WATS Wallet logoWATS Wallet
Guía7 min de lectura

Cómo comprobar si un token es una estafa antes de comprar (honeypots, autoridad de emisión, bloqueos de LP)

Las estafas con tokens repiten siempre los mismos patrones on-chain. Este es el orden en el que conviene hacer las comprobaciones: dirección del contrato, comportamiento honeypot, permisos de mint y freeze, bloqueos de liquidez y distribución de holders.

Por qué las estafas con tokens se parecen tanto por dentro

Un token nuevo puede resultar convincente por fuera — web, gráfico, unos cientos de holders — y todo eso es barato de falsificar o comprar. El contrato y su pool se pueden leer directamente, y los patrones se repiten: vender está bloqueado, el suministro se puede emitir o incautar a voluntad, una sola wallet puede retirar la liquidez, o el suministro está en muy pocas manos.

Paso 1: verifica la dirección del contrato

Los nombres y los tickers no son únicos y las copias aparecen en minutos, así que toma la dirección de la web oficial del proyecto o de su cuenta verificada, pégala en un explorador de bloques y confirma que el despliegue y los pares de trading coinciden. El código fuente verificado es una comprobación específica de EVM: un mint SPL o Token-2022 de Solana es una cuenta de datos sin código propio por token que leer. En su lugar, revisa el programa propietario, las autoridades de mint y freeze, el suministro y la autoridad de actualización de metadatos.

Trata como hostil cualquier dirección que llegue por mensaje directo, anuncio o respuesta en comentarios: esos mismos canales difunden páginas de claim falsas, donde firmar da inicio a un ataque de wallet drainer.

Paso 2: comprueba si es un honeypot (¿puedes vender de verdad?)

Un honeypot es un token que puedes comprar pero no vender. En EVM el token ejecuta su propia lógica de transferencia, así que las implementaciones varían: un impuesto de venta casi total, una transferencia que revierte salvo que el emisor esté en la lista permitida, una venta máxima de cero.

Solana funciona distinto: en 2026, un mint SPL Token clásico no lleva código de transferencia personalizado, así que los equivalentes son una autoridad de freeze activa, o un hook o una comisión de Token-2022.

En cualquier cadena, busca ventas completadas por wallets normales en el historial del par. Los escáneres automatizan esto simulando una compra y después una venta, pero en 2026 describen el comportamiento de este momento: un contrato actualizable o un impuesto ajustable por el owner pueden cambiarlo más adelante.

Paso 3: lee los permisos del contrato

Abre el código fuente verificado y observa qué pueden hacer las direcciones privilegiadas: emitir suministro, pausar transferencias, poner holders en lista negra, subir comisiones sin un tope duro o actualizar el token detrás de un proxy.

En Solana, empieza por las autoridades de mint y freeze: la autoridad de mint significa que el suministro se puede inflar a voluntad, y la de freeze que tu cuenta de token puede quedar congelada, así que ambas revocadas a null es lo mínimo exigible. En 2026 esa no es toda la comprobación: los mints de Token-2022 pueden llevar extensiones — un delegado permanente capaz de mover o quemar tokens desde cualquier cuenta, un transfer hook, una comisión — así que lee también la lista de extensiones.

Renunciar a la propiedad es una señal, no un veredicto: un proxy o un segundo controlador sin renunciar mantienen vivos esos poderes.

Paso 4: examina la liquidez, los bloqueos de LP y el LP quemado

El precio de un token sale del pool contra el que cotiza, así que quien controla el pool controla si existe salida; consulta la mecánica de un pool de liquidez. Compara la profundidad con la valoración declarada y mira quién controla la posición.

En pools estilo v2, la liquidez es un token LP fungible: bloqueado significa que está en un locker hasta una fecha de desbloqueo verificable, quemado significa que fue a una dirección que nadie controla. LP sin bloquear en manos del deployer es el montaje clásico de un rug, y un desbloqueo inminente apenas se diferencia. Los AMM de liquidez concentrada exigen un paso más. En Uniswap v4, en 2026, todos los tokens de los pools están en el PoolManager singleton, y una posición es solo una entrada de estado identificada por owner, rango de ticks y salt; ese owner siempre es un contrato, así que confirma si es el position manager de la periferia, que envuelve la posición como un ERC-721, u otro contrato. Un bloqueo tampoco dice nada sobre el rango: una banda estrecha alejada del precio de mercado apenas ofrece profundidad de salida.

Paso 5: revisa la distribución de holders y los compradores tempranos

La señal es la concentración: unas pocas wallets con una gran parte del suministro pueden desbordar el pool en una salida coordinada. Que varias compren en el bloque del despliegue desde una misma wallet financiadora indica un lanzamiento en bundle.

