[{"data":1,"prerenderedAt":38},["ShallowReactive",2],{"blog-content-zh-how-to-check-if-a-token-is-a-scam":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9,"howToSteps":19},"how-to-check-if-a-token-is-a-scam","买入前如何判断一个代币是不是骗局（蜜罐、铸币权限、LP 锁仓）","代币骗局在链上反复出现相同的模式。按这个顺序把检查跑一遍：合约地址、蜜罐行为、铸币与冻结权限、流动性锁仓，以及持币分布。","买入前如何筛查一个代币：核验合约地址、测试是否为蜜罐、读取铸币与冻结权限、检查 LP 锁仓与持币分布。","\u003Ch2>为什么代币骗局的底层长得都一样\u003C\u002Fh2>\u003Cp>一个新代币从外面看可以很像样——官网、K 线、几百个持币地址——这些都很便宜，伪造或买来都行。但合约和它的池子可以直接读，而且反复出现的就是那几种模式：卖出被封死、供应量可以随意增发或被冻结、某一个钱包能把流动性抽走，或者供应量集中在少数几只手里。\u003C\u002Fp>\u003Ch2>第一步：核验合约地址\u003C\u002Fh2>\u003Cp>名称和代号并不唯一，山寨币几分钟内就能冒出来，所以地址要从项目自己的官网或已认证账号获取，粘贴到区块浏览器里，确认部署记录和交易对都对得上。源码已验证是 EVM 特有的检查项：Solana 的 SPL 或 Token-2022 铸币账户是一个数据账户，没有逐个代币的代码可读。对它要看的是所属程序、铸币权限与冻结权限、供应量以及元数据更新权限。\u003C\u002Fp>\u003Cp>把来自私信、广告或评论回复的地址一律当作敌意来源：这些渠道同样会推送假的领取页面，在那里签名就等于启动了\u003Ca href=\"\u002Fblog\u002Fwhat-is-a-wallet-drainer\">一次钱包 drainer 攻击\u003C\u002Fa>。\u003C\u002Fp>\u003Ch2>第二步：检查是不是蜜罐（你到底卖不卖得掉？）\u003C\u002Fh2>\u003Cp>蜜罐是指一个\u003Cstrong>买得进、卖不出\u003C\u002Fstrong>的代币。在 EVM 上代币自己实现转账逻辑，所以做法各不相同：接近 100% 的卖出税、除非发送方在白名单里否则直接 revert 的转账、最大卖出额设为零。\u003C\u002Fp>\u003Cp>Solana 的情况不同：截至 2026 年，传统 SPL Token 的铸币账户不带自定义转账代码，因此对应的手法是保留一个生效中的冻结权限，或者利用 Token-2022 的 hook 或手续费。\u003C\u002Fp>\u003Cp>在任何链上，都要在交易对的历史里找普通钱包成功完成的卖出记录。扫描器会通过模拟先买后卖来自动化这件事，但截至 2026 年，它们描述的只是\u003Cem>此刻\u003C\u002Fem>的行为：可升级合约或由 owner 随时设置的税率之后都能改。\u003C\u002Fp>\u003Ch2>第三步：读合约权限\u003C\u002Fh2>\u003Cp>打开已验证的源码，看看特权地址能做什么：增发供应量、暂停转账、拉黑持币者、在没有硬上限的情况下提高手续费，或者通过代理合约升级代币。\u003C\u002Fp>\u003Cp>在 Solana 上，先从铸币权限和冻结权限看起：铸币权限意味着供应量可以随意膨胀，冻结权限意味着你的代币账户可能被冻结，所以\u003Cstrong>两者都置空（revoke 到 null）\u003C\u002Fstrong>才是及格线。截至 2026 年这还不是全部：Token-2022 的铸币账户可以带扩展——能从任意账户转走或销毁代币的永久委托人（permanent delegate）、转账 hook、手续费——所以扩展列表也要读。\u003C\u002Fp>\u003Cp>放弃所有权（renounce）是一个信号，不是结论：一个代理合约，或者第二个没有放弃权限的控制者，都会让这些权力继续存在。\u003C\u002Fp>\u003Ch2>第四步：检查流动性、LP 锁仓与销毁的 LP\u003C\u002Fh2>\u003Cp>代币的价格来自它交易所对的那个池子，所以谁控制池子，谁就决定还有没有出口；参见\u003Ca href=\"\u002Fblog\u002Fwhat-is-a-liquidity-pool\">流动性池的运作机制\u003C\u002Fa>。