Wat is een honeypot crypto en hoe herken je dit risico bij tokens?

Wat is een honeypot in crypto?
Een honeypot in crypto is meestal een frauduleuze token die je wel kunt kopen op een DEX, maar daarna niet of nauwelijks kunt verkopen. Je denkt dus dat je mooie winsten hebt, maar op het moment dat je wilt verkopen kom je er achter dat dat niet mogelijk is. Je stuurt bijvoorbeeld ETH of een stablecoin naar een liquiditeitspool en krijgt de nieuwe token terug. Bij een verkoop blijkt vervolgens dat de transactie wordt geblokkeerd, of dat je door extreme kosten praktisch niets terugkrijgt.
Zo'n token ziet er vaak gewoon uit als een normale ERC-20-token. ERC-20 is een veelgebruikte technische standaard op Ethereum. Daardoor kan een crypto wallet de token herkennen en kun je hem in een DEX-interface vaak zonder problemen kopen. De vervelende regels zitten verstopt in extra logica van het smart contract, het programma dat de regels van de token uitvoert.
Belangrijk om te weten: een token die hard daalt, weinig liquiditeit heeft of waarbij één swap mislukt, is niet automatisch een honeypot. Bij een echte honeypot gaat het specifiek om regels die kopen, verkopen of versturen beperken. Vooral uitstappen wordt dan onmogelijk of economisch zinloos gemaakt.
Korte samenvatting
- Een honeypot is meestal een token die je kunt kopen, maar niet normaal kunt verkopen.
- De blokkerende regels kunnen verstopt zitten in het smart contract van de token.
- Een normale naam, ticker of zichtbare DEX-pool zegt niet dat een token veilig is.
- Controleer altijd het exacte contractadres, de juiste chain en het juiste handelspaar.
- Combineer een koop- en verkoopsimulatie met controle van contractrechten en liquiditeit.
Hoe werkt een honeypot in crypto?
Een honeypot werkt doordat de maker regels inbouwt die vooral gewone kopers raken zodra zij willen verkopen. Eerst wordt een token gemaakt en komt er een liquiditeitspool met bijvoorbeeld ETH of een stablecoin. Kopers kunnen hun waardevolle crypto in die pool stoppen en ontvangen daarvoor de nieuwe token.
De val gaat vaak pas dicht wanneer je terug wilt verkopen. De token kan bijvoorbeeld toestaan dat je hem ontvangt, maar een transfer naar het adres van de pool blokkeren. Technisch gezien wordt de verkooptransactie dan teruggedraaid voordat hij wordt uitgevoerd.
Een bekend patroon is dat een koper na een approval op een blacklist komt. Een approval is toestemming die je aan een smart contract geeft om tokens uit jouw crypto wallet te verplaatsen. Staat jouw adres daarna op de blacklist, dan kan een transfer terug naar de pool mislukken.
Er zijn meer manieren waarop dit kan gebeuren:
- Whitelist: alleen vooraf toegestane adressen mogen handelen. De maker kan zelf wel verkopen, terwijl jij wordt geblokkeerd.
- Pauzeknop: iemand met adminrechten kan transfers tijdelijk of volledig uitzetten.
- Aanpasbare belasting: de verkoopbelasting kan later extreem hoog worden gezet. Bij 100% krijg je bij verkoop in de praktijk niets terug.
- Maximale verkooplimiet: je mag hooguit een heel klein bedrag verkopen, waardoor uitstappen nauwelijks lukt.
- Proxylogica: achter hetzelfde tokenadres kan andere logica worden gezet. Een proxy is simpel gezegd een tussenlaag waardoor de werking van een token later kan veranderen.
Niet elke blacklist, whitelist, pauzeknop of proxy betekent direct fraude. Soms hebben tokens zulke functies voor een legitiem doel. Het risico zit vooral in de vraag wie deze rechten heeft en of die persoon gewone houders kan tegenhouden bij een verkoop.
Soms halen fraudeurs na de aankopen ook de liquiditeit uit de pool. Dat heet een rug pull. Een rug pull en een honeypot kunnen samen voorkomen, maar het zijn niet precies dezelfde dingen: bij een honeypot zit je vast door de tokenregels, bij een rug pull verdwijnt vooral de liquiditeit uit de pool.
Hoe kun je controleren of een token een honeypot is?
