¿Qué es un honeypot crypto y cómo reconocer este riesgo en los tokens?

¿Qué es un honeypot crypto y cómo reconocer este riesgo en los tokens?

¿Qué es un honeypot en crypto?

Un honeypot en cripto suele ser un token fraudulento que puede comprar en un DEX, pero después no puede vender, o apenas puede hacerlo. Por tanto, cree que ha obtenido grandes beneficios, pero en el momento en que quiere vender descubre que eso no es posible. Por ejemplo, envía ETH o una stablecoin a un pool de liquidez y recibe a cambio el nuevo token. Sin embargo, al intentar vender, la transacción se bloquea o, debido a costes extremos, prácticamente no recibe nada a cambio.

Ese token suele parecer un token ERC-20 normal. ERC-20 es un estándar técnico muy utilizado en Ethereum. Por ello, una wallet de criptomonedas puede reconocer el token y, en una interfaz de DEX, a menudo puede comprarlo sin problemas. Las reglas problemáticas están ocultas en la lógica adicional del smart contract, el programa que ejecuta las reglas del token.

Es importante saber lo siguiente: un token que cae con fuerza, tiene poca liquidez o en el que falla un swap no es automáticamente un honeypot. En un honeypot real, se trata específicamente de reglas que limitan la compra, la venta o el envío. En particular, la salida se vuelve imposible o económicamente inútil.


Puntos clave

  • Un honeypot suele ser un token que puede comprar, pero no vender con normalidad.
  • Las reglas de bloqueo pueden estar ocultas en el smart contract del token.
  • Un nombre normal, un ticker o un pool visible en DEX no significan que un token sea seguro.
  • Compruebe siempre la dirección exacta del contrato, la cadena correcta y el par de negociación correcto.
  • Combine una simulación de compra y venta con la revisión de los permisos del contrato y la liquidez.

¿Cómo funciona un honeypot en crypto?

Un honeypot funciona porque el creador incorpora reglas que afectan sobre todo a los compradores habituales cuando quieren vender. Primero se crea un token y se añade un pool de liquidez con, por ejemplo, ETH o una stablecoin. Los compradores pueden depositar sus criptoactivos valiosos en ese pool y, a cambio, reciben el nuevo token.

La trampa suele cerrarse solo cuando quiere volver a vender. Por ejemplo, el token puede permitir que lo reciba, pero bloquear una transferencia a la dirección del pool. Técnicamente, la transacción de venta se revierte antes de ejecutarse.

Un patrón conocido es que, después de una aprobación, el comprador pase a una blacklist. Una aprobación es el permiso que concede a un smart contract para mover tokens desde su wallet de criptomonedas. Si después su dirección queda en la blacklist, una transferencia de vuelta al pool puede fallar.

Hay más formas en que esto puede ocurrir:

  • Whitelist: solo las direcciones autorizadas previamente pueden operar. El creador puede vender, mientras que usted queda bloqueado.
  • Botón de pausa: alguien con derechos de administrador puede desactivar las transferencias temporal o totalmente.
  • Impuesto ajustable: el impuesto de venta puede fijarse más adelante en un nivel extremadamente alto. Con un 100%, en la práctica no recibe nada al vender.
  • Límite máximo de venta: solo puede vender una cantidad muy pequeña, por lo que salir apenas resulta posible.
  • Lógica proxy: detrás de la misma dirección del token puede colocarse otra lógica. Un proxy es, en pocas palabras, una capa intermedia que permite cambiar más adelante el funcionamiento de un token.

No toda blacklist, whitelist, botón de pausa o proxy implica fraude de forma inmediata. A veces los tokens tienen estas funciones con un fin legítimo. El riesgo reside sobre todo en quién tiene esos derechos y si esa persona puede impedir que los titulares habituales vendan.

A veces, después de las compras, los estafadores también retiran la liquidez del pool. Eso se denomina rug pull. Un rug pull y un honeypot pueden darse al mismo tiempo, pero no son exactamente lo mismo: en un honeypot usted queda atrapado por las reglas del token, mientras que en un rug pull desaparece sobre todo la liquidez del pool.

¿Cómo puede comprobar si un token es un honeypot?

Puede reducir el riesgo de un honeypot comprobando el contrato, las posibilidades de negociación y los derechos del creador. Hágalo preferiblemente justo antes de comprar, porque la configuración y la liquidez pueden cambiar.

Siga estos pasos:

  1. Busque la dirección exacta del contrato

Compruebe la dirección del contrato a través de los canales oficiales del proyecto. Un nombre y un ticker no bastan: pueden existir tokens imitadores con exactamente el mismo nombre o abreviatura.