Primero descarta las direcciones estructurales: pools, lockers, puentes y la dirección de quema aparecen arriba sin ser la posición negociable de nadie. Del resto, una wallet con varios por ciento del suministro, o un top diez cercano a un tercio, significa que una sola decisión mueve el precio.

Lista de señales de alarma y qué hacer si ya has comprado

En un lanzamiento nuevo o anónimo, trata estas señales como motivo para retirarte:

  • Código fuente sin verificar, o un proxy actualizable innecesario.
  • Una autoridad de mint o de freeze activa — aunque en 2026 USDC y USDT en Solana mantienen ambas por diseño.
  • Un delegado permanente de Token-2022; los hooks y las comisiones de transferencia pueden ser legítimos, así que lee qué hacen.
  • Impuestos sin tope o ajustables por el owner, o una lista negra.
  • LP sin bloquear, un desbloqueo inminente o una posición aparcada fuera de rango.
  • Profundidad del pool irrisoria frente a la valoración declarada.
  • Suministro concentrado en wallets financiadas desde la misma dirección.

Si ya has comprado, deja de añadir. Una venta de prueba pequeña solo demuestra que existe salida a ese tamaño: los topes y los impuestos de venta dinámicos dejan pasar cantidades pequeñas mientras bloquean una salida completa. Después revisa qué has aprobado: allowances de ERC-20 y Permit2, delegados en Solana. Revocar las aprobaciones de tokens elimina el permiso permanente que conservaría un spender malicioso; para Permit2, pon a cero el allowance ERC-20 que diste a ese contrato. Revocar no cancela una firma de permit que ya hayas hecho. ERC-2612 no expone función de cancelación, así que consume el nonce contra el que se firmó: emite tu propio permit, una aprobación de valor cero a un spender inofensivo, antes del deadline de esa firma. Las cancelaciones de Permit2 son específicas de cada módulo, y equivocarse deja viva la firma: invalidateNonces cancela los permits de AllowanceTransfer — PermitSingle y PermitBatch — mientras que invalidateUnorderedNonces cancela los de SignatureTransfer. Cancela la firma sea cual sea tu allowance ERC-20 hacia Permit2: el atacante puede enviar más tarde un PermitSingle sin usar, escribiendo un registro de allowance con una expiración lejanísima que revive en cuanto una dapp futura te haga volver a aprobar Permit2 para ese token. Una vez enviado, subir el nonce llega tarde; solo un lockdown, o tu propio permit de importe cero para ese token y ese spender, borra ese registro. Una wallet nueva es el último recurso. Firmar nunca expone tu clave privada; solo lo hace introducir una frase semilla o una clave privada, y entonces hay que abandonar todas las direcciones derivadas. Ignora las ofertas de recuperación de pago: son una segunda estafa.

Autocustodia y comisiones en un solo token en WATS Wallet

La WATS Hot Wallet es no custodial: tú tienes tus claves y WATS nunca guarda ninguna clave, en cadenas EVM, Solana y TON. Cada acción se cobra en un único token, ATS, en lugar del gas nativo de cada cadena: en EVM mediante un paymaster ERC-4337, y en Solana y TON mediante un fee-payer equivalente. Eso no reduce el coste de red; elimina la necesidad de mantener un saldo de gas distinto en cada cadena. El ATS recaudado se quema desde 100M hacia un suelo de 30M.

Preguntas frecuentes

¿Qué es un token honeypot?

Un honeypot es un token que se puede comprar pero no vender: el contrato bloquea las ventas de las wallets normales o las grava hasta hacerlas inviables, mientras las compras siguen funcionando y el gráfico parece normal. La señal individual más fuerte es si wallets sin relación entre sí han completado ventas en el historial de transacciones del par. Eso no es una prueba, porque un contrato actualizable o unos impuestos y límites ajustables por el owner pueden cambiar el comportamiento de venta después de que compres, y tu propia dirección puede acabar en la lista negra.

¿Renunciar a la propiedad significa que un token es seguro?

No. Renunciar a la propiedad solo elimina los privilegios asociados a ese rol de owner concreto. Si el token es un proxy actualizable, o si los impuestos, los límites y las listas negras los controla otro contrato al que no se ha renunciado, esos mismos poderes siguen existiendo. Es un dato más junto a la autoridad de mint, los bloqueos de liquidez y la distribución de holders, no un veredicto.

¿Cómo sé si la liquidez está realmente bloqueada?

Localiza la wallet o el contrato que tiene la posición de liquidez del par y comprueba si es un contrato locker o una dirección de quema. Si es un locker, verifica on-chain el importe bloqueado y la fecha de desbloqueo en lugar de fiarte de una captura de pantalla. En los AMM de liquidez concentrada la posición suele ser un NFT con un rango de precios, así que mira dónde está ese rango: una banda estrecha alejada del precio de mercado casi no ofrece profundidad real de salida. Los bloqueos parciales, y los que vencen en pocos días, protegen poco.