Стопроцентно доказать безопасность смарт-контракта самостоятельно нельзя. Но до перевода криптовалюты можно отсеять большинство явных угроз: поддельный адрес, honeypot с запретом продажи, скрытые комиссии, опасные права владельца, вывод ликвидности и неограниченный доступ к токенам. При критическом сигнале не подключайте основной кошелек, не подписывайте транзакцию и не отправляйте средства.
Такая проверка снижает риск, но не заменяет аудит кода: верифицированный контракт, отказ владельца от прав и высокая оценка сканера сами по себе ничего не гарантируют.
Что именно нужно проверить перед взаимодействием

Сначала определите объект проверки. Токен отвечает за выпуск, переводы, комиссии и блокировку адресов. Контракт протокола децентрализованных финансов (DeFi) управляет обменом, кредитованием, внесением залога или доходной стратегией. Транзакция на подпись задает конкретное действие, которое разрешает кошелек. Безопасный токен может использоваться опасным приложением, а настоящий сайт может предложить чрезмерное разрешение.
Рассмотрим понятный сценарий. В кошельке появился неизвестный токен, а сайт предлагает подключиться и обменять его на стейблкоин. Не нажимайте кнопку обмена и не ищите адрес только по названию: символы и логотипы легко копируются. Найдите адрес контракта на официальном сайте проекта, в его подтвержденных социальных каналах и документации. Сверьте несколько источников, сеть и каждый символ адреса.
Затем откройте адрес в обозревателе именно этой сети. Проверьте название токена, число знаков после запятой, операции, возраст контракта и адрес создателя. Посмотрите историю деплоера: если он запускал десятки однотипных токенов, быстро выводил средства или связан с отмеченными мошенническими адресами, взаимодействие лучше прекратить.
Проверка не требует покупки токена, подключения основного кошелька или подписания пробной транзакции: просьба рискнуть активами ради теста сама является стоп-сигналом.
Как читать код, прокси и полномочия владельца
В обозревателе найдите отметку о верификации исходного кода. Она означает, что опубликованный код соответствует байткоду контракта и доступен для изучения, но не подтверждает отсутствие уязвимостей или мошеннической логики. Принцип проверки описан в официальной документации Ethereum.
Если контракт использует прокси-архитектуру, пользователь обращается к постоянному адресу, а логика находится в отдельном контракте реализации. Проверьте адрес реализации, его верификацию и право администратора заменить реализацию. Возможность обновления полезна для исправлений, но позволяет позже изменить комиссии, переводы и другие правила. Неверифицированная реализация или непрозрачный администратор требуют экспертной проверки.
Изучите доступные владельцу функции. Особого внимания требуют выпуск новых токенов, черный список, приостановка операций, изменение комиссий и лимитов, запрет переводов, управление ликвидностью и вывод средств. Отказ от права владения снижает только часть рисков: полномочия могут оставаться у другой роли, мультиподписи или прокси-администратора.
Опубликованный аудит тоже нужно проверять, а не просто замечать его логотип. Сопоставьте исполнителя, дату, версию кода, сеть и адрес контракта. Прочитайте охват проверки, критические замечания и подтверждение исправлений. Аудит старой версии или другого адреса не описывает текущий риск.
Как проверить продажу, комиссии и ликвидность
Honeypot позволяет купить токен, но мешает его продать. Причиной могут быть запрет переводов, разрешение продажи только избранным адресам, меняющаяся комиссия или лимит операции. Проверяйте симуляцию покупки и продажи минимум в двух независимых сканерах. Не совершайте реальную покупку основным кошельком. Расхождение результатов означает, что нужен ручной разбор, а не выбор более приятной оценки.
Посмотрите текущие комиссии при покупке и продаже, возможность владельца увеличить их, ограничения transfer и исключения для отдельных адресов. Автоматический сервис может ошибиться из-за нестандартного кода, прокси или временного состояния пула. Поэтому его зеленая отметка не является гарантией, а красная требует проверки причины.
Ликвидность показывает, можно ли обменять заметный объем без резкого изменения цены. Проверьте размер пула, его возраст и владельцев токенов поставщика ликвидности (LP). Если LP-токены находятся у создателя, он может вывести ликвидность. Если они заблокированы, уточните срок, адрес блокировщика и возможность досрочной разблокировки. Сжигание LP-токенов уменьшает риск вывода конкретного пула, но не устраняет ошибки кода и манипуляции предложением.
Распределение токенов оценивайте с учетом назначения адресов. Среди крупнейших держателей могут быть биржи, пулы, мосты, адрес сжигания и контракты блокировки. Опаснее ситуация, когда несколько связанных кошельков контролируют значительную долю предложения и получают токены от одного источника. Проследите их переводы и связь с деплоером, а не ограничивайтесь процентом первого держателя.
Стоп-сигналы и действия после подписи
Перед подтверждением прочитайте расшифровку транзакции в кошельке. approve разрешает контракту тратить определенный объем взаимозаменяемых токенов, permit может выдать такое разрешение через подпись, SetApprovalForAll открывает оператору доступ ко всей коллекции невзаимозаменяемых токенов, а transferFrom позволяет перемещать активы в пределах уже полученных прав. Неограниченное разрешение неизвестному адресу опаснее конкретной суммы для понятной операции.
Откажитесь от взаимодействия, если обнаружен хотя бы один критический сигнал:
- Адрес не совпадает с несколькими официальными источниками или выбрана другая сеть.
- Продажа запрещена, доступна только избранным адресам или облагается изменяемой чрезмерной комиссией.
- Реализация прокси не верифицирована, а администратор может незаметно заменить логику.
- Владелец может выпускать токены, блокировать пользователей или менять правила без ограничений.
- Ликвидность контролируется создателем и может быть выведена в любой момент.
- Кошелек просит неограниченный доступ без ясной связи с выбранным действием.
- Результаты сканеров противоречат друг другу, а код и полномочия нельзя уверенно объяснить.
Если разрешение уже подписано, отключения сайта от кошелька недостаточно. Отзовите разрешения через обозреватель сети или проверенный инструмент кошелька, отдельно проверьте права во всех использованных сетях и не подписывайте предложенную подозрительным сайтом «отмену». При раскрытии сид-фразы или подтверждении вредоносной подписи переведите оставшиеся активы на новый кошелек с чистого устройства. Комиссии за отзыв и перевод требуют небольшого остатка нативной монеты сети.
FAQ
Можно ли доверять контракту с верифицированным кодом?
Нет. Верификация показывает соответствие опубликованного кода развернутому контракту, но не оценивает безопасность логики, права администратора или экономику токена.
Как проверить токен на скам без покупки?
Сверьте адрес и сеть, изучите контракт и держателей в обозревателе, проверьте продажу через симуляторы и сопоставьте выводы двух независимых сервисов. Основной кошелек подключать не нужно.
Что делать, если сканер показывает низкий риск?
Проверить код, прокси, полномочия, ликвидность и будущую транзакцию вручную. Автоматическая оценка может не распознать нестандартную логику или позднее изменение параметров.
Что читать дальше
- Как начать пользоваться DeFi: пошаговый план для тех, у кого крипта лежит на бирже
- Aave для начинающих: как работает кредитование в DeFi и где риски
- Стейблкоины в DeFi: как использовать USDT и USDC без лишнего риска
- Криптовалюта для начинающих: полный гид простыми словами
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией.




