Comment détecter un honeypot dans la crypto

Cet article est disponible dans les langues suivantes :

Author logo
Patrick Dike-Ndulue
•
Post image

Le terme honeypot remonte au XVIe siècle, où il désignait simplement un pot de miel. Cependant, son usage figuré est bien plus récent.

Au début du XXe siècle, le mot honeypot est utilisé de façon figurée pour décrire quelque chose de très attractif mais potentiellement dangereux. Le terme s’est d’abord imposé dans l’espionnage et la sécurité, où un honeypot désignait un piège séduisant destiné à recueillir des informations ou à piéger un adversaire. Par exemple, dans l’espionnage, il pouvait s’agir d’une situation où un agent était séduit ou attiré dans une position compromettante.

En cybersécurité, le terme honeypot a été adopté dans les années 1990 pour désigner des systèmes leurres permettant de détecter et d’étudier les cyberattaquants. Ce sens s’est ensuite étendu aux arnaques crypto, où « honeypot » désigne une opportunité trompeuse qui piège les utilisateurs en rendant les retraits impossibles.

Dans cet article, nous examinons en détail le fonctionnement des honeypots, leurs méthodes, les signes permettant de les identifier et les stratégies pour s’en protéger.
 

Qu’est-ce qu’un honeypot ?

Un honeypot est un smart contract trompeur conçu pour attirer des utilisateurs peu méfiants avec la promesse de profits élevés ou de services inhabituels. Il semble d’abord légitime et rentable, mais intègre un mécanisme caché qui génère des gains pour l’escroc et vide la réserve d’actifs.

Comment fonctionne un honeypot ?

Les honeypots sont soigneusement planifiés et mis en œuvre pour tromper même les investisseurs les plus prudents. Comprendre leur fonctionnement vous aidera à protéger vos actifs. Voici les étapes d’une attaque honeypot et les détails à connaître à chaque phase.

  1. Création d’un faux smart contract

    Un fraudeur déploie un smart contract malveillant ou lance un faux token qui ressemble à une opportunité d’investissement légitime. Le contrat permet aux utilisateurs d’investir, mais contient des règles cachées qui empêchent les retraits.

  2. Attirer les victimes avec des offres alléchantes

    Pour rendre le projet attractif, l’actif promet des rendements très élevés, des tokens à prix réduit ou une forte croissance potentielle. Il peut être lié à la DeFi, au staking ou à d’autres modèles populaires. Parfois, le projet est promu via les réseaux sociaux, des forums ou de faux sites web pour gagner en crédibilité. 
    Pour amplifier l’effet, des célébrités ou KOL sont engagés pour parler du honeypot, et des volumes de trading artificiels sont générés.

    Le créateur du honeypot peut aussi utiliser diverses techniques de promotion : référencement, publicités payantes, faux comptes pour générer de l’engagement. L’objectif est de diffuser largement les liens et informations sur la plateforme frauduleuse.

  3. Les victimes investissent

    Attirés par la promesse de gains élevés, les investisseurs achètent des tokens ou déposent des fonds sur une plateforme frauduleuse ou un pool de liquidité. Le smart contract peut accepter les dépôts et afficher des résultats positifs, créant l’illusion d’un projet rentable.

    Dans la plupart des cas, le contrat commence par autoriser de petites transactions et des retraits pour instaurer un climat de confiance. Les victimes voient des retours, se rassurent, puis investissent des montants plus importants.

  4. Les fonds sont bloqués

    Le piège principal du honeypot : les utilisateurs peuvent déposer des fonds, mais ne peuvent pas les retirer. Le smart contract contient des fonctions cachées ou des bugs qui bloquent les tentatives de retrait. Parfois, seul le compte du créateur peut retirer les fonds, ou une structure de frais vide le solde des utilisateurs lors des tentatives de retrait.

    Un honeypot peut afficher des rendements élevés, mais quand l’utilisateur tente de vendre ou transférer ses tokens, la transaction échoue à cause d’une logique cachée. Pendant ce temps, l’escroc retire sa part ou transfère les fonds vers un autre wallet.

  5. Les voleurs disparaissent avec les fonds

    Une fois suffisamment d’argent collecté, les fraudeurs disparaissent, empêchant les victimes de récupérer leurs fonds. Récupérer l’argent volé est quasiment impossible, car les smart contracts sont autonomes et irréversibles une fois déployés sur la blockchain.
     

Exemple : honeypot dans la crypto

L’arnaque Squid Game en 2021 est l’un des honeypots les plus célèbres. Elle a profité de la popularité de la série Netflix Squid Game pour attirer des investisseurs dans un token frauduleux qui s’est terminé par un rug pull. Voici comment cela s’est déroulé :
 

— Squid Game coin (SQUID) lancé en octobre 2021

Le token SQUID s’inspire de la série TV à succès Squid Game et est présenté comme la monnaie native d’un futur jeu play-to-earn basé sur l’univers de la série.

