logo
TradFi
Inscrivez-vous et obtenez 15 000 USDT en récompenses
Une offre limitée vous attend !

Comment auditer de nouveaux contrats crypto : verrous de liquidité, fonctions de mint et pièges honeypot

Points clés

Avant de trader un nouveau token, vérifiez l’adresse du contrat, les droits admin, le mint, la liquidité et les conditions de vente.

Réponse rapide : Avant de négocier un nouveau token, vérifiez l’adresse exacte du contrat, identifiez qui contrôle les autorisations d’administration, examinez la logique de mint et de transfert, vérifiez si la liquidité est verrouillée ou brûlée, évaluez la concentration des détenteurs et simulez l’achat comme la vente. Aucun scanner, audit ou verrouillage ne prouve à lui seul qu’un token est sûr.

Avertissement : Cet article est fourni à titre informatif uniquement et ne constitue pas un conseil financier. Les crypto-actifs et les smart contracts comportent des risques importants. L’examen d’un contrat peut aider à repérer des signaux d’alerte, sans garantir la sécurité.

Pourquoi l’audit des nouveaux contrats de tokens est important

Les nouveaux tokens peuvent paraître convaincants en quelques heures : site web soigné, réseau social en forte croissance, pool de liquidité visible et graphique semblant évoluer dans une seule direction. Aucun de ces signaux ne prouve que les détenteurs pourront vendre, que l’offre ne pourra pas être augmentée, ni que la liquidité restera disponible.

Un contrat de token est du code. Ce code détermine qui peut créer de nouveaux tokens, modifier les frais, bloquer les transferts, suspendre le trading, changer l’implémentation ou contrôler la liquidité. Les mêmes fonctions peuvent être légitimes dans un protocole bien gouverné ou présenter des risques dans un lancement mal expliqué.

L’objectif d’un audit de base n’est pas de devenir développeur Solidity du jour au lendemain. Il s’agit de poser les bonnes questions avant d’exposer du capital :

  • S’agit-il bien de l’adresse de contrat authentique ?
  • Des portefeuilles privilégiés peuvent-ils mint ou modifier le token ?
  • Les détenteurs peuvent-ils vendre librement ?
  • Qui contrôle la liquidité ?
  • Le contrat peut-il être mis à niveau après le lancement ?
  • Existe-t-il une explication crédible pour chaque fonction d’administration puissante ?

Si vous ne pouvez pas répondre à ces questions, l’option la plus prudente peut être d’éviter la transaction.

S’inscrire sur Phemex

Étape 1 : Vérifier l’adresse exacte du contrat

Ne vous fiez jamais uniquement au ticker d’un token. Les tickers sont faciles à copier, et des tokens frauduleux peuvent utiliser des noms, logos et sites web très proches de projets légitimes.

Utilisez les canaux officiels du projet et un explorateur de blockchain réputé pour confirmer :

  • Réseau blockchain
  • Adresse du contrat
  • Nom et symbole du token
  • Décimales
  • Statut du code source vérifié
  • Date de création du contrat
  • Adresse du déployeur

Un contrat vérifié est préférable à un bytecode illisible, mais la vérification n’est pas une approbation. Elle signifie seulement que le code source est public et peut être comparé au contrat déployé.

Si le projet refuse de publier clairement l’adresse du contrat, considère les questions comme hostiles ou promeut des adresses différentes selon les canaux, il est préférable de s’arrêter là.

Étape 2 : Vérifier qui contrôle le contrat

La plupart des risques liés aux tokens commencent par les accès privilégiés.

Un contrat peut inclure un owner, un rôle d’administrateur, un portefeuille multisignature ou des autorisations basées sur des rôles comme MINTER_ROLE, PAUSER_ROLE ou DEFAULT_ADMIN_ROLE. Ces mécanismes ne sont pas automatiquement malveillants. Les systèmes bien conçus utilisent des contrôles d’accès pour gérer les mises à niveau, les réponses d’urgence et les fonctions opérationnelles.

