Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
honeypotscan — 适用于以太坊、Polygon和Arbitrum的免费蜜罐代币扫描器。在购买前检测诈骗代币。使用13种专门模式即时分析智能合约。无需API密钥,无限制,100%免费。基于Next.js 16和Cloudflare Workers构建。 | Kitploit
工具/GitHubGitHub/teycir/honeypotscan
静态分析漏洞扫描器Web安全隐私保护学习与教育API 安全
GitHubteycir/honeypotscan

honeypotscan

适用于以太坊、Polygon和Arbitrum的免费蜜罐代币扫描器。在购买前检测诈骗代币。使用13种专门模式即时分析智能合约。无需API密钥,无限制,100%免费。基于Next.js 16和Cloudflare Workers构建。

查看仓库
10186个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

支持开发

如果本项目对您的工作有帮助,请支持持续维护和新功能开发。

ETH 捐赠钱包
0x11282eE5726B3370c8B480e321b3B2aA13686582

以太坊捐赠二维码

扫描二维码或复制上方钱包地址。

HoneypotScan 标志

🛡️ 蜜罐扫描器 (HoneypotScan)

购买前检查代币是否为骗局

免费、快速且精准的以太坊、Polygon 和 Arbitrum 智能合约蜜罐检测工具。

版本 许可证 Next.js React


🍯 什么是蜜罐代币?

我们捕捉蜜罐。 蜜罐代币是一种旨在窃取您资金的恶意智能合约。它允许您自由买入代币,但当你试图卖出时——交易会失败。您的资金将被永远困住。

蜜罐的工作原理

骗子将隐藏逻辑嵌入代币的智能合约代码中:

  • 卖出拦截器 —— 只有白名单地址(骗子自己)可以卖出
  • 隐藏税费 —— 95-100% 的卖出税会耗尽您的代币
  • tx.origin 技巧 —— 合约检查您是否为原始买家,并阻止转售
  • 动态黑名单 —— 您买入后地址被加入黑名单

风险

  • 💸 资金全部损失 —— 一旦被困,无法脱身
  • 🎭 虚假合法性 —— 蜜罐经常模仿真实项目,使用抄袭的网站和社交媒体
  • ⚡ 速度 —— 骗子在几小时内启动、拉盘并抛弃代币
  • 📈 威胁日益增长 —— 每天有成千上万个新蜜罐代币被部署

⚠️ 重要提示:这不是完整的安全审计

HoneypotScan 专门用于蜜罐检测。我们不扫描以下内容:

  • 重入漏洞
  • 闪电贷攻击
  • 所有权/管理员风险
  • 流动性 Rug Pull
  • 其他智能合约漏洞

如需全面的安全审计,请咨询专业审计机构。HoneypotScan 只回答一个问题:“我买入这个代币后能卖出吗?”

✨ 功能特性

  • 🚀 即时结果 —— 2 秒内完成扫描
  • 🌐 多链支持 —— 以太坊、Polygon、Arbitrum
  • 💾 智能缓存 —— 缓存命中率超过 95%
  • 🔒 隐私优先 —— 无追踪、无数据收集
  • 💰 完全免费 —— 无限制、无需 API 密钥
  • 🎯 高精度 —— 基于模式的检测,带有置信度评分
  • 📱 移动友好 —— 响应式设计,适配任何设备
  • 🛡️ 企业级安全 —— CSP 头、CORS 白名单、输入验证
  • 📚 教育工具提示 —— 了解每个检测到的模式,包括严重级别和保护建议
  • 📋 扫描历史 —— 本地记录最近 10 次扫描,方便快速查看
  • 🔗 分享结果 —— 生成可分享的 URL 以向他人发送扫描结果
  • 💾 导出数据 —— 将扫描结果下载为 JSON 文件,用于记录保存

📚 教育功能

模式解释

每个检测到的蜜罐模式都附有详细的教育内容:

  • 严重级别 —— 危急、高或中风险分类
  • 工作原理 —— 用通俗语言解释恶意技术
  • 保护建议 —— 可操作的避免类似诈骗的建议

模式示例说明:``` 🚨 tx.origin in Require Statement (CRITICAL)

How it works: Transactions are blocked unless tx.origin matches a specific address. DEX sells always fail because the router becomes the msg.sender.

