
Бесплатный сканер ловушек-токенов для Ethereum, Polygon и Arbitrum. Обнаруживайте мошеннические токены до их покупки. Мгновенный анализ смарт-контрактов с использованием 13 специализированных паттернов. Без API-ключей, без ограничений, полностью бесплатно. Создано с помощью Next.js 16 и Cloudflare Workers.
Если этот проект помогает вашей работе, поддержите текущее обслуживание и новые функции.
ETH кошелек для пожертвований
0x11282eE5726B3370c8B480e321b3B2aA13686582
Отсканируйте QR-код или скопируйте адрес кошелька выше.
Проверьте, является ли токен мошенническим, прежде чем покупать
Бесплатное, быстрое и точное обнаружение ханипотов для смарт-контрактов Ethereum, Polygon и Arbitrum.
Мы охотимся на ханипоты. Токен-ханипот — это вредоносный смарт-контракт, созданный для кражи ваших денег. Он позволяет свободно покупать токены, но когда вы пытаетесь продать — ваша транзакция отклоняется. Ваши средства оказываются в ловушке навсегда.
Мошенники встраивают скрытую логику в код смарт-контракта токена:
HoneypotScan специализируется только на обнаружении ханипотов. Мы не сканируем на:
Для комплексного аудита безопасности обращайтесь к профессиональным аудиторам. HoneypotScan отвечает на один вопрос: «Смогу ли я продать этот токен после покупки?»
Каждый обнаруженный шаблон ханипота сопровождается подробным образовательным контентом:
Пример пояснения к шаблону:``` 🚨 tx.origin in Require Statement (CRITICAL)
How it works: Transactions are blocked unless tx.origin matches a specific address. DEX sells always fail because the router becomes the msg.sender.
Protection: tx.origin checks in access control are a major red flag.
### История сканирования
Ваши последние 10 сканирований автоматически сохраняются локально:
- Быстрый доступ к ранее просканированным контрактам
- Без хранения на сервере — полная конфиденциальность
- Включает название токена, символ и временную метку сканирования
- Повторное сканирование или функция обмена в один клик
### Обмен и экспорт
**Поделиться результатами через URL:**```
https://honeypotscan.com#result=eyJhIjoiMHguLi4ifQ==
Экспорт в JSON:```json { "scanner": "HoneypotScan", "version": "1.0", "scannedAt": "2026-02-01T12:00:00Z", "result": { "address": "0x...", "isHoneypot": true, "confidence": 95, "patterns": [...] } }
**Копировать как текст:**```
🔍 HoneypotScan Result
════════════════════════════════════════
Token: Scam Token (SCAM)
Address: 0x...
Chain: Ethereum
Status: 🚨 HONEYPOT DETECTED
Confidence: 95%
⚠️ Patterns Found (3):
• tx_origin_require (line 123)
• hidden_sell_tax (line 456)
• transfer_whitelist_only (line 789)
HoneypotScan предлагает два режима сканирования для максимальной гибкости:
Вставьте любой адрес контракта, чтобы проверить, является ли он ханипотом. Работает с адресами Ethereum, Polygon и Arbitrum.
Уже есть исходный код контракта? Вставьте его напрямую для мгновенного анализа без получения из блокчейна.
Next.js 16 (App Router) ↓ Cloudflare Workers API ↓ Cloudflare KV (Cache) ↓ TypeScript Pattern Detector ↓ Etherscan API (6 keys with rotation) ↓ Ethereum, Polygon, and Arbitrum
## 🧬 Алгоритм обнаружения
HoneypotScan использует передовой **статический анализ** для обнаружения вредоносных паттернов в исходном коде смарт-контрактов. Наш алгоритм разработан для высокой точности при минимизации ложных срабатываний.