Le projet gagne rapidement en visibilité grâce au succès viral de la série. La pièce est promue sur les réseaux sociaux et les médias, alimentant la hype.
 

— Hausse fulgurante du prix et FOMO (Fear of Missing Out)

Le prix du SQUID s’envole en quelques jours, attirant de nombreux investisseurs particuliers. Il passe de quelques centimes à plus de 2 800 $ en moins d’une semaine. La peur de rater l’opportunité pousse encore plus de monde à investir, malgré les premiers avertissements des experts.
 

— Le mécanisme honeypot s’active

Les investisseurs peuvent acheter facilement le token Squid Game, mais découvrent rapidement qu’il est impossible de le vendre ou de le transférer. Les escrocs ont intégré un mécanisme honeypot dans le smart contract : il permet d’acheter, mais bloque la vente ou le retrait des profits.
 

— Les signaux d’alerte apparaissent

Plusieurs signaux d’alerte deviennent visibles à mesure que le SQUID gagne en popularité, mais ils sont largement ignorés :

  • Pas d’affiliation avec Netflix : malgré l’utilisation du nom et des thèmes de la série, le projet n’a aucun lien officiel avec Netflix ou ses créateurs.
  • Équipe non vérifiée : les développeurs sont anonymes, aucune information vérifiable sur leur identité.
  • Site web peu professionnel : le site contient des fautes, peu de détails et des informations vagues sur le projet.
  • Achat possible mais vente impossible : les premiers utilisateurs signalent qu’ils ne peuvent pas vendre leurs tokens, mais sont ignorés par ceux qui cèdent à la hype.
  • Avertissements d’experts : des plateformes comme CoinMarketCap tirent la sonnette d’alarme et qualifient la crypto de suspecte, mais cela n’empêche pas l’afflux massif d’investisseurs.
     

— Rug pull

Le 1er novembre 2021, après avoir atteint un pic à environ 2 861 USD, les développeurs retirent toute la liquidité : la valeur du token s’effondre à zéro en quelques minutes. Les escrocs repartent avec environ 3,38 millions de dollars.
 

— Conséquences

Le honeypot Squid Game a laissé des milliers d’investisseurs sur le carreau, soulignant la nécessité de la prudence lors de l’investissement dans des projets non vérifiés.

Les médias et commentateurs ont utilisé cet exemple pour alerter sur la fréquence des honeypots et l’importance de la vigilance.
 

Honeypot checker Solana

Un honeypot fonctionne généralement sur une blockchain Ethereum Virtual Machine (EVM). Sur Solana, les dApps sont des binaires précompilés, il n’est donc pas possible de consulter leur code source. Cela facilite le déploiement de contrats malveillants. 

Les honeypots sur Solana intègrent souvent un contrat capable de geler vos actifs, mais le résultat est le même : vous perdez tout. Ces contrats bloquent généralement la vente ou le transfert de vos fonds après l’achat. 


Vérifiez si le contrat de l’actif a la fonction mint activée et la liquidité déverrouillée. Ces deux caractéristiques sont courantes dans les « honeypots ». Avant d’acheter un token, vous pouvez aussi utiliser un honeypot checker comme Sol Sniffer ou Detect Honeypot.
 

Comment sortir d’un honeypot ?

Nous avons vu ce post sur Reddit et souhaitons apporter quelques précisions.

Je suis piégé dans un token honey pot qui vaut beaucoup maintenant. Est-ce qu’il y a un moyen de m’en sortir ou que quelqu’un m’aide ? Je suis prêt à rémunérer toute personne qui pourra m’aider !!!!

Premièrement, personne ne peut vous aider. « Une fois le miel dans le pot, il y reste ». Deuxièmement, n’interagissez pas avec ceux qui promettent de vous aider. Ignorez les messages de ce type :

Oui bien sûr, si tu me donnes 10 Solanas, je te le sors. Envoie-moi un message à abcdefghijklmnop@gmail.com  T’inquiète, j’envoie des DMs tout de suite. On va régler ça pour toi.

Première règle : faites toujours vos propres recherches avant d’investir dans des actifs volatils comme les cryptomonnaies. Deuxième règle : n’investissez jamais plus que ce que vous pouvez vous permettre de perdre.
 

Comment se protéger d’un honeypot : checklist

Les honeypots sont difficiles à détecter, mais ces bonnes pratiques peuvent réduire le risque de tomber dans le piège. Voici une checklist pour vous protéger :

  • Enquêtez minutieusement sur chaque projet avant d’investir : vérifiez le whitepaper, l’équipe de développement et la présence communautaire.
     
