론 익스플로잇
- 소유권 위험
- 유동성 잠금
- 중앙집중화 문제
**결론**: HoneypotScan은 하나의 작업, 즉 **판매 차단 허니팟 토큰 탐지**에 특화되어 있습니다. 포괄적인 보안을 위해서는 전문 감사관에게 문의하세요.
## 🔐 보안 기능
HoneypotScan은 전체 스택에 걸쳐 **보안 우선 아키텍처**로 구축되었습니다:
### 🛡️ 입력 보안
| 기능 | 구현 | 보호 방식 |
|---------|---------------|------------|
| **EIP-55 체크섬 검증** | @noble/hashes를 사용한 적절한 keccak256 | 주소 변조 공격 방지 |
| **형식 검증** | 정규식 + 길이 검사 (0x + 40자리 16진수) | 처리 전 잘못된 입력 거부 |
| **입력 정제** | 공백 제거, 소문자 변환, 문자 필터링 | 인젝션에 대한 심층 방어 |
| **크기 제한** | 최소 50자, 최대 2MB 계약 코드 | 대용량 페이로드를 통한 DoS 방지 |
### 🌐 네트워크 보안
| 기능 | 구현 | 보호 방식 |
|---------|---------------|------------|
| **콘텐츠 보안 정책** | 모든 페이지에 엄격한 CSP 헤더 | XSS, 클릭재킹, 데이터 인젝션 방지 |
| **CORS 화이트리스트** | 허용 목록에 대한 출처 검증 | 알 수 없는 도메인의 무단 API 사용 차단 |
| **속도 제한** | IP당 요청 제한 (30회/분) | 남용 방지 및 공정한 사용 보장 |
| **요청 타임아웃** | AbortController를 사용한 10초 타임아웃 | 요청 중단 및 리소스 고갈 방지 |
**CORS 허용 출처:**```
https://honeypotscan.com
https://www.honeypotscan.com
https://honeypotscan.pages.dev
http://localhost:3000 (development)
프라이버시 우선 설계로 데이터를 전혀 수집하지 않습니다:
귀하의 스캔은 완전히 익명입니다.
모든 응답에는 다음이 포함됩니다:```http Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval'; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; font-src 'self' data:; connect-src 'self' https://honeypotscan-api.teycircoder4.workers.dev; frame-ancestors 'none'; base-uri 'self'; form-action 'self' X-Frame-Options: DENY X-Content-Type-Options: nosniff Referrer-Policy: no-referrer Permissions-Policy: camera=(), microphone=(), geolocation=()
### 🔐 책임 있는 공개
보안 문제를 발견하셨나요? 비공개로 신고해 주세요:
- **이메일**: [email protected]
- **제목**: "HoneypotScan 보안 문제"
- **응답 시간**: 24-48시간
책임 있는 공개를 환영하며, 릴리스 노트에서 보안 연구자들에게 감사를 표할 것입니다.
## 🚀 빠른 시작
### 로컬 개발```bash
# Clone the repository
git clone https://github.com/Teycir/honeypotscan.git
cd honeypotscan
# Install dependencies
npm install
# Set up environment variables
cp .env.example .env.local
# Edit .env.local with your API keys
# Run development server
npm run dev
# Open http://localhost:3000
# Build for production
npm run build
# Deploy to Cloudflare
npm run deploy
curl "https://your-worker.workers.dev/api/scan?address=0x...&chain=ethereum"
{ "isHoneypot": true, "confidence": "high", "patterns": ["tx.origin abuse", "hidden fees"], "riskScore": 85, "cached": false }
## 📊 탐지 패턴
HoneypotScan은 **13개의 특화된 패턴**을 4개 카테고리로 사용합니다:
- ✅ **Core ERC20 남용** - balanceOf/allowance/transfer 내 tx.origin (3개 패턴)
- ✅ **숨겨진 헬퍼** - _taxPayer, _isSuper와 tx.origin (2개 패턴)
- ✅ **인증 우회** - require/if/assert/mapping 내 tx.origin (4개 패턴)
- ✅ **전송 차단** - 판매 제한, 화이트리스트, 95-100% 세금 (4개 패턴)
**탐지 임계값**: 허니팟 분류의 95% 신뢰도를 위해 **2개 이상의 패턴** 필요.
👉 자세한 패턴 설명은 위의 [탐지 알고리즘](#-detection-algorithm) 섹션을 참조하세요.
