
Scanner gratuito de tokens honeypot para Ethereum, Polygon e Arbitrum. Detecte tokens fraudulentos antes de comprar. Análise instantânea de contratos inteligentes usando 13 padrões especializados. Sem chaves de API, sem limites, 100% gratuito. Construído com Next.js 16 e Cloudflare Workers.
Se este projeto ajuda seu trabalho, apoie a manutenção contínua e novas funcionalidades.
Carteira de Doação ETH
0x11282eE5726B3370c8B480e321b3B2aA13686582
Escaneie o código QR ou copie o endereço da carteira acima.
Verifique se um token é fraudulento antes de comprar
Deteção gratuita, rápida e precisa de honeypots para contratos inteligentes em Ethereum, Polygon e Arbitrum.
Nós caçamos honeypots. Um token honeypot é um contrato inteligente malicioso projetado para roubar seu dinheiro. Ele permite que você compre tokens livremente, mas quando tenta vender—sua transação falha. Seus fundos ficam presos para sempre.
Os golpistas incorporam lógica oculta no código do contrato inteligente do token:
O HoneypotScan é especializado apenas na deteção de honeypots. Não verificamos:
Para auditorias de segurança abrangentes, consulte auditores profissionais. O HoneypotScan responde a uma pergunta: "Posso vender este token depois de comprá-lo?"
Cada padrão de honeypot detetado vem com conteúdo educativo detalhado:
Exemplo de explicação de padrão:``` 🚨 tx.origin in Require Statement (CRITICAL)
How it works: Transactions are blocked unless tx.origin matches a specific address. DEX sells always fail because the router becomes the msg.sender.
Protection: tx.origin checks in access control are a major red flag.
### Histórico de Verificações
Suas últimas 10 verificações são salvas automaticamente localmente:
- Acesso rápido a contratos verificados anteriormente
- Sem armazenamento no servidor - privacidade total
- Inclui nome do token, símbolo e timestamp da verificação
- Funcionalidade de re-verificação ou compartilhamento com um clique
### Compartilhar & Exportar
**Compartilhar Resultados via URL:**```
https://honeypotscan.com#result=eyJhIjoiMHguLi4ifQ==
Exportar como JSON:```json { "scanner": "HoneypotScan", "version": "1.0", "scannedAt": "2026-02-01T12:00:00Z", "result": { "address": "0x...", "isHoneypot": true, "confidence": 95, "patterns": [...] } }
**Copiar como Texto:**```
🔍 HoneypotScan Result
════════════════════════════════════════
Token: Scam Token (SCAM)
Address: 0x...
Chain: Ethereum
Status: 🚨 HONEYPOT DETECTED
Confidence: 95%
⚠️ Patterns Found (3):
• tx_origin_require (line 123)
• hidden_sell_tax (line 456)
• transfer_whitelist_only (line 789)
HoneypotScan oferece dois modos de varredura para máxima flexibilidade:
Cole qualquer endereço de contrato para verificar se é um honeypot. Funciona com endereços Ethereum, Polygon e Arbitrum.
Já tem o código fonte do contrato? Cole-o diretamente para análise instantânea sem buscar na blockchain.
Next.js 16 (App Router) ↓ Cloudflare Workers API ↓ Cloudflare KV (Cache) ↓ TypeScript Pattern Detector ↓ Etherscan API (6 keys with rotation) ↓ Ethereum, Polygon, and Arbitrum
## 🧬 Algoritmo de Detecção
O HoneypotScan utiliza **análise estática** avançada para detectar padrões maliciosos no código-fonte de contratos inteligentes. Nosso algoritmo é projetado para alta precisão, minimizando falsos positivos.