Je kunt het risico op een honeypot verkleinen door het contract, de handelsmogelijkheden en de rechten van de maker te controleren. Doe dat het liefst vlak vóór je koopt, want instellingen en liquiditeit kunnen veranderen.
Volg deze stappen:
- Zoek het exacte contractadres op
Controleer het contractadres via de officiële kanalen van het project. Een naam en ticker zijn niet genoeg: er kunnen imitatie-tokens bestaan met precies dezelfde naam of afkorting.
- Kies de juiste chain en het juiste handelspaar
Eenzelfde naam kan op meerdere blockchains bestaan. Kijk dus of je echt de bedoelde chain, token en pool controleert. Ook het handelspaar is belangrijk, want de liquiditeit en regels kunnen per pool verschillen.
- Bekijk de code in een block explorer
Een block explorer laat onder meer het contractadres, tokenhouders en contractinteracties zien. Is de broncode geverifieerd met een Exact Match, dan komt de gepubliceerde code volledig overeen met de code die is geplaatst. Zonder geverifieerde code wordt het veel lastiger om te zien wat een token precies kan doen.
- Let op risicovolle rechten en instellingen
Kijk naar verkoop- en transferbelasting, veranderbare belastingen, blacklist- en whitelistfuncties, een pauzeknop voor transfers, mintrechten en limieten op verkopen. Mintrechten betekenen dat iemand nieuwe tokens kan maken. Let ook op rechten om balansen te wijzigen en op de macht van de eigenaar of admin.
- Controleer of het een proxy is
Bij een proxy moet je niet alleen naar het tokenadres kijken, maar ook naar de implementatie erachter. De implementatie bevat de echte logica. Als die kan worden geüpgraded, kan de werking van de token later veranderen.
- Gebruik minstens twee soorten controles
Combineer een token-simulatie met een controle van de code, permissies, liquiditeit en grote houders. Eén tool die geen waarschuwing geeft, is geen bewijs dat je later probleemloos kunt verkopen.
Een mislukte swap is ook niet meteen hard bewijs. Te lage slippage, onvoldoende gas, een verlopen deadline, tokenfees of een router die niet goed samenwerkt met de token kunnen een transactie eveneens laten falen.
Geef daarnaast nooit onbeperkte approvals aan een onbekende site om een kleine test te doen. Met een approval mag een smart contract tokens uit je crypto wallet verplaatsen. Kies waar mogelijk een beperkt bedrag en trek approvals die je niet meer nodig hebt weer in.
Hoe werkt een token-simulatie?
Een token-simulatie laat controleren of een koop en vooral een verkoop op dat moment uitvoerbaar lijken voor een specifiek handelspaar. De tool bekijkt daarvoor de actuele regels van de token en de pool, zonder dat dit een echte on-chain transactie vanuit jouw crypto wallet hoeft te zijn.
Zo'n controle kan bijvoorbeeld laten zien of de simulatie is gelukt, welke foutmelding er eventueel kwam en of er aanwijzingen zijn voor een honeypot. Soms zie je ook een schatting van koop-, verkoop- en transferbelasting, gasgebruik en maximale koop- of verkoopbedragen.
De gekozen chain en pool maken hierbij veel uit. Een tool kan een pool met de meeste liquiditeit kiezen, maar dat is niet altijd de pool die jij op het punt staat te gebruiken. Controleer daarom altijd of het geselecteerde handelspaar overeenkomt met jouw geplande swap.
Voorbeeld: Stel dat je 100 euro aan ETH wilt ruilen voor een token. De simulatie kan laten zien dat de aankoop lukt, maar dat een verkoop terug naar ETH wordt geblokkeerd of een extreem hoge verkoopbelasting heeft. Dat is een duidelijk waarschuwingssignaal.
Een simulatie blijft wel een momentopname. Een eigenaar kan later een blacklist aanpassen, fees wijzigen, een upgrade uitvoeren of de liquiditeit veranderen. Anti-botregels kunnen de uitkomst ook beïnvloeden. Zie een geslaagde simulatie dus als een extra controle, niet als een garantie.
Welke blockchaintools kun je gebruiken?
Je kunt meerdere blockchaintools naast elkaar gebruiken, omdat iedere tool iets anders controleert. Samen geven ze een beter beeld dan één risicoscore of één groen vinkje.
- Honeypot.is: gericht op honeypotchecks. Deze tool kan koop- en verkoopsimulaties, mogelijke belastingen, gasgegevens, limieten, proxy-indicatoren en holder analysis tonen.