L’enjeu essentiel concerne la transparence et les limites.

La documentation d’OpenZeppelin sur le contrôle d’accès souligne que les rôles privilégiés peuvent gouverner des actions sensibles comme le mint de tokens, le gel des transferts ou la modification de la logique d’un contrat. Elle explique aussi pourquoi des délais d’exécution peuvent aider les utilisateurs à examiner les changements avant leur application.

Recherchez des réponses à ces questions :

  • La propriété a-t-elle été abandonnée, transférée à un multisig ou conservée par un seul portefeuille ?
  • Le propriétaire peut-il ajouter de nouvelles adresses privilégiées ?
  • Existe-t-il un timelock avant l’entrée en vigueur de changements sensibles ?
  • Y a-t-il un processus de gouvernance public ?
  • Le propriétaire peut-il suspendre les transferts ou blacklister des détenteurs ?
  • Le contrat peut-il être mis à niveau sans notification aux détenteurs ?

Un portefeuille unique disposant d’une autorité immédiate sur le mint, les frais, les restrictions de transfert et les mises à niveau mérite plus d’attention qu’un multisig transparent avec des rôles documentés et un timelock.

Étape 3 : Examiner les fonctions de mint et les contrôles de l’offre

Une fonction de mint crée de nouveaux tokens. Ce n’est pas intrinsèquement une porte dérobée : de nombreux protocoles ont besoin d’une émission contrôlée pour les récompenses de staking, les incitations d’écosystème ou des émissions définies.

Le risque apparaît lorsque les règles d’offre sont floues ou illimitées.

Lors de l’examen d’un contrat de token, recherchez des termes comme :

  • mint
  • _mint
  • maxSupply
  • cap
  • MINTER_ROLE
  • setMinter
  • increaseSupply
  • owner

Posez ensuite les questions suivantes :

  1. Qui peut mint ?
    S’agit-il d’un seul portefeuille, d’un multisig, d’un contrat de gouvernance ou de personne ?

  2. Quelle quantité peut être mint ?
    Existe-t-il un plafond strict, une limite d’émission planifiée ou aucune limite significative ?

  3. Quand le mint peut-il avoir lieu ?
    L’émission est-elle contrôlée par un calendrier on-chain ou un administrateur peut-il mint à tout moment ?

  4. Où vont les tokens mintés ?
    Examinez si possible les transactions de mint passées et les portefeuilles destinataires.

Une offre fixe ne garantit pas la qualité, mais une capacité non divulguée d’augmenter l’offre peut modifier de manière significative l’économie du token. Si le code permet à un administrateur de mint des quantités illimitées, il convient d’évaluer avec prudence la capitalisation actuelle et la répartition des détenteurs.

Explorer les marchés crypto

Étape 4 : Comprendre les verrous de liquidité et la liquidité brûlée

La liquidité correspond à la capacité d’acheter ou de vendre sans provoquer de mouvement de prix extrême. Sur les plateformes de trading décentralisées, la liquidité est souvent fournie par des tokens placés dans un pool.

Un verrou de liquidité signifie que la position du fournisseur de liquidité est soumise à une restriction temporelle. Cela peut réduire le risque immédiat de retrait des actifs du pool par le fournisseur, sans supprimer les autres risques de contrat ou de marché.

La liquidité brûlée signifie généralement que les tokens de fournisseur de liquidité ont été envoyés à une adresse inaccessible. Cela peut rendre le retrait impossible, sans pour autant garantir la sécurité du contrat du token.