### Como Funciona```
1. Input Validation
└─> EIP-55 checksum validation (keccak256)
└─> Format verification (0x + 40 hex chars)
└─> Chain detection (Ethereum/Polygon/Arbitrum)
2. Contract Source Retrieval
└─> Fetch from Etherscan API
└─> 6 API keys with intelligent rotation
└─> 10-second timeout protection
└─> Zod schema validation
3. Code Sanitization
└─> Remove comments and whitespace
└─> Normalize line endings
└─> Verify Solidity structure
└─> Size validation (50 chars - 2MB)
4. Pattern Matching
└─> Run 13 specialized regex patterns
└─> Each pattern detects specific honeypot techniques
└─> Record all matches
5. Confidence Scoring
└─> ≥2 patterns = HONEYPOT (95% confidence)
└─> 1 pattern = SUSPICIOUS (needs review)
└─> 0 patterns = SAFE (100% confidence)
Nosso scanner detecta 13 padrões especializados de honeypot em 4 categorias:
Estes detectam o uso de tx.origin em funções padrão de tokens—um truque comum para impedir a revenda:
| Padrão | Descrição | Risco |
|---|---|---|
balance_tx_origin | A função balanceOf() verifica tx.origin | Mostra saldos diferentes para o comprador original vs. o roteador |
allowance_tx_origin | A função allowance() verifica tx.origin | Impede que a DEX obtenha aprovação para vender |
transfer_tx_origin | A função transfer() verifica tx.origin | Bloqueia transferências não iniciadas pelo comprador original |
Exemplo de código honeypot:```solidity function balanceOf(address account) public view returns (uint256) { if (tx.origin != account) return 0; // 🚩 HONEYPOT return _balances[account]; }
#### 2️⃣ **Funções Auxiliares Ocultas (2 padrões)**
Funções internas que permitem venda seletiva:
| Padrão | Descrição | Risco |
|---------|-------------|------|
| `hidden_fee_taxPayer` | A função auxiliar `_taxPayer()` usa `tx.origin` | Lógica de imposto oculta visando compradores não originais |
| `isSuper_tx_origin` | A função auxiliar `_isSuper()` usa `tx.origin` | Função de whitelist que só permite o golpista vender |
#### 3️⃣ **Bypasses de Autenticação (4 padrões)**
Usando `tx.origin` para controle de acesso (padrão perigoso):
| Padrão | Descrição | Risco |
|---------|-------------|------|
| `tx_origin_require` | Declaração `require()` verifica `tx.origin` | Reverte transações de roteadores DEX |
| `tx_origin_if_auth` | Declaração `if` com `tx.origin` para autenticação | Lógica condicional que bloqueia revenda |
| `tx_origin_assert` | Declaração `assert()` verifica `tx.origin` | Falha grave em transações não originais |
| `tx_origin_mapping` | Acesso a mapeamento via `[tx.origin]` | Rastreamento/lista negra baseado no chamador original |
**Por que tx.origin é perigoso:**
- Quando você compra via Uniswap: `tx.origin = SUA_CARTEIRA` ✅
- Quando você vende via Uniswap: `tx.origin = SUA_CARTEIRA`, mas `msg.sender = ROTEADOR_UNISWAP` ❌
- Honeypots exploram essa diferença para bloquear vendas enquanto permitem compras
#### 4️⃣ **Restrições de Transferência (4 padrões)**
Mecanismos diretos de bloqueio de venda:
| Padrão | Descrição | Risco |
|---------|-------------|------|
| `sell_block_pattern` | `_isSuper(recipient)` retorna falso | Bloqueia explicitamente vendas para endereços não autorizados |
| `asymmetric_transfer_logic` | `_canTransfer()` sempre retorna falso | Impede qualquer transferência após a compra inicial |
| `transfer_whitelist_only` | Requer que tanto remetente quanto destinatário estejam na whitelist | Apenas o golpista pode mover tokens |
| `hidden_sell_tax` | Taxa de venda de 95-100% na lógica do par DEX | Drena seus tokens completamente na venda |
### Por que Limiar = 2?
**Nosso limiar de detecção exige ≥2 correspondências de padrão** para classificação de honeypot. Eis o porquê:
#### ✅ **Reduz Falsos Positivos**
- Padrões únicos podem aparecer em contratos legítimos por acidente
- 2+ padrões indicam **design malicioso intencional**
- Exemplo: um contrato pode ter uma verificação `tx.origin` para proteção anti-bot (seguro), mas 2+ indica abuso sistemático
#### ✅ **Mantém Alta Precisão**
- Nossos testes mostram que honeypots tipicamente exibem **3-7 padrões**
- Contratos legítimos raramente mostram mais de 1 padrão
- Limiar de 2 = **equilíbrio ideal** entre sensibilidade e especificidade
#### ✅ **Níveis de Confiança**```
0 patterns = 100% Safe (no suspicious code)
1 pattern = Needs Review (possibly safe anti-bot measures)
2+ patterns = 95% Honeypot (intentional malicious design)
Com base em nossos testes em mais de 1000 contratos:
O que podemos perder:
O que NÃO verificamos:
Conclusão: O HoneypotScan é especializado em uma única tarefa — detectar tokens honeypot que bloqueiam vendas. Para segurança abrangente, consulte auditores profissionais.
