如何识别加密货币 Honeypot 诈骗

Author logo
Patrick Dike-Ndulue
Post image

Honeypot 一词最早可追溯至 16 世纪,原意为“蜂蜜罐”。但其引申含义则出现在更晚的时期。

在 20 世纪初,honeypot 被用来形容“极具吸引力但潜藏危险的事物”。该词最早应用于间谍和安全领域,指的是诱捕对手或收集情报的陷阱。例如,在间谍活动中,honeypot 通常指通过色诱等方式让特工陷入被动局面。

到了 1990 年代,计算机安全领域引入 honeypot 一词,表示用来诱捕和研究网络攻击者的诱饵系统。如今,这一概念也被延伸到加密货币骗局中,指那些诱导用户投资却无法提现的欺诈性机会。

本文将详细解析 honeypot 的运作方式、识别要点及全方位的防护策略。
 

什么是 honeypot 诈骗?

Honeypot 诈骗是一种欺骗性智能合约,利用高额回报或特殊服务诱导用户投资。表面看似合法且有利可图,实则内含隐藏机制,让攻击者获利并榨干资金池。

honeypot 如何运作?

Honeypot 诈骗经过精心策划,连最谨慎的投资者也可能中招。理解其运作机制有助于你识别并保护资产。下面分阶段解析 honeypot 攻击的流程及细节:

  1. 创建虚假智能合约

    诈骗者部署恶意智能合约或发行仿冒代币,伪装成合法投资机会。合约允许用户投资,但暗藏规则阻止提现。

  2. 用高收益诱导受害者

    为吸引投资,项目通常承诺极高回报、折扣代币或强劲增长前景。可能与 DeFi、质押等热门模式挂钩。有时还会通过社交媒体、论坛或假网站宣传提升可信度。
    此外,项目方会雇佣名人和 KOL 讨论或推广 honeypot,并通过刷量提升交易活跃度。

    Honeypot 的创建者还会用多种推广手段引流,比如搜索引擎优化、付费广告、虚假账号等,尽可能扩大骗局曝光度。

  3. 受害者投入资金

    被高收益吸引的投资者购买代币或向虚假平台/流动池充值。智能合约允许充值并显示正向收益,营造项目真实且盈利的假象。

    大多数情况下,合约初期允许小额交易和提现,增强用户安全感和信任。受害者见到回报后逐渐放松警惕,投入更大资金。

  4. 资金被锁定

    Honeypot 的核心陷阱在于,用户可以充值却无法提现。智能合约中有隐藏函数或漏洞阻止提现。有时只有创建者账号能提取资金,或设置手续费结构,导致用户余额被消耗。

    即使看到高额收益,用户尝试卖出或转账时也会因合约隐藏逻辑失败。与此同时,诈骗者可随时提走资金或转移到其他钱包。

  5. 诈骗者卷款消失

    一旦资金积累到一定规模,诈骗者便会消失,受害者无法追回资产。由于智能合约自动执行且不可逆,资金几乎无法追回。
     

加密货币 honeypot 诈骗案例

2021 年的 Squid Game 骗局是最臭名昭著的 honeypot 案例之一。该骗局借助 Netflix《鱿鱼游戏》的热度,诱骗投资者购买虚假代币,最终 rug pull。下面详细拆解该事件。
 

— Squid Game coin (SQUID) 于 2021 年 10 月上线

SQUID 代币灵感来自热播剧《鱿鱼游戏》,并被宣传为即将上线的 play-to-earn 游戏的原生货币。

受剧集爆红影响,该币在社交媒体和主流媒体广泛传播,进一步推高热度。
 

— 价格暴涨与 FOMO(错失恐惧)

上线后短短数日,SQUID 价格暴涨,从几美分飙升至 2,800 多美元。价格飞涨引发 FOMO,越来越多人无视社区专家的早期警告盲目入场。
 

— Honeypot 机制启动

投资者可以轻松买入 SQUID,但很快发现无法卖出或转账。诈骗者在智能合约中嵌入 honeypot 机制,允许买入却阻止变现。
 

— 警示信号出现

随着 SQUID 走红,多个警示信号浮现,但大多被热情投资者忽略:

  • No affiliation with Netflix:虽借用《鱿鱼游戏》名号,但与 Netflix 或剧集创作者无官方关联。
  • Unverified team:开发团队匿名,身份无法查证。
  • Unprofessional website:官网存在语法错误、信息模糊且细节有限。
  • Buy but no sell:早期用户警告无法卖币,但被热潮中的其他人忽视。
  • Expert warnings:CoinMarketCap 等平台曾发出风险提示,但未能阻止大量投资者入场。
     