Avant de considérer un verrou comme un signal positif, vérifiez :

  • Quel pool est verrouillé
  • Quelle part de la liquidité totale est couverte
  • La date d’expiration du verrou
  • Le mécanisme ou le fournisseur de verrouillage
  • Si le déployeur contrôle d’autres pools
  • Si la liquidité peut être migrée via un autre contrat
  • Si l’offre du token ou les règles de transfert peuvent encore être modifiées

Un verrou n’est qu’une variable parmi d’autres. Un projet peut verrouiller la liquidité tout en conservant la capacité de mint de l’offre, d’imposer des taxes punitives, de blacklister des vendeurs ou de modifier la logique du contrat.

Étape 5 : Surveiller les comportements de type honeypot

Un token honeypot est conçu pour permettre l’achat tout en rendant la vente impossible ou économiquement peu praticable pour les détenteurs ordinaires.

Le mécanisme peut varier. Il peut impliquer une blacklist, une règle de transfert conditionnelle, une taxe de vente extrême, un paramètre de frais modifiable ou une logique n’autorisant la vente qu’à certaines adresses.

Signaux d’alerte fréquents :

  • Les achats fonctionnent, mais les simulations de vente échouent.
  • La taxe de vente est inhabituellement élevée ou modifiable par un administrateur.
  • Les restrictions de transfert sont difficiles à expliquer.
  • Le contrat comprend des fonctions de blacklist ou de whitelist.
  • Seul un petit groupe de portefeuilles vend avec succès.
  • Les canaux sociaux du token découragent les questions sur la vente ou la liquidité.
  • Le code n’est pas vérifié, est fortement obscurci ou utilise un proxy sans explication.

Des scanners spécialisés peuvent simuler une transaction et signaler des schémas suspects. Ils sont utiles comme contrôle supplémentaire, pas comme verdict final. Même les outils de détection de honeypot indiquent qu’un résultat propre ne garantit pas la sécurité d’un contrat, en particulier lorsque les contrats utilisent des proxies ou des dépendances externes complexes. Documentation sur la détection de honeypot

L’approche la plus prudente repose sur une vérification par couches : examen du code, revue de la propriété, contrôles de liquidité, analyse des détenteurs et simulation d’exécution.

Étape 6 : Examiner les taxes de transfert et les contrôles de trading

Certains tokens appliquent des taxes à l’achat ou à la vente pour financer une trésorerie, la liquidité ou le développement. Une taxe divulguée, fixe et modérée diffère d’un contrat permettant au propriétaire de modifier les frais à tout moment.

Recherchez dans le code source :

  • setTax
  • setFee
  • buyFee
  • sellFee
  • maxTxAmount
  • maxWallet
  • blacklist
  • whitelist
  • pause
  • tradingEnabled

Les questions à poser sont simples :

  • Les taxes peuvent-elles être augmentées après le lancement ?
  • Le code prévoit-il un plafond maximal pour les taxes ?
  • Le propriétaire peut-il exempter certains portefeuilles des règles ?
  • Le trading peut-il être suspendu ?
  • Les utilisateurs peuvent-ils être blacklistés ?
  • Les limites de transfert peuvent-elles être modifiées sans délai ?

Un token peut sembler échangeable durant sa phase de lancement, puis devenir plus restrictif si ces contrôles restent actifs.

Étape 7 : Vérifier les risques liés aux proxies et aux mises à niveau

Certains smart contracts utilisent des proxies afin que la logique du contrat puisse être mise à niveau tout en conservant la même adresse de token. La possibilité de mise à niveau est courante dans les protocoles complexes, mais elle modifie le modèle de sécurité.

Avec un proxy, le code que vous lisez aujourd’hui n’est pas nécessairement celui qui régira le token demain.

Vérifiez si :

  • Le contrat est un proxy.
  • L’adresse d’implémentation est visible.
  • Les droits de mise à niveau sont contrôlés par un portefeuille unique ou un multisig.
  • Un timelock protège les mises à niveau.
  • Le projet documente son processus de mise à niveau.
  • Les mises à niveau précédentes et les actions de gouvernance peuvent être examinées on-chain.