O HoneypotScan é construído com arquitetura priorizando a segurança em toda a stack:
| Funcionalidade | Implementação | Proteção |
|---|---|---|
| Validação de Checksum EIP-55 | keccak256 adequado usando @noble/hashes | Previne ataques de manipulação de endereço |
| Validação de Formato | Regex + verificações de comprimento (0x + 40 hex) | Rejeita entradas malformadas antes do processamento |
| Sanitização de Entrada | Trim, minúsculas, filtragem de caracteres | Defesa em profundidade contra injeção |
| Limites de Tamanho | Mínimo de 50 caracteres, máximo de 2MB de código do contrato | Previne DoS via payloads muito grandes |
| Funcionalidade | Implementação | Proteção |
|---|---|---|
| Política de Segurança de Conteúdo | Cabeçalhos CSP rigorosos em todas as páginas | Previne XSS, clickjacking, injeção de dados |
| Lista de Permissões CORS | Validação de origem contra lista permitida | Bloqueia uso não autorizado da API de domínios desconhecidos |
| Limitação de Taxa | Limites de requisição por IP (30 req/min) | Previne abuso e garante uso justo |
| Tempos Limite de Requisição | Tempo limite de 10 segundos com AbortController | Previne requisições pendentes e exaustão de recursos |
Origens Permitidas pelo CORS:``` https://honeypotscan.com https://www.honeypotscan.com https://honeypotscan.pages.dev http://localhost:3000 (development)
### 🔒 Segurança da API
| Recurso | Implementação | Proteção |
|---------|---------------|------------|
| **Rotação de Chaves da API** | 6 chaves Etherscan com seleção aleatória | Distribui a carga, evita esgotamento de chave única |
| **Validação de Esquema** | Validação Zod em todas as respostas da API | Evita que dados malformados causem erros em tempo de execução |
| **Sanitização de Erros** | Mensagens de erro genéricas para os usuários | Evita divulgação de informações |
| **Registro Estruturado** | Logs JSON com carimbos de data/hora e metadados | Trilha de auditoria para depuração e monitoramento de segurança |
### 🏗️ Segurança da Infraestrutura
| Recurso | Implementação | Proteção |
|---------|---------------|------------|
| **Sem Segredos Codificados** | Todas as credenciais via variáveis de ambiente | Evita exposição de segredos no repositório |
| **Cloudflare Workers** | Computação de borda com execução isolada | Proteção DDoS e escalonamento automático |
| **Cache KV com TTL** | Expiração automática (24 horas) | Evita ataques de dados obsoletos |
| **Autenticação OAuth** | Token OAuth do Cloudflare para implantações | CI/CD seguro sem chaves de API no código |
### 🔍 Segurança do Código
| Recurso | Implementação | Proteção |
|---------|---------------|------------|
| **Modo Estrito TypeScript** | Compilação estrita completa | Captura erros de tipo em tempo de compilação |
| **Acesso Defensivo a Arrays** | Verificações de indefinido antes do acesso | Evita falhas em tempo de execução |
| **Segurança de Regex** | Quantificadores limitados em padrões | Mitiga ataques ReDoS |
| **Sem eval() ou Function()** | Análise estática pura | Evita injeção de código |
### 🚨 O que NÃO Armazenamos
**Design focado em privacidade significa ZERO coleta de dados:**
- ❌ Sem contas de usuário ou autenticação
- ❌ Sem histórico de varreduras ou logs
- ❌ Sem rastreamento de endereço IP além da limitação de taxa (em memória, limpo a cada minuto)
- ❌ Sem cookies ou fingerprinting do navegador
- ❌ Sem análises ou rastreadores de terceiros
**Suas varreduras são completamente anônimas.**
### 📋 Cabeçalhos de Segurança
Cada resposta inclui:```http
Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval';
style-src 'self' 'unsafe-inline'; img-src 'self' data: https:;
font-src 'self' data:; connect-src 'self' https://honeypotscan-api.teycircoder4.workers.dev;
frame-ancestors 'none'; base-uri 'self'; form-action 'self'
X-Frame-Options: DENY
X-Content-Type-Options: nosniff
Referrer-Policy: no-referrer
Permissions-Policy: camera=(), microphone=(), geolocation=()
Encontrou um problema de segurança? Por favor, reporte-o de forma privada:
Agradecemos a divulgação responsável e reconheceremos os pesquisadores de segurança em nossas notas de lançamento.