  • Cherchez des avis : recherchez des retours indépendants ou des discussions sur des forums reconnus comme Reddit r/Cryptocurrency ou Bitcointalk. Des avis négatifs ou des inquiétudes généralisées sont de vrais signaux d’alerte.
     
  • Vérifiez l’existence de plaintes : les fraudeurs créent souvent des projets éphémères, donc d’anciennes victimes ont peut-être déjà signalé des problèmes. Des sites comme Token Sniffer peuvent mettre en évidence les risques.
     
  • Vérifiez l’enregistrement légal : voyez si le projet est enregistré auprès d’une autorité, surtout s’il prétend être régulé. C’est rare pour les projets décentralisés, mais utile pour les plateformes centralisées. Méfiez-vous des projets à équipe anonyme ou non vérifiée.
     
  • Vérifiez la validité du certificat : un certificat SSL valide garantit que la connexion entre votre navigateur et le site est chiffrée. Cherchez le HTTPS dans l’URL et l’indication « Sécurisé » dans votre navigateur.
     
    Les sites frauduleux ont souvent des certificats SSL invalides ou absents. Des outils comme SSL Labs ou Qualys SSL Test permettent de vérifier le certificat d’un site. L’absence de certificat SSL valide est un signal d’alerte majeur.
     
  • Vérifiez la liquidité avant d’investir dans un actif : une faible liquidité ou des difficultés à revendre un token sont des signes de honeypot. Utilisez des outils comme DEXTools ou Uniswap analytics pour analyser les pools de liquidité. Si la liquidité est faible ou concentrée sur quelques wallets, méfiez-vous.
     
  • Testez la fonction de vente : si vous ne pouvez pas vendre facilement ou si le prix semble manipulé, c’est probablement un honeypot. Des outils comme PooCoin permettent d’identifier les schémas suspects. Si seuls certains wallets peuvent vendre, c’est un signal fort de honeypot.
     
  • Méfiez-vous des endorsements de célébrités : les escrocs inventent ou piratent des comptes pour promouvoir leur honeypot. Vérifiez toujours l’authenticité de l’endorsement et s’il a été confirmé publiquement.
     
  • Vérifiez les comptes piratés : parfois, des comptes de célébrités sont brièvement piratés pour promouvoir des scams. Vérifiez les annonces officielles. En 2021, de nombreux comptes Twitter ont été détournés pour des faux giveaways. Croisez toujours les sources.
     
  • Désactivez les permissions automatiques : refusez les autorisations automatiques lors de la connexion à des DApps. Passez en revue chaque permission manuellement, surtout pour les smart contracts. Utilisez Etherscan ou BscScan pour vérifier les autorisations. Si un contrat demande un accès complet sans raison valable, méfiez-vous.
    Utilisez aussi Revoke.cash pour révoquer les permissions inutiles après usage.
     
  • Utilisez le cold storage : stockez la majorité de vos actifs sur un hardware wallet, et non sur un hot wallet ou une plateforme. Les cold wallets sont hors ligne et donc protégés des hacks, phishing et contrats malveillants. Des solutions comme Tangem Wallet permettent de sécuriser vos fonds hors ligne.
     
  • Activez l’authentification à deux facteurs (2FA) : protégez vos comptes et wallets avec la 2FA. Cela complique la tâche des escrocs, même s’ils obtiennent vos identifiants. Préférez des applications comme Google Authenticator ou Authy plutôt que le SMS, plus vulnérable aux attaques SIM swap.

 

Que faire si vous êtes victime d’un honeypot ?

Tomber dans un honeypot peut être une expérience traumatisante. Mais agir vite et de façon responsable peut limiter les dégâts et éviter que d’autres ne tombent dans le piège. Voici les étapes à suivre :

  • Signalez la fraude aux plateformes crypto et aux autorités
    Si le honeypot était listé sur une plateforme reconnue ou si vous avez utilisé un exchange pour transférer des fonds, signalez immédiatement l’activité frauduleuse. Les plateformes centralisées peuvent parfois bloquer le wallet de l’escroc ou geler les comptes suspects.

    Si le honeypot était référencé sur CoinMarketCap ou CoinGecko, signalez le token pour le faire retirer et éviter d’autres victimes.
     

  • Déposez plainte auprès des autorités
    Selon votre pays, signalez l’escroquerie à la police ou aux autorités compétentes, notamment celles spécialisées en cybercriminalité. Aux États-Unis, cela peut passer par le FBI’s Internet Crime Complaint Center (IC3) ou le Cybercrime Centre d’Europol.
    Récupérer les fonds est difficile, mais cela crée une trace officielle et peut contribuer à des enquêtes plus larges.
     

  • Prévenez les sociétés d’analyse blockchain
    Des services comme Chainalysis ou CipherTrace suivent les activités suspectes. Signaler l’escroquerie peut aider à blacklister les wallets des fraudeurs ou à identifier des réseaux plus larges. Avant de signaler, rassemblez des preuves : logs de transactions, adresses, captures d’écran.