—The Rug Pull

2021 年 11 月 1 日,SQUID 价格冲顶至约 2,861 美元后,开发者 rug pull,瞬间提走全部流动性,币价几分钟内归零,投资者资产化为乌有。诈骗者获利约 338 万美元。
 

Aftermath

Squid Game honeypot 事件导致数千名投资者巨额损失,凸显投资新项目时保持警惕的重要性。

主流媒体和评论员也借此案例强调 honeypot 骗局的普遍性,以及尽职调查的必要性。
 

Honeypot checker Solana

Honeypot 攻击通常发生在 EVM 区块链上。在 Solana 上,dApp 以预编译二进制形式运行,无法查看源代码,这让部署恶意合约变得更容易。

Solana 上的 honeypot 往往包含可冻结资产的合约,最终结果都是用户血本无归。这类合约通常会在你买入后阻止钱包卖出或转账到其他钱包。 


你应检查资产合约是否启用 mint 功能及流动性是否解锁,这两项常见于“honeypot”。买币前,还可借助 Sol Sniffer 或 Detect Honeypot等 honeypot 检查工具。
 

如何脱身 honeypot

我们在Reddit上看到一则求助贴,特此补充说明:

我买了 honey pot 代币,现在价值很高,有办法取出来吗?有谁能帮我?愿意付报酬!!!

首先,没有人能帮你。"Once the honey goes into the pot, it stays there"。其次,切勿相信任何承诺帮你取出的消息。请忽略如下内容: 

Yes sure, if you give me 10 Solanas I'll get it out for you. Message me at abcdefghijklmnop@gmail.com  Dw I'll send  DMs right now. We'll sort it out for you.

投资加密资产的第一原则是 DYOR(自行研究),第二原则是永远不要投入超过自己承受范围的资金。
 

如何防范 honeypot:安全清单

Honeypot 难以识别,但遵循以下最佳实践可大幅降低中招风险。以下是防护清单:

  • 投资前彻底调查项目,包括查阅白皮书、核实开发团队、关注社区活跃度。
     
  • 查找项目评价,可在 Reddit r/Cryptocurrency、Bitcointalk 等论坛搜索独立评论。负面评价或广泛质疑是早期预警信号。
     
  • 关注投诉反馈。诈骗项目生命周期短,受害者可能已在Token Sniffer等网站曝光问题。
     
  • 核查法律注册。如项目声称受监管,务必验证其是否在相关机构登记。去中心化项目较少注册,但中心化项目可作为参考。匿名或未验证开发者的项目风险极高。
     
  • 检查证书有效性。有效的 SSL 证书可确保网站与浏览器间通信加密,降低被骗风险。请确认网址为 HTTPS 并浏览器显示“安全”。
     
    诈骗网站常无效或缺失 SSL 证书。可用SSL LabsQualys SSL Test等工具检查证书状态。若加密相关网站无有效证书,是重大风险信号。
     
  • 投资前检查流动性。流动性低或难以变现是 honeypot 典型特征。可用DEXToolsUniswap analytics等工具查看流动池。若流动性由少数钱包控制,需警惕。
     
  • 测试卖出按钮。若无法顺利卖出或价格明显被操控,极可能为 honeypot。可用PooCoin等分析工具排查异常。仅部分钱包能卖出或买单成交但卖单无法成交,都是危险信号。
     
  • 警惕名人背书。诈骗者常伪造或通过黑客手段利用名人账号推广 honeypot。务必核实背书真实性,确认名人是否公开承认参与。
     
  • 排查被盗账号。名人或认证社交账号有时被短暂黑客攻击用来推广骗局。请通过官方渠道核实是否真实。2021 年曾有高知名度 Twitter 账号被黑用来宣传虚假空投。务必多渠道核实。
     
  • 关闭自动授权。连接钱包至 DApp 时关闭自动授权,手动审核每项权限,尤其是智能合约。可用EtherscanBscScan等工具核查 DApp 权限。合约若要求全部资金/代币访问权,风险极高。
    Revoke.cash等工具,及时撤销与 DApp 的多余授权。
     
  • 使用冷钱包。大额资产建议存放在冷钱包(硬件钱包),避免长期留在热钱包或交易所。冷钱包离线存储,能有效防范黑客、钓鱼和恶意合约。Tangem Wallet等设备可让你安全离线管理资产。
     
  • 开启双重验证(2FA)。所有交易所和钱包均应启用 2FA 增加安全性。即使账号密码泄露,也能防止被盗。建议使用Google Authenticator或 Authy 等应用,不要用短信 2FA,防止 SIM 卡被盗。

 

如果已成为 honeypot 受害者怎么办?