git clone https://github.com/Teycir/honeypotscan.git cd honeypotscan
npm install
cp .env.example .env.local
npm run dev
npm run build
npm run deploy
### Uso da API```bash
# Scan a token contract
curl "https://your-worker.workers.dev/api/scan?address=0x...&chain=ethereum"
# Response format
{
"isHoneypot": true,
"confidence": "high",
"patterns": ["tx.origin abuse", "hidden fees"],
"riskScore": 85,
"cached": false
}
HoneypotScan usa 13 padrões especializados em 4 categorias:
Limite de Detecção: Requer 2+ padrões para classificação de honeypot com 95% de confiança.
👉 Veja explicações detalhadas dos padrões na seção Algoritmo de Detecção acima.
ETHERSCAN_API_KEY_1=your-key-1 ETHERSCAN_API_KEY_2=your-key-2 ETHERSCAN_API_KEY_3=your-key-3 ETHERSCAN_API_KEY_4=your-key-4 ETHERSCAN_API_KEY_5=your-key-5 ETHERSCAN_API_KEY_6=your-key-6
CLOUDFLARE_ACCOUNT_ID=your-account-id CLOUDFLARE_API_TOKEN=your-api-token
## 📈 Escalonamento
**Capacidade do Plano Gratuito:**
- 100k requisições/dia (Cloudflare Workers)
- 100k leituras/dia (Cloudflare KV)
- 2.6M chamadas de API/dia (Etherscan)
- **Com 95% de acerto de cache: 2M varreduras/dia**
**Custo: $0/mês** 🎉
## 🛠️ Stack Tecnológica
- **Frontend**: Next.js 16, React 19, Tailwind CSS v4, Framer Motion
- **Backend**: Cloudflare Workers
- **Cache**: Cloudflare KV
- **Scanner**: TypeScript (detecção personalizada de padrões)
- **APIs**: Etherscan, Polygonscan, Arbiscan
- **Deployment**: Cloudflare Pages + Workers
## 🧪 Testes```bash
# Run contract scanner tests
npm run test:scan
# Test specific contract
tsx test/scan-contracts.ts 0x...
# Debug pattern detection
tsx test/debug-pattern.ts
Contribuições são bem-vindas! Sinta-se à vontade para enviar issues ou pull requests.
git checkout -b feature/amazing-feature)git commit -m 'Add amazing feature')git push origin feature/amazing-feature)Business Source License 1.1 - veja o arquivo LICENSE
Concessão de Uso Adicional: Uso não produtivo é gratuito. Uso produtivo requer uma licença comercial.
Data de Alteração: 2030-01-30 (converte-se para Licença MIT)
Um honeypot é um token fraudulento projetado para permitir que você compre, mas impedir que venda. Golpistas usam vários truques no código do contrato inteligente para reter seus fundos.
O HoneypotScan atinge 98% de sensibilidade (captura 98% dos honeypots) e 97% de especificidade (apenas 3% de falsos positivos) usando 13 padrões especializados com um limite de 2 ou mais correspondências. Consulte nossa seção Algoritmo de Detecção para detalhes. Embora seja altamente preciso, nenhum scanner é 100% infalível — sempre faça sua própria pesquisa (DYOR).
Atualmente: Ethereum, Polygon e Arbitrum. Mais blockchains em breve.
Sem limites para uso normal. O sistema inteligente de cache lida com alto tráfego de forma eficiente.
Sim, golpistas sofisticados podem usar técnicas novas. O HoneypotScan é uma ferramenta de ajuda, não uma garantia. Sempre verifique com múltiplas fontes.
Confira estas outras ferramentas focadas em privacidade:
| Projeto | Descrição |
|---|---|
| TimeSeal.online | Timestampe e prove a existência de documentos na blockchain |
| SanctumVault.online | Armazenamento e compartilhamento seguro de arquivos criptografados |
| Ghost-Chat | Mensagens anônimas criptografadas |
Esta ferramenta é fornecida apenas para fins informativos. Sempre faça sua própria pesquisa (DYOR) antes de investir em qualquer criptomoeda ou token. O HoneypotScan não é um conselho financeiro.
Teycir Ben Soltane
Precisa de uma ferramenta de blockchain personalizada, scanner de segurança ou aplicação web? Estou disponível para projetos freelance.
Serviços que ofereço:
Construído com ❤️ usando Next.js e Cloudflare