Aller au contenu

Rug pulls

Un rug pull est une escroquerie de sortie dans laquelle des initiés utilisent leur contrôle de la liquidité, des contrats ou de positions concentrées pour extraire de la valeur et causer de lourdes pertes.

Mis à jour

À des fins éducatives uniquement ; ceci ne constitue pas un conseil en investissement. Les cryptoactifs peuvent perdre toute leur valeur et les transferts peuvent être irréversibles.

Réponse directe

Un rug pull est une escroquerie de sortie : des initiés extraient de la valeur grâce au contrôle de la liquidité, des contrats, de la trésorerie ou de positions concentrées. Il peut être brutal, par retrait de la liquidité d’un teneur de marché automatisé, ou progressif, par ventes répétées tout en abandonnant le travail promis.

Les voies courantes sont le retrait d’actifs via des positions de liquidité, la création ou le transfert d’une offre imprévue, des restrictions de vente ou frais extrêmes sauf pour les adresses privilégiées, une mise à niveau, ou le détournement de fonds supposés protégés. Du code malveillant, des pouvoirs administratifs ordinaires ou de simples transactions peuvent suffire.

L’intention et le contrôle comptent. Un effondrement, un exploit, un produit raté ou une équipe inactive ne sont pas automatiquement un rug pull. Escroquerie de sortie, honeypot et pump-and-dump se recoupent, mais décrivent des mécanismes différents.

Rug pulls
0 / 5
0 articles examinés; 5 points toujours non résolus

La réalisation de cet examen ne prouve pas qu'un actif, une transaction ou un système est sûr.

Fonctionnement

Dans un teneur de marché automatisé, les fournisseurs déposent une paire d’actifs et reçoivent une position ou des jetons de liquidité. Le contrôleur d’une position remboursable peut retirer sa part. Si les initiés dominent la liquidité amovible, ils peuvent retirer l’actif nécessaire à la sortie puis vendre dans le pool réduit ; prix affiché et valeur exécutable peuvent chuter.

Les rugs liés au contrat utilisent des privilèges : la logique peut créer des jetons, geler des adresses, modifier frais et limites, rediriger les transferts ou empêcher les ventes via transfer et transferFrom. Un administrateur proxy peut remplacer l’implémentation. Rôles, multisignatures et délais ne protègent que si la configuration déployée contraint réellement tous les pouvoirs.

Les rugs transactionnels ou « souples » utilisent des transferts ordinaires : vente d’allocations, vidage d’une trésorerie, fausse déclaration d’un verrou de liquidité ou arrêt du développement après la collecte. Identités publiques, audits et feuilles de route améliorent la responsabilité sans prouver une restriction technique.

La chaîne montre l’état et les mouvements, mais ne prouve pas seule le contrôleur réel ou son intention. Examens et détecteurs ne couvrent qu’un code, un état et des motifs donnés à un instant ; la recherche distingue plusieurs causes et avertit qu’aucun outil n’est exhaustif.

Examen avant transaction

  • Confirmez indépendamment réseau, adresse du jeton, pool et implémentation proxy active ; le nom ou symbole ne suffit pas.

  • Cartographiez le contrôle des positions : détenteur, actifs et pool couverts, bénéficiaire, échéance et voies permettant de contourner le verrou.

  • Recensez propriétaires, rôles, règles multisignatures, délais, administrateurs, pouvoirs de création et de frais, listes, pause et retraits de trésorerie à partir de l’état actuel sur chaîne.

  • Examinez concentration, liens de financement, transferts de trésorerie, changements de liquidité et ventes réelles indépendantes ; comparez la taille prévue aux réserves et au produit exécutable.

  • Vérifiez indépendamment audits, acquisition, verrous, partenariats et identités ; ensuite seulement, testez un petit aller-retour dont la perte totale est supportable. Le succès ne vaut que pour cet instant et ce montant.

Cet examen est une carte des contrôles, pas une note de sécurité. Une seule voie sans contrainte peut dominer de nombreux signaux rassurants ; l’absence d’une alerte connue ne prouve pas la sûreté.

Signaux d’alerte et réaction

  • Liquidité faible, récente, concentrée, non verrouillée, ou contrat, bénéficiaire, actifs ou échéance du verrou invérifiables.

  • Code ou proxy actif incertain, ou comptes privilégiés pouvant créer, bloquer les ventes, changer les frais, mettre à niveau, déplacer la trésorerie ou retirer la liquidité sans délai réel.

  • Offre et liquidité concentrées, portefeuilles d’initiés reliés, ou distribution et acquisition très différentes des annonces.

  • Marketing garantissant des rendements ou créant l’urgence, alors que l’équipe, l’audit, le partenariat, les revenus et le verrou ne sont pas confirmables.

  • Ventes indépendantes absentes ou en échec, scanners en désaccord, transferts inexpliqués vers des initiés, ou questions sur les permissions et la liquidité de sortie découragées.

Un verrou ne prouve que la position, les actifs, le contrat, le bénéficiaire et la période identifiés. Sans contraintes séparées, il n’empêche ni création privilégiée, blocage caché, vol de trésorerie, vente interne, autre pool ou mise à niveau. Un audit n’est pas davantage une garantie.

En cas de soupçon, cessez d’ajouter des fonds et ne signez pas de transaction de « récupération » fournie par le projet. Conservez adresses, hachages, messages et sites ; révoquez les autorisations inutiles via une interface fiable et signalez à la plateforme ou aux autorités. La révocation n’annule pas un transfert et ne récupère pas la liquidité.

Idées reçues

  • « Une liquidité verrouillée empêche tout rug pull. » Le verrou peut être partiel, bref, faux ou étranger au pool actif ; d’autres voies peuvent rester ouvertes.

  • « Renoncer à la propriété supprime les privilèges. » D’autres rôles, administrateurs proxy, contrôleurs externes ou une logique préconfigurée peuvent garder du pouvoir.

  • « Un code vérifié ou un audit prouve la sécurité. » La vérification relie source et bytecode, tandis que l’audit a une portée et une date ; aucun ne prouve l’honnêteté ni des contrôles limités.

  • « Un scanner ou une petite vente exclut le rug pull. » Les outils peuvent manquer des causes, et permissions, état, liquidité, implémentation, expéditeur, route ou taille changent le résultat.

Sujets connexes

Sources

Navigation

Rechercher dans le wiki...