- GoPlus: laat verschillende tokenrisico's zien, zoals een mogelijke honeypotstatus, koop- en verkoopbelasting, een pauzeknop voor transfers, blacklist- of whitelistfuncties en aanpasbare fees. Ook kun je gegevens over DEX-pools en grote houders bekijken.
- Etherscan en vergelijkbare explorers: handig om zelf het contractadres, de geverifieerde code, contractinteracties, tokenhouders en proxygegevens te onderzoeken. Gebruik voor andere chains een vergelijkbare explorer.
- Token Sniffer: vergelijkt broncode en bytecode met bekende scam-patronen en geeft token-, holder- en liquiditeitsgegevens, plus een geautomatiseerde risicoscore.
Zie zulke uitkomsten als signalen, niet als een volledige audit of koopadvies. Een tool kan data missen, een onbekende uitkomst geven of gedrag tegenkomen dat alleen tijdelijk wordt getoond. Controleer dus altijd opnieuw of de chain, het contractadres en het handelspaar kloppen.
Waarom kunnen beleggers een honeypot crypto kopen?
Beleggers kunnen een honeypot kopen omdat zo'n token er aan de buitenkant vaak normaal en verhandelbaar uitziet. Je crypto wallet herkent de token, er is een DEX-pool en de aankoop kan gewoon slagen. Je ziet daarna zelfs een saldo in je wallet. Pas wanneer je wilt verkopen, merk je dat er iets mis is.
Fraudeurs kunnen ook neptransacties gebruiken om veel volume en een snelle prijsstijging te laten lijken. Dat kan mensen aantrekken die bang zijn een kans in de cryptomarkt te missen, maar het is geen eigenschap van elke nieuwe token.
Ook naam en ticker kunnen misleiden. Een token kan dezelfde naam of afkorting gebruiken als een bekende token, terwijl het om een heel ander contract gaat. Daarom is het contractadres veel belangrijker dan een logo of een populaire naam.
Lage liquiditeit kan daarnaast een verkoop lastig en duur maken. Bij weinig liquiditeit heeft jouw verkoop meer prijsimpact: jouw order duwt de prijs dan zelf sterk omlaag. Dat is niet hetzelfde als een honeypot, maar het kan er wel voor zorgen dat een aantrekkelijke token in de praktijk slecht verkoopbaar is.
Een stijgende prijs, veel volume, een zichtbare pool of veel tokenhouders zijn dus geen bewijs dat je ook veilig kunt uitstappen.
Kunnen coins op een exchange of broker een honeypot zijn?
De klassieke honeypot speelt vooral op een DEX, omdat de tokenregels daar een verkoop naar een liquiditeitspool kunnen blokkeren. Handel je op een gecentraliseerde crypto exchange, dan vindt de koop en verkoop meestal plaats binnen het interne systeem van die aanbieder. Je verkoopt daar niet rechtstreeks vanuit je eigen crypto wallet via de ERC-20-verkoopfunctie van de token.
Daarom past het woord honeypot minder direct bij de interne handel op een crypto exchange of broker. Maar een listing is zeker geen keurmerk. Dezelfde onderliggende token kan nog steeds problematisch zijn zodra je hem opneemt naar je eigen wallet, on-chain verstuurt of via een DEX probeert te verkopen.
Ook zonder klassieke honeypot zijn er andere risico's. Denk aan beperkte liquiditeit, een delisting, opnamepauzes, een frauduleus platform of een product dat alleen prijsblootstelling geeft in plaats van de echte on-chain token.
Kijk daarom altijd goed wat je koopt: de daadwerkelijke token, een tegoed dat de aanbieder voor je bewaart, of een van de beleggingsinstrumenten die alleen de prijs volgen. Dat verschil bepaalt waar je risico precies zit.
Conclusie
Een honeypot crypto is simpel gezegd een token waar je makkelijk in kunt stappen, maar niet normaal meer uit kunt stappen. De truc zit meestal niet in de aankoop, maar in verborgen of veranderbare regels rond verkoop en transfers.
Je kunt het risico niet volledig uitsluiten, maar wel een stuk kleiner maken. Gebruik altijd het exacte contractadres, controleer de juiste chain en pool, bekijk de contractrechten en combineer dat met een koop- en verkoopsimulatie. Krijg je onduidelijke waarschuwingen, ontbrekende gegevens of zie je dat een admin te veel macht heeft? Dan is niet handelen vaak de veiligste keuze.