A carregar preços…

Como identificar um contrato de token falso num explorador de blocos

Os tokens falsos copiam tickers conhecidos e roubam milhões por ano. Aprende as verificações no Etherscan, BaseScan e BscScan que desmascaram um contrato fraudulento em menos de um minuto.

Como identificar um contrato de token falso num explorador de blocos

Porque existem contratos de tokens falsos e quem é que cai neles, na verdade

A expressão "contrato de token falso" abrange um vasto leque de situações, desde malware declarado até contratos que tecnicamente funcionam, mas que encaminham a maior parte do valor de volta para o criador. O que têm em comum é que quem os cria publica um endereço de contrato que se parece com o de um projeto legítimo e depois espera que os compradores colem esse endereço numa interface de troca. Assim que aparece liquidez numa exchange descentralizada (uma aplicação de negociação peer-to-peer onde os utilizadores trocam diretamente contra um pool de tokens partilhado), comprar parece fácil e sair parece normal, até deixar de ser.

A dimensão do problema é significativa. A Chainalysis estimou que os rug pulls e esquemas de usurpação de identidade de tokens extraíram mais de 9 mil milhões de dólares a utilizadores de cripto entre 2021 e 2024, com a vítima típica a perder algumas centenas de dólares de cada vez. Raramente se trata de principiantes a cometer erros óbvios. São, em geral, pessoas que clicaram num link com bom aspeto, reconheceram o nome e o ticker corretos e saltaram as poucas verificações de sanidade que as teriam alertado.

A boa notícia é que, numa blockchain pública, cada transação é inspeccionável, pelo que a burra deixa pegadas. A má notícia é que essas pegadas só te ajudam se souberes quais os botões a carregar num explorador de blocos (um motor de busca para transações, contratos e saldos de carteiras numa cadeia específica como Ethereum, Base ou BNB Smart Chain). Este artigo percorre as verificações exatas, pela ordem exata, para que o caminho seguro se torne um reflexo e não uma lição aprendida à custa de perder dinheiro.

O padrão de burla com que mais provavelmente te vais deparar

O veículo de entrega mais comum é, de longe, um anúncio pago nos motores de busca. Escribes "PEPE coin" ou "TURBO token" ou qualquer outro nome em tendência no Google. O primeiro resultado, marcado como "Anúncio", leva-te a um site com aspeto profissional, um logótipo bem feito e um botão "Comprar agora". Esse site dá-te um endereço de contrato e pede-te para o colares na Uniswap, PancakeSwap ou noutra exchange descentralizada. Tudo, desde o URL ao whitepaper, é cenário. A única coisa que é real é o endereço do contrato, acabado de criar pelo burlão.

Vários sinais andam sempre associados a este padrão. O "site oficial" registou, com frequência, o domínio nas últimas semanas, algo que podes confirmar no who.is. Os canais sociais indicados apontam para contas com poucos seguidores ou nomes que diferem do handle do projeto real por um único carácter. Por vezes, os burlões fazem-se passar pelo administrador do verdadeiro projeto no Telegram ou Discord, enviando mensagens diretas com a ligação falsa. Em todos os casos, o destino é o mesmo: um token cujo contrato é totalmente controlado por quem o criou.

Assim que a vítima troca pelo token no contrato, o prejuízo assume, geralmente, uma de três formas. A primeira é o clássico "honeypot", um token cujo código de contrato inteligente bloqueia vendas mas permite compras, pelo que quem o detém vê o preço subir sem nunca conseguir sair. A segunda é um "tax token" que cobra uma taxa de 50 ou 90 por cento em cada transferência, enviando a maior parte dessa taxa para a carteira de quem criou o token. A terceira é um rug pull lento, em que um token aparentemente normal negoceia durante dias até que quem o criou remove o pool de liquidez numa única transação. Um explorador de blocos revela cada um destes padrões antes de aplicares dinheiro, se souberes onde procurar.

O que realmente precisa: um explorador que corresponda à blockchain

Cada blockchain relevante tem pelo menos um explorador de blocos conhecido. Na mainnet da Ethereum, esse explorador é o Etherscan. Na Base, a rede layer-2 construída pela Coinbase, é o BaseScan. Na BNB Smart Chain, é o BscScan. Na Arbitrum e na Optimism, são o Arbiscan e o Optimistic Etherscan, respetivamente. Na Solana, a ferramenta equivalente é o Solscan ou o explorador integrado na carteira Phantom. Cada um deles mostra o mesmo conjunto de campos para um determinado contrato: transações, detentores, código do contrato e um separador "Read Contract" para as funções públicas incluídas no código.