### Как это работает```
1. Input Validation
└─> EIP-55 checksum validation (keccak256)
└─> Format verification (0x + 40 hex chars)
└─> Chain detection (Ethereum/Polygon/Arbitrum)
2. Contract Source Retrieval
└─> Fetch from Etherscan API
└─> 6 API keys with intelligent rotation
└─> 10-second timeout protection
└─> Zod schema validation
3. Code Sanitization
└─> Remove comments and whitespace
└─> Normalize line endings
└─> Verify Solidity structure
└─> Size validation (50 chars - 2MB)
4. Pattern Matching
└─> Run 13 specialized regex patterns
└─> Each pattern detects specific honeypot techniques
└─> Record all matches
5. Confidence Scoring
└─> ≥2 patterns = HONEYPOT (95% confidence)
└─> 1 pattern = SUSPICIOUS (needs review)
└─> 0 patterns = SAFE (100% confidence)
Наш сканер обнаруживает 13 специализированных паттернов ханипотов в 4 категориях:
Эти паттерны обнаруживают использование tx.origin в стандартных функциях токенов — распространенный трюк для блокировки перепродажи:
Пример кода ханипота:
function balanceOf(address account) public view override returns (uint256) {
if (tx.origin != account) return 0;
return super.balanceOf(account);
}
``````solidity
function balanceOf(address account) public view returns (uint256) {
if (tx.origin != account) return 0; // 🚩 HONEYPOT
return _balances[account];
}
Внутренние функции, позволяющие выборочную продажу:
Использование tx.origin для контроля доступа (опасный паттерн):
Почему tx.origin опасен:
tx.origin = YOUR_WALLET ✅tx.origin = YOUR_WALLET, но msg.sender = UNISWAP_ROUTER ❌Прямые механизмы блокировки продаж:
Наш порог обнаружения требует ≥2 совпадений паттернов для классификации ханипота. Вот почему:
tx.origin для защиты от ботов (безопасно), но 2+ указывают на систематическое злоупотребление0 patterns = 100% Safe (no suspicious code) 1 pattern = Needs Review (possibly safe anti-bot measures) 2+ patterns = 95% Honeypot (intentional malicious design)
#### 📊 **Реальная производительность**
По результатам нашего тестирования на 1000+ контрактах:
- **Чувствительность**: 98% (выявляет 98% известных honeypot)
- **Специфичность**: 97% (только 3% ложных срабатываний)
- **Среднее количество паттернов в honeypot**: 4.2
- **Среднее количество паттернов в безопасных токенах**: 0.1
### Граничные случаи и ограничения
**Что мы можем пропустить:**
- ❌ Новые методы, ещё не попавшие в наши паттерны
- ❌ Запутанный код или прокси-контракты
- ❌ Временные honeypot (активируются через X дней)
- ❌ Обновляемые контракты (владелец может добавить honeypot позже)
**Что мы НЕ проверяем:**
- Уязвимости повторного входа
- Эксплойты флеш-кредитов
- Риски владения
- Блокировки ликвидности
- Проблемы централизации
**Суть**: HoneypotScan специализируется на одной задаче — **обнаружении токенов honeypot, блокирующих продажу**. Для всесторонней безопасности обращайтесь к профессиональным аудиторам.
## 🔐 Функции безопасности
HoneypotScan построен на **архитектуре безопасности в первую очередь** во всём стеке:
### 🛡️ Входная безопасность
| Характеристика | Реализация | Защита |
|---------|---------------|------------|
| **Проверка контрольной суммы EIP-55** | Правильное keccak256 с использованием @noble/hashes | Предотвращает атаки с манипуляцией адресами |
| **Проверка формата** | Regex + проверка длины (0x + 40 hex) | Отклоняет некорректные входные данные до обработки |
| **Очистка входных данных** | Обрезка, нижний регистр, фильтрация символов | Глубинная защита от инъекций |
| **Ограничения размера** | Мин. 50 символов, макс. 2 МБ кода контракта | Предотвращает DoS через чрезмерно большие полезные нагрузки |
### 🌐 Сетевая безопасность
| Характеристика | Реализация | Защита |
|---------|---------------|------------|
| **Политика безопасности контента (CSP)** | Строгие заголовки CSP на всех страницах | Предотвращает XSS, кликджекинг, внедрение данных |
| **Белый список CORS** | Проверка источника по разрешённому списку | Блокирует несанкционированное использование API с неизвестных доменов |
| **Ограничение частоты запросов** | Лимиты запросов на IP (30 запросов/мин) | Предотвращает злоупотребления и обеспечивает справедливое использование |
| **Тайм-ауты запросов** | 10-секундный тайм-аут с AbortController | Предотвращает зависшие запросы и исчерпание ресурсов |
**Разрешённые источники CORS:**```
https://honeypotscan.com
https://www.honeypotscan.com
https://honeypotscan.pages.dev
http://localhost:3000 (development)
Приватность изначально — это означает НУЛЕВОЙ сбор данных:
Ваши сканирования полностью анонимны.
