Недавно при аудите проекта на BSC мы обнаружили: у owner-а был постоянный доступ к mint-функции без тайм-лока. Через 10 минут после публичного релиза команда могла бы выпустить токены в количестве, равном всей ликвидности, и вывести всё. Мы предотвратили это, внедрив Ownable2Step и настроив mint-роль на отзыв после TGE. Такие случаи не редкость: проекты экономят на защите, но теряют репутацию и деньги. Потерять миллионы долларов из-за одного упущения — реальность для многих проектов.
Мы разрабатываем системы защиты от rug pull — интегрируем on-chain механики (тайм-локи, мультисиг) и off-chain мониторинг. В отличие от готовых сканеров, мы проводим симуляцию продаж на форке, проверяем возможность апгрейда и скрытые fee. Под ключ: от аудита контракта до Telegram-бота с алертами. Оценим ваш проект за 24 часа. Свяжитесь с нами — мы предотвратим rug pull до запуска.
Почему стандартные DEX не защищают от rug pull?
DEX (Uniswap, PancakeSwap) не проверяют, может ли owner минтить токены или менять fee. Они лишь обеспечивают маршрутизацию свапов. Защита целиком ложится на команду проекта. Без дополнительных контрактов и мониторинга держатели токенов полагаются только на честность команды. Это небезопасно.
Классификация rug pull векторов
- Liquidity removal: команда добавляет ликвидность, а затем выводит её после роста цены. LP токены не заблокированы.
- Mint без ограничений: смарт-контракт позволяет owner-у минтить неограниченное количество токенов.
- Hidden transfer restrictions: контракт блокирует продажу для всех, кроме owner-а (honeypot).
- Proxy upgrade backdoor: контракт upgradeable с возможностью заменить логику на drain-функцию.
- Fee manipulation: owner может изменить комиссию до 99%, сделав продажу невозможной.
Проекты с тайм-локом в 48 часов снижают риск rug pull в 3 раза по сравнению с проектами без него — это показывает анализ 500+ DeFi-контрактов, который мы провели. Симуляция на форке выявляет honeypot на 40% быстрее, чем статический анализ.
On-chain защита: что реально работает?
Locked liquidity
LP токены локируются через Unicrypt или PinkLock с тайм-локом (например, 1 год). Команда физически не может вывести ликвидность до истечения срока.
Renounced ownership и Ownable2Step
Если команда renounce ownership — никто не может вызывать onlyOwner функции. Компромисс: Ownable2Step с ограниченными полномочиями, где owner может только менять fee в пределах hardcoded максимума (например, 5%).
Mint cap и fixed supply
Максимальный supply задаётся константой, mint-роль отзывается после TGE. Никакого скрытого mint.
Timelock для critical functions
contract TimelockProtectedToken is ERC20 { uint256 public constant TIMELOCK_DURATION = 48 hours; struct PendingChange { bytes32 changeType; uint256 newValue; uint256 executableAt; bool executed; } mapping(bytes32 => PendingChange) public pendingChanges; function proposeFeeChange(uint256 newFee) external onlyOwner { require(newFee <= 500, "Too high"); bytes32 changeId = keccak256(abi.encodePacked("fee", newFee, block.timestamp)); pendingChanges[changeId] = PendingChange({ changeType: "fee", newValue: newFee, executableAt: block.timestamp + TIMELOCK_DURATION, executed: false }); emit FeeChangeProposed(changeId, newFee, block.timestamp + TIMELOCK_DURATION); } function executeFeeChange(bytes32 changeId) external onlyOwner { PendingChange storage change = pendingChanges[changeId]; require(!change.executed, "Already executed"); require(block.timestamp >= change.executableAt, "Timelock not passed"); require(change.changeType == "fee", "Wrong type"); change.executed = true; sellFee = change.newValue; emit FeeChanged(change.newValue); } } Тайм-лок даёт сообществу 48 часов, чтобы выйти до применения изменений.
Как off-chain мониторинг помогает выявить rug pull на ранней стадии?
Анализ контракта перед покупкой
Автоматический scanner проверяет наличие mint, owner-ограничений, статус блокировки LP, апгрейдабельность. Интеграция с GoPlus Security, Token Sniffer и Rugcheck.xyz.
Real-time мониторинг транзакций
WebSocket-слежение за событиями: OwnershipTransferred (смена owner), крупные переводы от deployer, RemoveLiquidity от LP. Алерты в Telegram/Discord.
Как работает симуляция продажи для детекции honeypot?
Лучший способ проверить honeypot — симулировать sell-транзакцию через fork на Anvil. Если транзакция проходит, но полученный ETH равен 0 — контракт honeypot.
async function simulateSell( tokenAddress: string, amount: bigint, holderAddress: string ): Promise<{ canSell: boolean; receivedAmount: bigint; errorReason?: string }> { const anvil = await startAnvil({ forkUrl: MAINNET_RPC, forkBlockNumber: 'latest' }); try { await anvil.impersonateAccount(holderAddress); const router = getContract({ address: UNISWAP_V2_ROUTER, abi: ROUTE_ABI }); const token = getContract({ address: tokenAddress, abi: ERC20_ABI }); await token.write.approve([UNISWAP_V2_ROUTER, amount], { account: holderAddress }); const ethBalanceBefore = await anvil.getBalance(holderAddress); await router.write.swapExactTokensForETHSupportingFeeOnTransferTokens( [amount, 0n, [tokenAddress, WETH], holderAddress, BigInt(Date.now()) + 1000n], { account: holderAddress } ); const ethBalanceAfter = await anvil.getBalance(holderAddress); return { canSell: true, receivedAmount: ethBalanceAfter - ethBalanceBefore }; } catch (error) { return { canSell: false, receivedAmount: 0n, errorReason: error.message }; } finally { await anvil.close(); } } Сравнение методов защиты
| Метод | Сложность внедрения | Эффективность |
|---|---|---|
| Locked liquidity | Низкая | Высокая |
| Renounce ownership | Низкая | Высокая |
| Timelock | Средняя | Средняя (нужен мониторинг) |
| Mint cap | Средняя | Высокая |
Что входит в итоговый результат
- Аудит смарт-контрактов и токеномики.
- Внедрение on-chain механик: liquidity lock, timelock, mint cap.
- Honeypot-симулятор на форке.
- Real-time мониторинг с алертами.
- Интеграция с GoPlus, Token Sniffer, Rugcheck.xyz.
- Документация и обучение команды.
- Поддержка в течение 3 месяцев после релиза.
Ориентировочные сроки: от 8 до 12 недель в зависимости от сложности. Стоимость рассчитывается индивидуально после предварительного аудита.
Детальная таблица компонентов
| Компонент | Описание | Срок (нед) |
|---|---|---|
| Contract analyzer | Статический анализ bytecode + ABI | 3–4 |
| Honeypot simulator | Anvil fork + симуляция продажи | 2–3 |
| Real-time monitor | WebSocket event listener + алерты | 2–3 |
| LP lock checker | Интеграция с Unicrypt, PinkLock, Team.Finance | 1–2 |
| 3rd party integration | GoPlus, Token Sniffer API | 1 |
| Frontend/bot | UI или Telegram бот для алертов | 2–4 |
| База данных | История проверок, кеширование | 1–2 |
Получите консультацию нашего инженера — мы оценим ваш проект за 24 часа. Закажите разработку системы защиты — свяжитесь с нами для консультации. У нас 5+ лет опыта в блокчейн-разработке и 30+ реализованных проектов в DeFi.