  • Sécurisez vos autres actifs
    Cessez toute interaction avec le wallet ou le contrat suspect. Si vous continuez, les fraudeurs peuvent utiliser du phishing ou du code malveillant pour voler plus de fonds.

    Transférez vos actifs restants vers un wallet sécurisé. Privilégiez un cold wallet comme Tangem Wallet. Tangem est un hardware wallet hors ligne avec des mesures de sécurité avancées. Si votre wallet logiciel est compromis, créez-en un nouveau et transférez-y vos fonds pour éviter d’autres pertes.
     

  • Révoquez les permissions de contrat
    Si vous avez interagi avec un smart contract malveillant, le fraudeur peut encore avoir accès à votre wallet. Utilisez Etherscan’s Token Approval Checker pour révoquer les autorisations accordées à des contrats ou adresses suspects. De nombreuses plateformes permettent de révoquer les permissions pour les DApps utilisées. Plus d’infos sur la révocation des permissions ici.
     

  • Sensibilisez la communauté sur les réseaux sociaux
    Utilisez Twitter, Reddit ou Telegram pour partager votre expérience avec la communauté web3. Plus les gens sont informés, moins il y aura de victimes. Partagez les détails : nom du projet, adresses des wallets, fonctionnement du honeypot, afin d’éviter d’autres pièges.
     

Conclusion

Les honeypots représentent une menace majeure pour les investisseurs crypto. Pour éviter d’en être victime, restez vigilant, faites vos propres recherches et appliquez les mesures de protection décrites dans cet article. Soyez prudent avec les nouveaux projets, surtout s’ils sont anonymes, connaissent une hausse soudaine ou sont soutenus par des endorsements douteux. Ces bonnes pratiques protègent vos actifs numériques et contribuent à un web3 plus sûr.

FAQ

 1. Qu’est-ce qu’un honeypot ?

Un honeypot est une arnaque où des attaquants créent une opportunité crypto apparemment légitime et lucrative (token, plateforme de trading ou smart contract) pour piéger les investisseurs. Une fois les fonds investis, il devient impossible de les retirer ou de les récupérer.

2. Comment fonctionne un honeypot ?

Les honeypots utilisent souvent des techniques sophistiquées :

  • Déploiement de smart contracts malveillants qui acceptent les dépôts mais bloquent les retraits.
  • Promesse d’actifs avec des incitations attractives (rendements très élevés, rabais) pour attirer les investisseurs.
  • Utilisation de plateformes ou exchanges factices qui acceptent les dépôts mais refusent les retraits sous de faux prétextes.

Les victimes ne réalisent l’arnaque que lorsqu’elles tentent de retirer leurs fonds et découvrent les restrictions.

3. Quels sont les signes courants d’un honeypot ?

Voici quelques signaux d’alerte :

  • Offres trop belles pour être vraies : promesses de rendements très élevés ou d’investissements sans risque.
  • Code du smart contract opaque : code difficile à vérifier ou manquant de transparence.
  • Options de retrait limitées : conditions ou processus de retrait excessivement compliqués.
  • Projets non vérifiés : nouveaux projets sans avis, audit ni équipe crédible.

4. Comment éviter de tomber dans un honeypot ?

  • Enquêtez sérieusement sur le projet : vérifiez les membres de l’équipe, cherchez des audits indépendants, lisez les avis.
  • Analysez le smart contract : utilisez des explorateurs blockchain ou des outils fiables pour vérifier le code et repérer les pièges.
  • Évitez les tactiques de pression : les fraudeurs créent souvent un sentiment d’urgence (offres limitées) pour pousser à l’investissement rapide.
  • Privilégiez les plateformes reconnues : investissez uniquement sur des exchanges établis et des projets réputés.
  • Testez avec de petits montants : avant d’investir beaucoup, testez les retraits avec une faible somme.

5. Les honeypots sont-ils illégaux ?

Oui, les honeypots sont illégaux dans la plupart des pays car ils relèvent de la fraude et du vol financier. Les victimes peuvent signaler ces arnaques aux autorités compétentes, même si récupérer les fonds reste difficile à cause de l’anonymat de la blockchain.

6. Quel est l’impact des honeypots sur la crypto ?

Ces arnaques nuisent à la réputation des cryptomonnaies en sapant la confiance et en décourageant les nouveaux investisseurs. Elles rappellent l’importance de la vigilance et de la sécurité dans l’écosystème.

Rester informé et prudent est la meilleure défense contre les honeypots. Faites toujours preuve de diligence avant de vous engager dans un projet web3.

Author logo
Auteur Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
Examiné par Rukkayah Jigam

Writer & editor covering digital assets and product updates.