Каждый ответ включает:```http Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval'; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; font-src 'self' data:; connect-src 'self' https://honeypotscan-api.teycircoder4.workers.dev; frame-ancestors 'none'; base-uri 'self'; form-action 'self' X-Frame-Options: DENY X-Content-Type-Options: nosniff Referrer-Policy: no-referrer Permissions-Policy: camera=(), microphone=(), geolocation=()
### 🔐 Ответственное раскрытие
Обнаружили проблему безопасности? Пожалуйста, сообщите о ней приватно:
- **Эл. почта**: [email protected]
- **Тема**: "HoneypotScan Security Issue"
- **Время ответа**: 24-48 часов
Мы ценим ответственное раскрытие и будем упоминать исследователей безопасности в наших примечаниях к выпуску.
## 🚀 Быстрый старт
### Локальная разработка```bash
# Clone the repository
git clone https://github.com/Teycir/honeypotscan.git
cd honeypotscan
# Install dependencies
npm install
# Set up environment variables
cp .env.example .env.local
# Edit .env.local with your API keys
# Run development server
npm run dev
# Open http://localhost:3000
# Build for production
npm run build
# Deploy to Cloudflare
npm run deploy
curl "https://your-worker.workers.dev/api/scan?address=0x...&chain=ethereum"
{ "isHoneypot": true, "confidence": "high", "patterns": ["tx.origin abuse", "hidden fees"], "riskScore": 85, "cached": false }
## 📊 Шаблоны обнаружения
HoneypotScan использует **13 специализированных шаблонов** в 4 категориях:
- ✅ **Основное злоупотребление ERC20** - tx.origin в balanceOf/allowance/transfer (3 шаблона)
- ✅ **Скрытые помощники** - _taxPayer, _isSuper с tx.origin (2 шаблона)
- ✅ **Обходы аутентификации** - tx.origin в require/if/assert/mapping (4 шаблона)
- ✅ **Блокировки передачи** - Ограничения продаж, белые списки, налоги 95-100% (4 шаблона)
**Порог обнаружения**: Требуется **2+ шаблона** для классификации ханипота с уверенностью 95%.
👉 Подробные объяснения шаблонов см. в разделе [Алгоритм обнаружения](#-detection-algorithm) выше.
## 🔧 Переменные окружения```env
# Etherscan API Keys (6 keys for rotation)
ETHERSCAN_API_KEY_1=your-key-1
ETHERSCAN_API_KEY_2=your-key-2
ETHERSCAN_API_KEY_3=your-key-3
ETHERSCAN_API_KEY_4=your-key-4
ETHERSCAN_API_KEY_5=your-key-5
ETHERSCAN_API_KEY_6=your-key-6
# Cloudflare (for deployment)
CLOUDFLARE_ACCOUNT_ID=your-account-id
CLOUDFLARE_API_TOKEN=your-api-token
Вместимость бесплатного тарифа:
Стоимость: $0/мес 🎉
npm run test:scan
tsx test/scan-contracts.ts 0x...
tsx test/debug-pattern.ts
## 📚 Документация
- [Руководство по быстрому старту](https://github.com/teycir/honeypotscan/blob/HEAD/docs/QUICKSTART.md)
- [Руководство по развертыванию](https://github.com/teycir/honeypotscan/blob/HEAD/docs/DEPLOY.md)
- [Сводка проекта](https://github.com/teycir/honeypotscan/blob/HEAD/docs/PROJECT_SUMMARY.md)
- [Функции безопасности](#-функции-безопасности) — Архитектура безопасности и практики конфиденциальности
- [Алгоритм обнаружения](#-алгоритм-обнаружения) — Как работает наше обнаружение шаблонов
- [Журнал изменений](https://github.com/teycir/honeypotscan/blob/HEAD/CHANGELOG.md)
## 🤝 Вклад
Приветствуется вклад! Пожалуйста, не стесняйтесь отправлять issues или pull requests.