Protection: tx.origin checks in access control are a major red flag.

### 扫描历史

您最近的10次扫描会自动保存在本地:
- 快速访问之前扫描的合约
- 无服务器存储 - 完全隐私
- 包含代币名称、符号和扫描时间戳
- 一键重新扫描或分享功能

### 分享与导出

**通过URL分享结果:**```
https://honeypotscan.com#result=eyJhIjoiMHguLi4ifQ==
  • 结果编码在URL哈希中(无需服务器)
  • 与朋友、社区或社交媒体分享
  • 接收者立即看到完整的扫描详情

导出为JSON:```json { "scanner": "HoneypotScan", "version": "1.0", "scannedAt": "2026-02-01T12:00:00Z", "result": { "address": "0x...", "isHoneypot": true, "confidence": 95, "patterns": [...] } }

**复制为文本:**```
🔍 HoneypotScan Result
════════════════════════════════════════
Token: Scam Token (SCAM)
Address: 0x...
Chain: Ethereum

Status: 🚨 HONEYPOT DETECTED
Confidence: 95%

⚠️ Patterns Found (3):
  • tx_origin_require (line 123)
  • hidden_sell_tax (line 456)
  • transfer_whitelist_only (line 789)

🎯 使用场景

  • 交易者 - 在 Uniswap 或 SushiSwap 等去中心化交易所购买代币前进行验证
  • 投资者 - 对新代币发布和预售进行尽职调查
  • 开发者 - 审计智能合约中常见的蜜罐模式
  • 社区 - 保护群组成员免受诈骗代币侵害
  • 研究人员 - 分析不同链上的蜜罐趋势

📸 使用方法

HoneypotScan 提供两种扫描模式,实现最大灵活性:

🔍 按地址扫描

粘贴任意合约地址,检查是否为蜜罐。支持以太坊、Polygon 和 Arbitrum 地址。

Scan by Contract Address

📝 按源代码扫描

已有合约源代码?直接粘贴即可进行即时分析,无需从区块链获取。

Scan by Source Code

🏗️ 架构```

Next.js 16 (App Router) ↓ Cloudflare Workers API ↓ Cloudflare KV (Cache) ↓ TypeScript Pattern Detector ↓ Etherscan API (6 keys with rotation) ↓ Ethereum, Polygon, and Arbitrum

## 🧬 检测算法

HoneypotScan 使用高级**静态分析**来检测智能合约源代码中的恶意模式。我们的算法旨在实现高准确率,同时尽量减少误报。

### 工作原理```
1. Input Validation
   └─> EIP-55 checksum validation (keccak256)
   └─> Format verification (0x + 40 hex chars)
   └─> Chain detection (Ethereum/Polygon/Arbitrum)

2. Contract Source Retrieval
   └─> Fetch from Etherscan API
   └─> 6 API keys with intelligent rotation
   └─> 10-second timeout protection
   └─> Zod schema validation

3. Code Sanitization
   └─> Remove comments and whitespace
   └─> Normalize line endings
   └─> Verify Solidity structure
   └─> Size validation (50 chars - 2MB)

4. Pattern Matching
   └─> Run 13 specialized regex patterns
   └─> Each pattern detects specific honeypot techniques
   └─> Record all matches

5. Confidence Scoring
   └─> ≥2 patterns = HONEYPOT (95% confidence)
   └─> 1 pattern = SUSPICIOUS (needs review)
   └─> 0 patterns = SAFE (100% confidence)

13种检测模式

我们的扫描器检测13种专门的蜜罐模式,涵盖4个类别:

1️⃣ 核心ERC20滥用(3种模式)

这些检测在标准代币函数中使用tx.origin——一种常见的防止转售的技巧:

模式描述风险
balance_tx_originbalanceOf()函数检查tx.origin向原始购买者与路由器显示不同的余额
allowance_tx_originallowance()函数检查tx.origin阻止DEX获得出售授权
transfer_tx_origintransfer()函数检查tx.origin阻止非原始购买者发起的转账

示例蜜罐代码:```solidity function balanceOf(address account) public view returns (uint256) { if (tx.origin != account) return 0; // 🚩 HONEYPOT return _balances[account]; }