## 🔧 환경 변수```env
# Etherscan API Keys (6 keys for rotation)
ETHERSCAN_API_KEY_1=your-key-1
ETHERSCAN_API_KEY_2=your-key-2
ETHERSCAN_API_KEY_3=your-key-3
ETHERSCAN_API_KEY_4=your-key-4
ETHERSCAN_API_KEY_5=your-key-5
ETHERSCAN_API_KEY_6=your-key-6
# Cloudflare (for deployment)
CLOUDFLARE_ACCOUNT_ID=your-account-id
CLOUDFLARE_API_TOKEN=your-api-token
무료 티어 용량:
비용: 월 $0 🎉
npm run test:scan
tsx test/scan-contracts.ts 0x...
tsx test/debug-pattern.ts
## 📚 문서
- [퀵스타트 가이드](https://github.com/teycir/honeypotscan/blob/HEAD/docs/QUICKSTART.md)
- [배포 가이드](https://github.com/teycir/honeypotscan/blob/HEAD/docs/DEPLOY.md)
- [프로젝트 요약](https://github.com/teycir/honeypotscan/blob/HEAD/docs/PROJECT_SUMMARY.md)
- [보안 기능](#-security-features) - 보안 아키텍처 및 개인정보 보호 관행
- [탐지 알고리즘](#-detection-algorithm) - 패턴 탐지 작동 방식
- [변경 로그](https://github.com/teycir/honeypotscan/blob/HEAD/CHANGELOG.md)
## 🤝 기여하기
기여를 환영합니다! 이슈를 제출하거나 풀 리퀘스트를 보내주세요.
1. 저장소를 포크합니다.
2. 기능 브랜치를 생성합니다 (`git checkout -b feature/amazing-feature`)
3. 변경 사항을 커밋합니다 (`git commit -m 'Add amazing feature'`)
4. 브랜치에 푸시합니다 (`git push origin feature/amazing-feature`)
5. 풀 리퀘스트를 엽니다.
## 📝 라이선스
Business Source License 1.1 - [LICENSE](https://github.com/teycir/honeypotscan/blob/HEAD/LICENSE) 파일 참조
**추가 사용 허가**: 비생산적 사용은 무료입니다. 생산적 사용은 상용 라이선스가 필요합니다.
**변경 날짜**: 2030-01-30 (MIT 라이선스로 전환)
## ❓ FAQ
<details>
<summary><strong>허니팟 토큰이란 무엇인가요?</strong></summary>
허니팟은 구매는 가능하지만 판매를 막도록 설계된 사기 토큰입니다. 사기꾼들은 스마트 계약 코드에서 다양한 트릭을 사용하여 자금을 가둡니다.
</details>
<details>
<summary><strong>HoneypotScan의 정확도는 얼마나 되나요?</strong></summary>
HoneypotScan은 13가지 특수 패턴과 2개 이상 일치 시 임계값을 사용하여 98%의 민감도(허니팟의 98%를 탐지)와 97%의 특이도(오탐률 3%에 불과)를 달성합니다. 자세한 내용은 [탐지 알고리즘](#-detection-algorithm) 섹션을 참조하세요. 높은 정확도를 자랑하지만 어떤 스캐너도 100% 완벽하지는 않으므로 항상 DYOR(직접 조사)하세요.
</details>
<details>
<summary><strong>어떤 블록체인이 지원되나요?</strong></summary>
현재: 이더리움, 폴리곤, 아비트럼. 더 많은 체인이 곧 추가될 예정입니다.
</details>
<details>
<summary><strong>속도 제한이 있나요?</strong></summary>
일반 사용 시 속도 제한은 없습니다. 스마트 캐싱 시스템이 높은 트래픽을 효율적으로 처리합니다.
</details>
<details>
<summary><strong>허니팟이 여전히 통과할 수 있나요?</strong></summary>
네, 정교한 사기꾼들은 새로운 기술을 사용할 수 있습니다. HoneypotScan은 도움을 주는 도구이지 보장이 아닙니다. 항상 여러 출처로 확인하세요.
</details>
## 🌐 기타 프로젝트
개인정보 보호에 초점을 맞춘 다른 도구도 확인해보세요:
| 프로젝트 | 설명 |
|---------|------|
| [TimeSeal.online](https://timeseal.online) | 블록체인에 문서의 타임스탬프 및 존재 증명 |
| [SanctumVault.online](https://sanctumvault.online) | 안전한 암호화 파일 저장 및 공유 |
| [Ghost-Chat](https://ghost-chat.pages.dev) | 익명 암호화 메시징 |
## ⚠️ 면책 조항
이 도구는 정보 제공 목적으로만 제공됩니다. 암호화폐나 토큰에 투자하기 전에 항상 직접 조사(DYOR)하세요. HoneypotScan은 재정적 조언이 아닙니다.