一旦落入 honeypot,损失往往巨大。但若能及时采取措施,有助于止损并防止更多人受骗。建议如下:

  • 向交易所和执法机构举报
    若 honeypot 出现在知名交易所,或你通过交易所转账至 honeypot,务必立即向平台举报。去中心化项目难追踪,但中心化交易所可协助标记诈骗钱包或冻结可疑账号。

    若 honeypot 已在CoinMarketCapCoinGecko等平台上线,可举报该代币为诈骗,协助下架,防止他人受害。
     

  • 向执法机关报案
    根据所在地区,建议向本地或国家执法机构(尤其是网络犯罪部门)报案。在美国,可通过FBI’s Internet Crime Complaint Center (IC3) 或 Europol 的Cybercrime Centre报案。
    虽然追回资金难度很大,但报案可建立官方记录,有助于后续调查。
     

  • 通知区块链分析公司
    可向ChainalysisCipherTrace等公司举报。他们可帮助黑名单诈骗钱包或识别更大诈骗网络。举报前请收集好交易记录、钱包地址、截图等证据。

  • 保护剩余资产
    立即停止与可疑钱包或合约的所有交互,否则可能被继续钓鱼或植入恶意代码,造成更多损失。

    将剩余资产转移到可信、安全的钱包。建议转入如 Tangem Wallet 这类冷钱包。Tangem 是离线硬件钱包,安全性高。如果原有软件钱包已被攻破,建议新建钱包并转移剩余资产,防止进一步损失。
     

  • 撤销合约授权
    若曾与恶意智能合约交互,诈骗者可能仍可访问你的钱包。可用Etherscan’s Token Approval Checker等工具撤销已授权的合约或地址。许多平台和钱包都支持用户撤销 DApp 授权,防止资金被盗。点击这里了解更多撤销方法
     

  • 在社交媒体提升警觉
    可在 Twitter、Reddit、Telegram 等平台分享你的经历,提醒 web3 社区。受骗案例越公开,诈骗者能得手的机会就越少。可分享项目名称、相关钱包地址及 honeypot 运作方式,帮助他人避坑。
     

结语

Honeypot 对加密投资者构成重大威胁。要避免受害,必须保持警觉、充分调研,并采取本文列举的防护措施。尤其是面对匿名团队、价格暴涨或可疑背书的新项目时,更要谨慎。遵循这些最佳实践,可有效保护你的数字资产,共建更安全的 web3 世界。

FAQ

 1. What is a honeypot scam?

Honeypot 诈骗是一种攻击者通过创建看似合法且高收益的加密货币项目(如代币、交易平台或智能合约),诱骗用户投资,最终将资金锁定、无法提现的骗局。

2. How does a honeypot work?

Honeypot 诈骗常见手法包括:

  • 部署恶意智能合约,允许充值但阻止提现。
  • 以极高回报或折扣等激励吸引投资者。
  • 通过虚假交易平台/交易所,允许充值但提现时以各种理由失败。

受害者往往在尝试提现时才发现被骗。

3. What are common signs of a honeypot scam?

常见风险信号包括:

  • Too-good-to-be-true offers:承诺极高回报或零风险投资。
  • Opaque smart contract code:合约代码难以验证或不透明。
  • Limited withdrawal options:提现流程复杂或受限。
  • Unverified projects:新项目、无评价、无审计或团队无公信力。

4. How can I avoid falling for honeypots?

  • Research the project thoroughly:核实团队资历、第三方审计和用户评价。
  • Analyze the smart contract:用区块链浏览器或专业工具检查合约代码,排查陷阱。
  • Avoid pressure tactics:警惕限时优惠等制造紧迫感的手法。
  • Stick to reputable platforms:只在知名平台交易,选择有良好口碑的项目。
  • Test with small amounts:大额投入前先用小额测试提现流程。

5. Are honeypot scams illegal?

Honeypot 诈骗在大多数司法辖区均属非法,涉及欺诈和财产盗窃。受害者可向相关部门举报,但因区块链匿名性,追回资金难度较大。

6. How do honeypot scams affect the crypto space?

此类骗局损害加密行业声誉,削弱用户信任,阻碍新投资者入场,也凸显安全意识和尽职调查的重要性。

保持信息敏感和谨慎是防范 honeypot 最有效的方式。参与任何 web3 项目前务必尽职调查。

Author logo
作者 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
經審核 Rukkayah Jigam

Writer & editor covering digital assets and product updates.