Cole sempre o endereço do token no explorador que corresponde à blockchain onde pretende negociar. Um contrato verdadeiro na Ethereum e uma cópia falsa na BNB Smart Chain podem partilhar o mesmo ticker, e confundi-los é, por si só, uma forma de sair queimado. Se o explorador que abrir não reconhecer o endereço, isso já é um aviso: o contrato teve praticamente nenhuma atividade orgânica, e o endereço que recebeu pode não ser o que o projeto realmente utiliza.

Um hábito útil é guardar nos favoritos os três ou quatro exploradores que utiliza de facto, em vez de clicar em resultados de pesquisa. Os motores de busca mostram com toda a facilidade domínios fraudulentos acima do URL real do Etherscan quando alguém comprou a palavra-chave. Ir diretamente evita toda a classe de erros de "site errado".

Verificação um: o código-fonte está verificado?

O botão mais importante em qualquer página de contrato de token é o separador do contrato. Acima da área do código, o Etherscan e os seus exploradores irmãos mostram um pequeno visto verde com a etiqueta "Contract" quando o bytecode implementado corresponde ao código-fonte publicado. Esse visto é a porta de entrada para ler o que o token realmente faz. Sem ele, a área do código mostra apenas bytecode opaco, o que indica que quem fez o deploy optou por não publicar o que o contrato realmente faz.

Um contrato não verificado não é, por si só, uma fraude. Muitos projetos pequenos simplesmente nunca carregaram o código-fonte. Mas código-fonte não verificado combinado com qualquer outro sinal de alerta é decisivo. Trate "não verificado + poucos detentores + canais sociais bloqueados" como a fraude que quase sempre é. Por outro lado, um contrato verificado permite-lhe ler o código Solidity real e confirmar que as funções se comportam da forma que o projeto afirma.

Dentro do código-fonte deve procurar alguns padrões específicos. Uma função com um nome tipo setTax, setFee ou updateTaxRate que apenas quem fez o deploy pode chamar significa que a taxa de venda pode ser aumentada de um dia para o outro. Uma função que exclui endereços das taxas, com quem fez o deploy codificado como a carteira excluída, significa que o contrato foi desenhado para favorecer o criador. Uma função com a palavra blacklist associada a um mapeamento chamado isBlacklisted significa que qualquer carteira pode ser bloqueada de vender. Nenhuma destas, isoladamente, prova má-fé; muitos projetos usam uma ou duas de forma legítima. O que importa é a combinação.

Verificação dois: quantos detentores existem de facto

Desloque-se até ao separador "Holders". Um token legítimo com volume de negociação real mostra normalmente centenas, frequentemente milhares, de carteiras distintas. Um token falso acabado de lançar mostrará um número reduzido, por vezes dominado por um conjunto de carteiras que quem fez o deploy controla, com nomes do tipo "0x000...dead" ou endereços sequenciais que se financiaram entre si a partir da mesma origem. O limiar exato depende da idade do projeto, mas, como regra geral, menos de cinquenta detentores num token que se apresenta como um projeto grande e estabelecido é um travão imediato.

A lista "Top holders" é onde a coisa fica interessante. O Etherscan e os seus equivalentes mostram a percentagem do supply de cada detentor. Se as três ou quatro primeiras carteiras em conjunto detiverem mais de metade dos tokens, o número de "market cap" mostrado nos agregadores é essencialmente fictício. Pior ainda, repare se essas carteiras de topo têm um nome público, como "Uniswap V2: ROI", indicando que os tokens estão na pool de liquidez, ou se são endereços sem etiqueta que se financiaram entre si minutos antes de o contrato ter sido implementado. Concentração de supply em carteiras sem nome é a planta de uma saída planeada.

Há um seguimento subtil que vale a pena fazer no separador dos detentores. Clique em algumas das carteiras e observe o histórico. Uma carteira que recebeu tokens diretamente do contrato de deploy num único lote e depois os encaminhou para a pool de liquidez é uma carteira de preparação. Uma carteira que comprou na pool no Uniswap depois de o projeto já ter burburinha é um comprador real. Quando quase todos os detentores são do primeiro tipo, está perante um contrato que se pagou a si próprio para criar a ilusão de multidão.

Verificação três: quem é dono da pool de liquidez

No Etherscan, navegue até ao endereço de contrato da própria pool de liquidez, e não apenas do token, e observe aí o separador "Contract". Os contratos de par da Uniswap V2 e V3 permitem que o criador da pool, conhecido como deployer, faça a gestão da posição de liquidez. Projetos legítimos ou queimam a propriedade do deployer enviando os tokens LP (liquidity provider) para um endereço morto, ou entregam os tokens LP a um contrato com time-lock que impede levantamentos durante semanas ou anos. Qualquer um destes movimentos significa que o deployer não pode esvaziar a pool com um único clique.