1. Форкните репозиторий
2. Создайте ветку функции (`git checkout -b feature/amazing-feature`)
3. Зафиксируйте изменения (`git commit -m 'Add amazing feature'`)
4. Отправьте изменения в ветку (`git push origin feature/amazing-feature`)
5. Откройте Pull Request
## 📝 Лицензия
Business Source License 1.1 — см. файл [LICENSE](https://github.com/teycir/honeypotscan/blob/HEAD/LICENSE)
**Дополнительное разрешение на использование**: Некоммерческое использование бесплатно. Для коммерческого использования требуется коммерческая лицензия.
**Дата изменения**: 2030-01-30 (конвертируется в лицензию MIT)
## ❓ Часто задаваемые вопросы (FAQ)
<details>
<summary><strong>Что такое токен-ловушка (honeypot)?</strong></summary>
Honeypot — это мошеннический токен, который позволяет купить, но препятствует продаже. Мошенники используют различные уловки в коде смарт-контракта, чтобы заблокировать ваши средства.
</details>
<details>
<summary><strong>Насколько точен HoneypotScan?</strong></summary>
HoneypotScan достигает 98% чувствительности (обнаруживает 98% ловушек) и 97% специфичности (только 3% ложных срабатываний) с использованием 13 специализированных шаблонов и порога в 2+ совпадения. См. раздел [Алгоритм обнаружения](#-алгоритм-обнаружения) для подробностей. Хотя инструмент очень точен, ни один сканер не является абсолютно надежным — всегда проводите собственное исследование (DYOR).
</details>
<details>
<summary><strong>Какие блокчейны поддерживаются?</strong></summary>
В настоящее время: Ethereum, Polygon и Arbitrum. Скоро будут добавлены другие сети.
</details>
<details>
<summary><strong>Есть ли ограничение на количество запросов?</strong></summary>
Ограничений на количество запросов при обычном использовании нет. Умная система кэширования эффективно обрабатывает высокий трафик.
</details>
<details>
<summary><strong>Могут ли ловушки быть пропущены?</strong></summary>
Да, опытные мошенники могут использовать новые методы. HoneypotScan — это инструмент для помощи, а не гарантия. Всегда проверяйте информацию из нескольких источников.
</details>
## 🌐 Другие проекты
Ознакомьтесь с другими инструментами, ориентированными на конфиденциальность:
| Проект | Описание |
|--------|----------|
| [TimeSeal.online](https://timeseal.online) | Фиксация времени и подтверждение существования документов в блокчейне |
| [SanctumVault.online](https://sanctumvault.online) | Безопасное зашифрованное хранение и обмен файлами |
| [Ghost-Chat](https://ghost-chat.pages.dev) | Анонимный зашифрованный обмен сообщениями |
## ⚠️ Отказ от ответственности
Этот инструмент предоставляется только в информационных целях. Всегда проводите собственное исследование (DYOR) перед инвестированием в любую криптовалюту или токен. HoneypotScan не является финансовым советом.
## 👤 Автор
**Тейсир Бен Солтан**
- Веб-сайт: [teycirbensoltane.tn](https://teycirbensoltane.tn)
- GitHub: [@Teycir](https://github.com/Teycir)
---
## 💼 Наймите меня
Нужен индивидуальный инструмент для блокчейна, сканер безопасности или веб-приложение? Я доступен для фриланс-проектов.