#### 2️⃣ **隐藏辅助函数(2个模式)**

内部函数实现选择性卖出:

| 模式 | 描述 | 风险 |
|---------|-------------|------|
| `hidden_fee_taxPayer` | `_taxPayer()` 辅助函数使用 tx.origin | 针对非原始购买者的隐藏税收逻辑 |
| `isSuper_tx_origin` | `_isSuper()` 辅助函数使用 tx.origin | 仅允许骗子卖出的白名单函数 |

#### 3️⃣ **身份认证绕过(4个模式)**

使用 `tx.origin` 进行访问控制(危险模式):

| 模式 | 描述 | 风险 |
|---------|-------------|------|
| `tx_origin_require` | `require()` 语句检查 tx.origin | 对来自 DEX 路由器的交易进行回滚 |
| `tx_origin_if_auth` | 使用 tx.origin 进行身份验证的 `if` 语句 | 阻止转售的条件逻辑 |
| `tx_origin_assert` | `assert()` 语句检查 tx.origin | 非原始交易导致硬失败 |
| `tx_origin_mapping` | 通过 `[tx.origin]` 访问映射 | 基于原始调用者的跟踪/黑名单 |

**为什么 tx.origin 是危险的:**
- 当你通过 Uniswap 购买时:`tx.origin = YOUR_WALLET` ✅
- 当你通过 Uniswap 卖出时:`tx.origin = YOUR_WALLET`,但 `msg.sender = UNISWAP_ROUTER` ❌
- 蜜罐利用这一差异,在允许买入的同时阻止卖出

#### 4️⃣ **转账限制(4个模式)**

直接阻止卖出的机制:

| 模式 | 描述 | 风险 |
|---------|-------------|------|
| `sell_block_pattern` | `_isSuper(recipient)` 返回 false | 明确阻止向非白名单地址卖出 |
| `asymmetric_transfer_logic` | `_canTransfer()` 始终返回 false | 在初始买入后阻止任何转账 |
| `transfer_whitelist_only` | 要求发送方和接收方都在白名单中 | 只有骗子能转移代币 |
| `hidden_sell_tax` | 在 DEX 交易对逻辑中设置 95-100% 的卖出税 | 卖出时完全耗尽你的代币 |

### 为什么阈值设为 2?

**我们的检测阈值要求至少匹配 2 个模式** 才能归类为蜜罐。原因如下:

#### ✅ **减少误报**
- 单个模式可能偶然出现在合法合约中
- 2 个以上模式表明 **故意的恶意设计**
- 例如:一个合约可能有一个 `tx.origin` 检查用于反机器人保护(安全),但 2 个以上表明系统性滥用

#### ✅ **保持高准确性**
- 我们的测试显示蜜罐通常表现出 **3-7 个模式**
- 合法合约很少显示超过 1 个模式
- 阈值 2 = 敏感性和特异性之间的 **最佳平衡**

#### ✅ **置信水平**```
0 patterns  = 100% Safe (no suspicious code)
1 pattern   = Needs Review (possibly safe anti-bot measures)
2+ patterns = 95% Honeypot (intentional malicious design)

📊 真实世界性能

基于我们对超过1000个合约的测试:

  • 敏感性:98%(捕获98%的已知蜜罐)
  • 特异性:97%(仅3%误报)
  • 蜜罐中平均模式数:4.2
  • 安全代币中平均模式数:0.1

边界情况与限制

我们可能遗漏的:

  • ❌ 尚未收录到我们模式中的新型技术
  • ❌ 混淆代码或代理合约
  • ❌ 基于时间的蜜罐(在X天后激活)
  • ❌ 可升级合约(所有者稍后可添加蜜罐)

我们不扫描的内容:

  • 重入漏洞
  • 闪电贷攻击
  • 所有权风险
  • 流动性锁定
  • 中心化问题

底线:HoneypotScan 专注于一项工作——检测阻止卖出的蜜罐代币。如需全面安全评估,请咨询专业审计师。

🔐 安全特性

HoneypotScan 采用安全优先架构构建,覆盖整个技术栈:

🛡️ 输入安全

下载工具