Procure um comentário no Etherscan ou uma nota de auditoria que mencione um bloqueio. Plataformas como Unicrypt, Team.Finance e PinkSale têm padrões reconhecíveis: os tokens LP vivem num contrato com o nome do serviço de bloqueio, e o contrato de bloqueio tem uma função chamada "unlock" cuja data de libertação está definida para o futuro. Clique nesse contrato de bloqueio e leia a data de desbloqueio. Se o desbloqueio está a semanas ou meses de distância, o projeto comprometeu-se pelo menos a uma saída lenta. Se não há bloqueio e o deployer ainda é dono dos tokens LP, está a confiar que um desconhecido se comporte bem, que é exatamente o que os burlões não fazem.

Mesmo uma LP bloqueada não é uma garantia. Alguns projetos bloqueiam com uma janela de 24 horas ou 7 dias e depois esvaziam silenciosamente a pool no momento em que desbloqueia, apelidando o resultado de "evento natural de mercado". Verifique quanto tempo dura o bloqueio e se o desbloqueio aciona alguma migração automática. "Bloqueado" só importa se o bloqueio durar mais do que o seu período previsto de detenção, que para a maioria dos utilizadores deve ser medido em meses, não em horas.

Verificação quatro: ler as funções públicas do contrato

O separador "Read Contract" no Etherscan mostra todas as funções públicas que não exigem o envio de uma transação. Para um token, as funções relevantes têm normalmente nomes como name, symbol, decimals, totalSupply, balanceOf, allowance e as várias variáveis relacionadas com taxas. Dois padrões devem captar a sua atenção imediatamente. O primeiro é uma função que define uma taxa por transferência para um valor acima de alguns por cento. Qualquer coisa acima de 10 por cento, especialmente quando a taxa pode ser alterada pelo responsável pela implementação quando quiser, é um token com imposto. Alguns aplicam uma taxa de compra baixa e uma taxa de venda punitiva, razão pela qual vale a pena ler ambas as direções se o contrato as expuser separadamente.

O segundo padrão é um limite de "transação máxima" ou "carteira máxima" combinado com uma lista branca de endereços isentos. Os projetos reais usam estes limites para combater bots, mas deixam a carteira do responsável pela implementação isenta. Uma regra de transação máxima de 1 por cento mais uma regra de carteira máxima de 1 por cento mais uma isenção do responsável pela implementação significa que só este pode mover volumes significativos, o que significa que a única saída é ao preço que ele escolheu. Leia o contrato, não se limite a folhear o site de marketing.

Se não é programador de Solidity, foque-se menos em compreender cada linha de código e mais em perceber que funções existem e se apenas o responsável pela implementação as pode chamar. O Explorer classifica as funções como read-only ou write functions, e os padrões "onlyOwner" aparecem no código-fonte. Quando um único endereço controla a maioria dos comandos graváveis, o token é, na essência, uma base de dados centralizada, independentemente do quão descentralizado o marketing diga que é.

Implicações práticas: a lista de verificação prévia de 60 segundos

Antes de qualquer troca num token que nunca utilizou, execute a seguinte sequência. Abra o explorador da blockchain, cole o endereço do contrato e pare ao primeiro sinal de alarme. As verificações, por ordem, são: o contrato está verificado, o número de detentores é de pelo menos centenas, os maiores detentores não são dominados por um pequeno grupo de carteiras recentemente financiadas, os tokens LP do pool de liquidez estão queimados ou bloqueados com um desbloqueio longo, e o separador Read Contract não mostra um imposto punitivo nem uma lista negra de transferências. Cinco verificações, menos de um minuto, sem ferramentas especiais.

Acrescente alguns hábitos a essa lista de verificação. Obtenha sempre o endereço do contrato a partir das redes sociais verificadas do projeto ou de uma listagem reputada, como a secção "Contracts" da CoinGecko, e não a partir de anúncios de pesquisa. Verifique o endereço caráter a caráter: muitas fraudes dependem de que os primeiros e últimos caracteres coincidam, com uma sequência intermédia de letras trocada. Em caso de dúvida, pergunte no canal Discord oficial do projeto através de uma mensagem normal, em vez de responder a uma mensagem direta. Os impostores que se fazem passar pela administração entram quase sempre por mensagem direta.