要拿池子深度去对照它宣称的估值，并看清楚谁控制着这个仓位。\u003C\u002Fp>\u003Cp>在 v2 类型的池子里，流动性表现为可互换的 LP 代币：锁仓意味着它躺在锁仓合约里直到一个可验证的解锁时间，销毁意味着它被打到了没人能控制的地址。\u003Cstrong>部署者手里握着未锁仓的 LP\u003C\u002Fstrong> 就是经典的 rug 配置，而一个马上就要到期的锁仓其实差不多。集中流动性的 AMM 还要多走一步。截至 2026 年，在 Uniswap v4 上所有池子的代币都存放在单例 PoolManager 里，一个仓位只是按 owner、tick 区间和 salt 索引的一条状态记录；这个 owner 永远是一个合约，所以要确认它究竟是把仓位包装成 ERC-721 的外围仓位管理合约，还是另一个合约。而且锁仓完全不能说明区间：一段远离市价的窄区间几乎提供不了任何出口深度。\u003C\u002Fp>\u003Ch2>第五步：检查持币分布与早期买家\u003C\u002Fh2>\u003Cp>关键信号是集中度：少数几个钱包握着很大比例的供应量，一旦协同出货就能把池子压垮。若有多个钱包在部署区块里买入且资金来自同一个出资钱包，那就是一次捆绑发射（bundled launch）。\u003C\u002Fp>\u003Cp>先把结构性地址剔除：池子、锁仓合约、跨链桥和销毁地址排名都很靠前，但那些都不属于谁的可交易仓位。剩下的当中，若有单个钱包持有供应量的百分之几，或者前十名合计接近三分之一，那就意味着一个人的决定就能推动价格。\u003C\u002Fp>\u003Ch2>红旗清单，以及如果你已经买了该怎么办\u003C\u002Fh2>\u003Cp>面对一个全新或匿名的发射，把下面这些当作直接走开的信号：\u003C\u002Fp>\u003Cul>\u003Cli>源码未验证，或者用了毫无必要的可升级代理。\u003C\u002Fli>\u003Cli>铸币或冻结权限仍然生效——不过截至 2026 年，Solana 上的 USDC 和 USDT 是有意保留这两项的。\u003C\u002Fli>\u003Cli>Token-2022 的永久委托人；hook 和转账手续费本身可以是正当用途，所以要读清楚它们到底做什么。\u003C\u002Fli>\u003Cli>没有上限或可由 owner 随意设置的税率，或者存在黑名单。\u003C\u002Fli>\u003Cli>未锁仓的 LP、马上到期的锁仓，或者停在区间之外的仓位。\u003C\u002Fli>\u003Cli>池子深度相对其宣称的估值小得可笑。\u003C\u002Fli>\u003Cli>供应量集中在由同一地址出资的多个钱包中。\u003C\u002Fli>\u003C\u002Ful>\u003Cp>如果你已经买了，先停止加仓。一笔小额试卖只能证明这个规模上有出口：限额和动态卖出税完全可以放行小额、同时封死整仓离场。接着检查你授权了什么：ERC-20 与 Permit2 的额度、Solana 的委托人。\u003Ca href=\"\u002Fblog\u002Fhow-to-revoke-token-approvals\">撤销代币授权\u003C\u002Fa>能掐掉恶意 spender 会一直留着的那份长期权限；对 Permit2 来说，还要把你给那个合约的 ERC-20 额度归零。撤销并不能取消你已经做出的 permit 签名。ERC-2612 没有提供取消函数，所以要把它签名时对应的 nonce 消耗掉：在那个签名的 deadline 之前，自己广播一笔 permit，比如给一个无害的 spender 一个零额度授权。Permit2 的取消方式则按模块区分，用错一个就等于签名还活着：invalidateNonces 取消的是 AllowanceTransfer 类型的 permit——PermitSingle 和 PermitBatch——而 invalidateUnorderedNonces 取消的是 SignatureTransfer 类型。无论你给 Permit2 的 ERC-20 额度是多少，都要把签名取消掉：攻击者可以在之后提交一个未使用的 PermitSingle，写入一条到期时间极其遥远的额度记录，等将来某个 dapp 让你为该代币重新授权 Permit2 的那一刻，它就复活了。一旦提交，再去推高 nonce 就晚了；只有 lockdown，或者你自己针对该代币和该 spender 发一笔零额度的 permit，才能清掉那条记录。