  1. Elija la cadena correcta y el par de negociación correcto

Un mismo nombre puede existir en varias blockchains. Por tanto, compruebe que realmente está revisando la cadena, el token y el pool correctos. El par de negociación también es importante, porque la liquidez y las reglas pueden variar según el pool.

  1. Revise el código en un block explorer

Un block explorer muestra, entre otras cosas, la dirección del contrato, los titulares del token y las interacciones del contrato. Si el código fuente está verificado con un Exact Match, el código publicado coincide por completo con el código desplegado. Sin código verificado, resulta mucho más difícil ver qué puede hacer exactamente un token.

  1. Observe los permisos y ajustes de riesgo

Fíjese en los impuestos de venta y transferencia, los impuestos modificables, las funciones de blacklist y whitelist, un botón de pausa para transferencias, los derechos de mint y los límites de venta. Los derechos de mint significan que alguien puede crear nuevos tokens. Preste también atención a los derechos para modificar saldos y al poder del propietario o del administrador.

  1. Compruebe si es un proxy

En un proxy, no debe mirar solo la dirección del token, sino también la implementación que hay detrás. La implementación contiene la lógica real. Si puede actualizarse, el funcionamiento del token puede cambiar más adelante.

  1. Utilice al menos dos tipos de comprobaciones

Combine una simulación de token con una revisión del código, los permisos, la liquidez y los grandes titulares. Una herramienta que no muestre ninguna advertencia no es prueba de que después pueda vender sin problemas.

Una swap fallida tampoco es una prueba concluyente. Un slippage demasiado bajo, gas insuficiente, una fecha límite vencida, comisiones del token o un router que no funciona bien con el token también pueden hacer que una transacción falle.

Además, nunca conceda approvals ilimitadas a un sitio desconocido solo para hacer una pequeña prueba. Con una aprobación, un smart contract puede mover tokens desde su wallet de criptomonedas. Siempre que sea posible, elija una cantidad limitada y revoque las approvals que ya no necesite.

¿Cómo funciona una simulación de token?

Una simulación de token permite comprobar si una compra y, sobre todo, una venta parecen ejecutables en ese momento para un par de negociación específico. Para ello, la herramienta analiza las reglas actuales del token y del pool, sin que sea necesaria una transacción real en la cadena desde su wallet de criptomonedas.

Esta comprobación puede mostrar, por ejemplo, si la simulación se ha completado con éxito, qué mensaje de error apareció en su caso y si hay indicios de un honeypot. A veces también verá una estimación de los impuestos de compra, venta y transferencia, el uso de gas y los importes máximos de compra o venta.

La cadena y el pool elegidos son muy importantes en este punto. Una herramienta puede seleccionar el pool con mayor liquidez, pero ese no siempre es el pool que usted está a punto de utilizar. Por ello, compruebe siempre que el par de negociación seleccionado coincide con el swap que planea realizar.

Ejemplo: Suponga que quiere intercambiar 100 euros en ETH por un token. La simulación puede mostrar que la compra se realiza correctamente, pero que una venta de vuelta a ETH se bloquea o tiene un impuesto de venta extremadamente alto. Eso es una señal de advertencia clara.

No obstante, una simulación sigue siendo una instantánea. Más adelante, un propietario puede modificar una blacklist, cambiar las comisiones, realizar una actualización o alterar la liquidez. Las reglas anti-bot también pueden influir en el resultado. Por tanto, considere una simulación exitosa como una comprobación adicional, no como una garantía.

¿Qué herramientas de blockchain puede utilizar?

Puede utilizar varias herramientas de blockchain al mismo tiempo, porque cada una comprueba algo distinto. En conjunto, ofrecen una visión mejor que una sola puntuación de riesgo o una sola marca verde.

  • Honeypot.is: orientada a comprobaciones de honeypot. Esta herramienta puede mostrar simulaciones de compra y venta, posibles impuestos, datos de gas, límites, indicadores de proxy y análisis de holders.
  • GoPlus: muestra distintos riesgos del token, como un posible estado de honeypot, impuestos de compra y venta, un botón de pausa para transferencias, funciones de blacklist o whitelist e impuestos modificables. También puede consultar datos sobre pools de DEX y grandes titulares.
  • Etherscan y exploradores similares: útiles para investigar por su cuenta la dirección del contrato, el código verificado, las interacciones del contrato, los titulares del token y los datos del proxy. Para otras cadenas, utilice un explorador similar.
  • Token Sniffer: compara el código fuente y el bytecode con patrones de estafa conocidos y ofrece datos del token, de los holders y de la liquidez, además de una puntuación de riesgo automatizada.