**Предлагаемые услуги:**
- Инструменты для анализа смарт-контрактов
- DeFi-дашборды и торговые интерфейсы
- Веб-приложения, ориентированные на конфиденциальность
- Cloudflare Workers и решения для граничных вычислений
- Full-stack разработка на Next.js
<p align="center">
<a href="https://teycirbensoltane.tn"><strong>🚀 Давайте работать вместе → teycirbensoltane.tn</strong></a>
</p>
---
<p align="center">
<strong>Сделано с ❤️ с использованием Next.js и Cloudflare</strong>
</p>
| Паттерн | Описание | Риск |
|---|
balance_tx_origin | Функция balanceOf() проверяет tx.origin | Показывает разные балансы для оригинального покупателя и роутера |
allowance_tx_origin | Функция allowance() проверяет tx.origin | Предотвращает получение одобрения DEX на продажу |
transfer_tx_origin | Функция transfer() проверяет tx.origin | Блокирует переводы, не инициированные оригинальным покупателем |
| Pattern |
|---|
| Описание |
|---|
| Риск |
|---|
hidden_fee_taxPayer | Вспомогательная функция _taxPayer() использует tx.origin | Скрытая логика налога, нацеленная на непервоначальных покупателей |
isSuper_tx_origin | Вспомогательная функция _isSuper() использует tx.origin | Функция белого списка, которая позволяет продавать только мошеннику |
| Pattern | Описание | Риск |
|---|
tx_origin_require | Оператор require() проверяет tx.origin | Отменяет транзакции от DEX-роутеров |
tx_origin_if_auth | Оператор if с tx.origin для аутентификации | Условная логика, блокирующая перепродажу |
tx_origin_assert | Оператор assert() проверяет tx.origin | Жёсткий сбой при непервоначальных транзакциях |
tx_origin_mapping | Доступ к маппингу через [tx.origin] | Отслеживание/занесение в чёрный список на основе исходного вызывающего |
| Pattern | Описание | Риск |
|---|
sell_block_pattern | _isSuper(recipient) возвращает false | Явно блокирует продажи на адреса не из белого списка |
asymmetric_transfer_logic | _canTransfer() всегда возвращает false | Предотвращает любые переводы после первоначальной покупки |
transfer_whitelist_only | Требует, чтобы и отправитель, и получатель были в белом списке | Только мошенник может перемещать токены |
hidden_sell_tax | Налог на продажу 95-100% в логике DEX-пары | Полностью опустошает ваши токены при продаже |
| Функция | Реализация | Защита |
|---|
| Ротация ключей API | 6 ключей Etherscan со случайным выбором | Распределение нагрузки, предотвращение исчерпания одного ключа |
| Валидация схем | Валидация Zod для всех ответов API | Предотвращает поступление некорректных данных, вызывающих ошибки во время выполнения |
| Очистка ошибок | Общие сообщения об ошибках для пользователей | Предотвращает раскрытие информации |
| Структурированное логирование | JSON-логи с временными метками и метаданными | Аудит для отладки и мониторинга безопасности |
| Функция | Реализация | Защита |
|---|
| Нет жёстко закодированных секретов | Все учётные данные через переменные окружения | Предотвращает утечку секретов в репозиторий |
| Cloudflare Workers | Пограничные вычисления с изолированным выполнением | Защита от DDoS и автоматическое масштабирование |
| KV-кеш с TTL | Автоматический срок действия (24 часа) | Предотвращает атаки на устаревшие данные |
| OAuth-аутентификация | Токен Cloudflare OAuth для развёртывания | Безопасный CI/CD без ключей API в коде |
| Функция | Реализация | Защита |
|---|
| Строгий режим TypeScript | Полная строгая компиляция | Выявляет ошибки типов на этапе компиляции |
| Защищённый доступ к массивам | Проверка на undefined перед доступом | Предотвращает сбои во время выполнения |
| Безопасность регулярных выражений | Ограниченные квантификаторы в шаблонах | Снижает риск ReDoS-атак |
| Отсутствие eval() или Function() | Чистый статический анализ | Предотвращает инъекцию кода |