Mantenha carteiras separadas para negociação. A sua carteira "quente", aquela que liga às dApps (aplicações descentralizadas), nunca deve conter mais do que está disposto a perder numa única sessão. A sua carteira "fria", um dispositivo físico cujas chaves nunca tocam num computador ligado à internet, deve guardar posições de longo prazo, e não a deve ligar a uma nova DEX para comprar um meme token. O custo desta disciplina é pequeno. O custo de a saltar é o saldo inteiro dessa carteira.

Se já interagiu: revoke.cash e o que fazer a seguir

As aprovações são o risco frequentemente ignorado. Quando faz uma troca na Uniswap ou noutra plataforma semelhante, concede ao contrato do token permissão para gastar os seus tokens, e essa permissão (chamada "allowance") persiste na blockchain até a revogar. Um contrato malicioso pode drenar mais tarde os tokens aprovados, mesmo que já não pretenda negociar esse token. É para isso que existe uma ferramenta chamada revoke.cash. Esta mostra todas as autorizações ativas detidas pela sua carteira e permite repor cada uma a zero com uma pequena taxa de gas, cortando a relação.

O momento certo para visitar o revoke.cash é agora, não após uma perda. Limpar as aprovações uma vez por mês demora cerca de dez minutos e fecha a janela através da qual a maioria das explorações pós-negociação atua. Também é a decisão correta após um quase incidente, quando aprovou um contrato de token, reconheceu a fraude durante as verificações de leitura acima e nunca chegou a trocar. A aprovação em si continua aberta, e revogá-la é o fecho responsável.

Associe a revogação a um hábito de rotação. Após qualquer incidente de drenagem de carteira, mesmo que apenas tentado, transfira os ativos restantes para uma carteira nova e pare de usar o endereço comprometido. Trate uma carteira como trataria um cartão de crédito com suspeita de clonagem: não é seguro mantê-la. As carteiras físicas são baratas em comparação com os saldos que protegem, e migrar de poucos em poucos anos é um preço pequeno pela tranquilidade.

Como acompanhar os lançamentos de tokens de forma inteligente

Os lançamentos de tokens movem-se depressa, e as fraudes à volta deles também. Acompanhar manualmente cada novo contrato, número de detentores e bloqueio de liquidez é uma batalha perdida, sobretudo quando o mesmo padrão de fraude se repete dezenas de vezes por semana em todas as principais blockchains. A Zippfeed destaca os principais lançamentos de tokens e airdrops com pontuação de sentimento (bullish, neutral ou bearish) e uma classificação de importância, para que possa distinguir lançamentos genuínos de tickers reciclados e ignorar aqueles em que os sinais de alarme já estão a piscar.

Perguntas frequentes

É seguro comprar um token só porque o contrato está verificado no Etherscan?
A verificação é necessária, mas não suficiente. Um visto verde significa que o bytecode implementado coincide com o código-fonte publicado, o que permite a qualquer pessoa ler o que o contrato faz, mas não prova que o código é honesto. Muitos tokens fraudulentos são verificados e apresentam abertamente um imposto de venda de 90% porque foi isso que o programador quis. Lê o código-fonte para detetar funções controladas pelo proprietário antes de fazer swap.
Como sei se um token é um honeypot antes de comprar?
Um honeypot costuma apresentar três sinais: uma função de venda que bloqueia certos endereços, um mapeamento de blacklist que o proprietário pode editar e um pequeno grupo de detentores concentrado em poucas carteiras. No Etherscan, abre o separador Read Contract e procura funções chamadas setBlacklist, setMaxTx ou setTax com o modificador onlyOwner. Testa o caminho de venda com a menor quantia possível antes de assumir uma posição real.
Devo confiar no primeiro resultado do Google para o endereço de contrato de um token?
Não. O primeiro resultado para o nome de um token popular é, com frequência, um anúncio pago que leva a um site fraudulento com um contrato acabado de implementar. Adiciona o Etherscan, o BaseScan e o BscScan aos favoritos, obtém os endereços no CoinGecko ou nos canais oficiais do projeto e verifica o primeiro e o último caracteres do endereço antes de fazer swap. Verificação por anúncio de pesquisa não existe em cripto.
Qual é a forma mais rápida de limpar após aprovar um contrato de token suspeito?
Acede ao revoke.cash, liga a carteira que usaste e revoga todas as autorizações associadas ao contrato em questão e a quaisquer outras aplicações que já não utilizes. A revogação tem um pequeno custo de gás, mas elimina a permissão permanente que o contrato detém. Se chegaste a fazer swap, move os restantes ativos para uma carteira nova, porque o próprio endereço pode estar comprometido.