Considere estos resultados como señales, no como una auditoría completa ni como una recomendación de compra. Una herramienta puede carecer de datos, ofrecer un resultado desconocido o encontrarse con un comportamiento que solo se muestra temporalmente. Por tanto, compruebe siempre de nuevo que la cadena, la dirección del contrato y el par de negociación sean correctos.

¿Por qué pueden comprar los inversores un honeypot crypto?

Los inversores pueden comprar un honeypot porque, desde fuera, ese token suele parecer normal y negociable. Su wallet de criptomonedas reconoce el token, existe un pool de DEX y la compra puede completarse sin problemas. Después incluso ve un saldo en su wallet. Solo cuando quiere vender se da cuenta de que algo no va bien.

Los estafadores también pueden utilizar transacciones falsas para aparentar mucho volumen y una subida rápida del precio. Eso puede atraer a personas que temen perder una oportunidad en el mercado cripto, pero no es una característica de todos los tokens nuevos.

El nombre y el ticker también pueden inducir a error. Un token puede usar el mismo nombre o abreviatura que un token conocido, aunque se trate de un contrato completamente distinto. Por eso, la dirección del contrato es mucho más importante que un logotipo o un nombre popular.

La baja liquidez también puede hacer que una venta sea difícil y costosa. Con poca liquidez, su venta tiene más impacto en el precio: su orden empuja el precio a la baja de forma notable. Eso no es lo mismo que un honeypot, pero sí puede hacer que un token aparentemente atractivo sea, en la práctica, difícil de vender.

Por tanto, un precio en subida, mucho volumen, un pool visible o muchos titulares de tokens no son prueba de que también pueda salir con seguridad.

¿Pueden ser un honeypot las monedas en un exchange o broker?

El honeypot clásico aparece sobre todo en un DEX, porque las reglas del token pueden bloquear una venta hacia un pool de liquidez. Si opera en un exchange de criptomonedas centralizado, la compra y la venta suelen tener lugar dentro del sistema interno de ese proveedor. Allí no vende directamente desde su propia wallet de criptomonedas mediante la función de venta ERC-20 del token.

Por eso, la palabra honeypot encaja menos directamente con la negociación interna en un exchange de criptomonedas o un broker. Pero una cotización no es en absoluto un sello de garantía. El mismo token subyacente puede seguir siendo problemático cuando lo retira a su propia wallet, lo envía on-chain o intenta venderlo a través de un DEX.

Incluso sin un honeypot clásico, existen otros riesgos. Piense en liquidez limitada, una exclusión de cotización, pausas de retirada, una plataforma fraudulenta o un producto que solo ofrece exposición al precio en lugar del token real en la cadena.

Por ello, compruebe siempre con precisión qué está comprando: el token real, un saldo que el proveedor custodia para usted o uno de los instrumentos de inversión que solo siguen el precio. Esa diferencia determina dónde reside exactamente su riesgo.

Conclusión

Un honeypot crypto es, en pocas palabras, un token en el que puede entrar fácilmente, pero del que ya no puede salir con normalidad. El truco suele no estar en la compra, sino en reglas ocultas o modificables sobre la venta y las transferencias.

No puede eliminar el riesgo por completo, pero sí reducirlo bastante. Utilice siempre la dirección exacta del contrato, compruebe la cadena y el pool correctos, revise los permisos del contrato y combine todo ello con una simulación de compra y venta. ¿Recibe advertencias poco claras, faltan datos o ve que un administrador tiene demasiado poder? Entonces, no operar suele ser la opción más segura.

Acerca de Finst

Finst es una plataforma de criptomonedas líder en los Países Bajos que ofrece comisiones de trading ultrabajas, seguridad de nivel institucional y un conjunto integral de servicios cripto como trading, custodia, staking y rampas fiat de entrada y salida. Finst, fundada por el antiguo equipo central de DEGIRO, está autorizada como proveedor de servicios de criptoactivos por la Autoridad Neerlandesa de los Mercados Financieros (AFM) y presta servicios tanto a clientes minoristas como institucionales en 30 países europeos.

La plataforma de criptomonedas para todos los inversores

Tanto si es un trader activo como un inversor a largo plazo, Finst le permite hacer crecer su patrimonio en criptomonedas con confianza y tranquilidad.

Abrir cuenta gratis