Un proxy n’est pas une raison suffisante pour rejeter automatiquement un projet. C’est une raison d’évaluer les personnes et les processus qui contrôlent la trajectoire de mise à niveau.

Liste de contrôle en cinq minutes pour la sécurité d’un contrat

Avant d’interagir avec un token peu familier, utilisez cette liste de contrôle :

Vérification Ce qu’il faut rechercher
Adresse du contrat Confirmée via les sources officielles du projet
Code source Vérifié et lisible sur un explorateur de blockchain
Autorisations du propriétaire Limitées, documentées et de préférence assorties d’un délai
Mint Plafonné ou gouverné de manière transparente
Liquidité Détails du verrou vérifiables indépendamment
Possibilité de vendre Conditions d’achat et de vente clairement comprises
Frais Fixes ou plafonnés, sans changements administratifs inexpliqués
Concentration des détenteurs Aucun contrôle dominant inexpliqué par un portefeuille
Statut proxy Autorité de mise à niveau clairement divulguée
Résultats des scanners Utilisés comme un élément parmi d’autres, jamais comme seul critère

Si plusieurs réponses restent floues, ne vous appuyez pas sur la dynamique du prix pour rendre la décision plus facile.

Pourquoi le trading sur Phemex modifie le profil de risque

Interagir avec un contrat de token nouvellement déployé exige souvent de connecter un portefeuille, d’autoriser la dépense de tokens et de transiger directement avec un code de smart contract peu familier. Cela crée des risques au-delà du mouvement de prix : autorisations malveillantes, restrictions de vente, fausses adresses et manipulation de liquidité.

Lorsqu’un actif est disponible sur Phemex, le trading passe par le flux d’exécution du carnet d’ordres de la plateforme plutôt que par un achat direct auprès d’un contrat de token inconnu. Cela ne rend aucun actif sans risque, ne garantit pas sa valeur future et ne remplace pas la recherche personnelle. En revanche, cela évite l’étape spécifique consistant à approuver puis échanger directement contre un contrat non vérifié.

Phemex publie également des informations sur la preuve des réserves et décrit une architecture de sécurité à plusieurs niveaux comprenant des protections de compte, le stockage en cold et warm wallets, ainsi que des données de réserves vérifiables par l’utilisateur. Sécurité Phemex et preuve des réserves

Conclusion

La meilleure défense contre les escroqueries liées aux nouveaux tokens n’est ni un site unique, ni un influenceur, ni un badge d’audit. C’est un processus reproductible.

Vérifiez l’adresse du contrat. Lisez le modèle d’autorisations. Contrôlez l’autorité de mint. Confirmez les détails de liquidité. Testez les restrictions de vente. Examinez les taxes de transfert. Comprenez la possibilité de mise à niveau. Décidez ensuite si l’incertitude restante correspond à votre tolérance au risque.

Pour les tokens disponibles sur Phemex, les utilisateurs peuvent négocier dans l’environnement structuré de la plateforme tout en appliquant la même discipline : comprendre l’actif, dimensionner prudemment les positions et ne jamais considérer un contrôle de sécurité comme une garantie.

Inscrivez-vous et réclamez 15000 USDT
Avertissement
Le contenu fourni sur cette page est uniquement à des fins informatives et ne constitue pas un conseil en investissement, sans représentation ni garantie d'aucune sorte. Il ne doit pas être interprété comme un conseil financier, juridique ou autre conseil professionnel, ni destiné à recommander l'achat d'un produit ou service spécifique. Vous devez consulter vos propres conseillers professionnels pour obtenir des conseils appropriés. Les produits mentionnés dans cet article peuvent ne pas être disponibles dans votre région. Les prix des actifs numériques peuvent être volatils. La valeur de votre investissement peut augmenter ou diminuer et vous ne récupérerez peut-être pas le montant investi. Pour plus d'informations, veuillez consulter nos Conditions d'utilisation et la Divulgation des risques.