## 👤 저자
**Teycir Ben Soltane**
- 웹사이트: [teycirbensoltane.tn](https://teycirbensoltane.tn)
- GitHub: [@Teycir](https://github.com/Teycir)
---
## 💼 고용 문의
맞춤형 블록체인 도구, 보안 스캐너 또는 웹 애플리케이션이 필요하신가요? 프리랜서 프로젝트를 수락합니다.
**제공하는 서비스:**
- 스마트 계약 분석 도구
- DeFi 대시보드 및 트레이딩 인터페이스
- 개인정보 보호 중심 웹 애플리케이션
- Cloudflare Workers 및 엣지 컴퓨팅 솔루션
- 풀스택 Next.js 개발
<p align="center">
<a href="https://teycirbensoltane.tn"><strong>🚀 함께 작업합시다 → teycirbensoltane.tn</strong></a>
</p>
---
<p align="center">
<strong>Next.js와 Cloudflare로 ❤️를 담아 만들었습니다</strong>
</p>
| 패턴 | 설명 | 위험 |
|---|
balance_tx_origin | balanceOf() 함수가 tx.origin을 확인함 | 원 구매자와 라우터에게 다른 잔액을 표시함 |
allowance_tx_origin | allowance() 함수가 tx.origin을 확인함 | DEX가 판매 승인을 받지 못하게 함 |
transfer_tx_origin | transfer() 함수가 tx.origin을 확인함 | 원 구매자가 시작하지 않은 전송을 차단함 |
| Pattern | Description | Risk |
|---|
tx_origin_require | require() 문이 tx.origin을 확인함 | DEX 라우터의 트랜잭션을 되돌림 |
tx_origin_if_auth | if 문에 tx.origin을 사용한 인증 | 재판매를 차단하는 조건부 로직 |
tx_origin_assert | assert() 문이 tx.origin을 확인함 | 원래가 아닌 트랜잭션에 대한 하드 실패 |
tx_origin_mapping | [tx.origin]을 통한 매핑 접근 | 원래 호출자를 기반으로 추적/블랙리스트 |
| Pattern | Description | Risk |
|---|
sell_block_pattern | _isSuper(recipient)가 false를 반환함 | 화이트리스트에 없는 주소로의 판매를 명시적으로 차단함 |
asymmetric_transfer_logic | _canTransfer()가 항상 false를 반환함 | 초기 구매 후 모든 전송을 방지함 |
transfer_whitelist_only | 발신자와 수신자 모두 화이트리스트에 등록되어야 함 | 스캐머만 토큰을 이동할 수 있음 |
hidden_sell_tax | DEX 쌍 로직에서 95-100% 판매 세금 | 판매 시 토큰을 완전히 소진시킴 |
| 기능 | 구현 | 보호 |
|---|
| API Key Rotation | 6개의 Etherscan 키를 무작위 선택 | 부하 분산, 단일 키 고갈 방지 |
| Schema Validation | 모든 API 응답에 대한 Zod 검증 | 잘못된 데이터로 인한 런타임 오류 방지 |
| Error Sanitization | 사용자에게 일반 오류 메시지 전송 | 정보 노출 방지 |
| Structured Logging | 타임스탬프와 메타데이터가 포함된 JSON 로그 | 디버깅 및 보안 모니터링을 위한 감사 추적 |
| 기능 | 구현 | 보호 |
|---|
| No Hardcoded Secrets | 모든 자격 증명은 환경 변수를 통해 | 저장소 내 비밀 노출 방지 |
| Cloudflare Workers | 격리된 실행을 통한 엣지 컴퓨팅 | DDoS 보호 및 자동 확장 |
| KV Cache with TTL | 자동 만료 (24시간) | 오래된 데이터 공격 방지 |
| OAuth Authentication | 배포를 위한 Cloudflare OAuth 토큰 | 코드에 API 키 없이 안전한 CI/CD |
| 기능 | 구현 | 보호 |
|---|
| TypeScript Strict Mode | 완전 엄격 모드 컴파일 | 컴파일 시점에 타입 오류 발견 |
| Defensive Array Access | 접근 전 undefined 확인 | 런타임 충돌 방지 |
| Regex Safety | 패턴에 제한된 수량자 사용 | ReDoS 공격 완화 |
| No eval() or Function() | 순수 정적 분석 | 코드 인젝션 방지 |