实在不行就换一个全新钱包。\u003Cstrong>签名永远不会泄露你的私钥\u003C\u002Fstrong>；只有输入助记词或私钥才会，而一旦发生，所有派生出来的地址都必须放弃。忽略那些收费的“找回资产”服务：那是第二重骗局。\u003C\u002Fp>\u003Ch2>WATS Wallet 的自托管与单币种手续费\u003C\u002Fh2>\u003Cp>\u003Ca href=\"\u002Fhot-wallet\">WATS Hot Wallet\u003C\u002Fa> 始终是非托管的：私钥由你自己持有，WATS 从不持有任何密钥，在 EVM 链、Solana 和 TON 上都是如此。每一笔操作都用同一种代币 ATS 计费，替代各条链的原生 gas：在 EVM 上通过 ERC-4337 paymaster，在 Solana 和 TON 上通过等效的代付方。这并不会降低网络成本；它去掉的是为每条链单独备一份 gas 余额的必要。收取的 ATS 会被销毁，从 1 亿枚朝着 3000 万枚的下限递减。\u003C\u002Fp>",[10,13,16],{"q":11,"a":12},"什么是蜜罐代币？","蜜罐是指能买入却卖不出去的代币：合约对普通钱包封锁卖出，或者用高到实质等于没收的税把卖出吃掉，而买入始终成功，所以 K 线看上去很正常。单一最有力的信号，是交易对的交易历史里有没有互不相关的钱包成功完成过卖出。但这也不构成证明，因为可升级合约、或者由 owner 随时设置的税率和限额，都能在你买入之后改变卖出行为，你自己的地址也可能被拉黑。",{"q":14,"a":15},"放弃所有权是否意味着代币安全？","并不是。放弃所有权只移除了挂在那个特定 owner 角色上的特权。如果代币是一个可升级代理，或者税率、限额和黑名单由另一个没有放弃权限的合约控制，那些权力依然存在。它只是与铸币权限、流动性锁仓和持币分布并列的一项输入，而不是结论。",{"q":17,"a":18},"我怎么知道流动性是不是真的锁了？","找出持有该交易对流动性仓位的钱包或合约，看它是不是一个锁仓合约或销毁地址。如果是锁仓合约，就在链上核验锁定数量和解锁时间戳，而不是相信一张截图。在集中流动性的 AMM 上，仓位通常是一个带价格区间的 NFT，所以要看这个区间落在哪里：一段远离市价的窄区间几乎提供不了真正的出口深度。部分锁仓，以及几天内就到期的锁仓，几乎起不到保护作用。",[20,23,26,29,32,35],{"title":21,"body":22},"核验合约地址","在区块浏览器中打开该地址，且地址只能取自项目自己的官网或已认证账号。在 EVM 上，读已验证源码那一栏，并记下部署者。在 Solana 上没有逐个代币的源码：要读铸币账户所属的 token 程序、它的铸币与冻结权限、精度和供应量，以及元数据更新权限。然后确认你打算交易的那个池子里用的就是同一个地址。",{"title":24,"body":25},"测试代币能不能卖出","在交易对的交易历史里找互不相关的钱包成功完成的卖出记录，并运行一个蜜罐模拟器，尝试先买入再卖出。要记住这个结果只反映合约当前的行为。",{"title":27,"body":28},"读合约里的特权权限","检查是否有人可以增发供应量、暂停转账、拉黑地址，或在没有硬上限的情况下改动手续费。在 EVM 上，留意代币背后是不是一个可升级代理。在 Solana 上，确认铸币权限和冻结权限都已撤销，然后读 Token-2022 的扩展列表，看有没有永久委托人、转账 hook 或转账手续费配置。",{"title":30,"body":31},"检查流动性池与 LP 代币","直接打开池子合约本身，而不是看聚合器上的卡片，找出持有 LP 代币或仓位 NFT 的那个地址。如果是锁仓合约，就从锁仓合约自身的状态里读锁定数量和解锁时间戳；如果是销毁地址，就确认余额确实在那里。衡量仓位大小时，要对照你真正需要的离场规模，而不是对照现价。",{"title":33,"body":34},"复核持币分布与早期买家","看排除池子和锁仓地址之后的前几大持币者，以及他们是什么时候买的。在部署区块里买入、且资金来自同一来源的钱包，指向的是一次可以一起出货的捆绑发射。",{"title":36,"body":37},"根据发现采取行动","只要出现一个重大红旗，就跳过这个代币。如果你已经持有，就把小额试卖当作没有结论，因为限额和递增的卖出税可以放行小额、同时挡住整个仓位。接着把你授出的每一笔授权归零，并通过消耗 nonce 来取消任何尚未使用的 permit 签名。",1786059401853]