Vai al contenuto

Rug pull

Un rug pull è una truffa d'uscita in cui gli insider usano il controllo su liquidità, contratti di token o partecipazioni concentrate per estrarre valore e causare gravi perdite.

Aggiornato

Solo a scopo educativo; non costituisce consulenza d’investimento. I criptoasset possono perdere tutto il loro valore e i trasferimenti possono essere irreversibili.

Risposta diretta

Un rug pull è una truffa d’uscita: gli insider estraggono valore controllando liquidità, contratti, tesoreria o grandi partecipazioni. Può essere improvviso, rimuovendo liquidità da un AMM, oppure graduale, vendendo quote interne e abbandonando il lavoro promesso.

I percorsi comuni includono prelievo di asset tramite posizioni di liquidità, conio o trasferimento inatteso, restrizioni di vendita o commissioni estreme salvo per indirizzi privilegiati, aggiornamenti e appropriazione di fondi ritenuti protetti. Bastano codice malevolo, normali poteri amministrativi o transazioni ordinarie.

Contano intenzione e controllo. Crollo, exploit, prodotto fallito o team inattivo non sono automaticamente un rug pull. Truffa d’uscita, honeypot e pump-and-dump indicano meccanismi diversi.

Rug pull
0 / 5
0 elementi recensiti; 5 elementi ancora irrisolti

Il completamento di questa revisione non dimostra che una risorsa, una transazione o un sistema siano sicuri.

Come funziona

In un AMM i fornitori depositano una coppia e ricevono una posizione o token LP. Chi controlla una posizione riscattabile può ritirare la propria quota. Se gli insider dominano la liquidità rimovibile, possono togliere l’asset d’uscita e vendere nel pool ridotto, facendo crollare prezzo e valore eseguibile.

I rug contrattuali usano privilegi: la logica può coniare, bloccare indirizzi, cambiare commissioni e limiti, deviare trasferimenti o impedire vendite tramite transfer e transferFrom. Un amministratore proxy può sostituire l’implementazione. Ruoli, multisig e timelock proteggono solo se la configurazione reale vincola ogni potere.

I rug transazionali o soft usano trasferimenti normali: vendono allocazioni, svuotano tesorerie, falsificano lock o interrompono sviluppo e comunicazione. Identità, audit e roadmap aumentano la responsabilità ma non provano vincoli tecnici.

La blockchain mostra stato e movimenti, ma non prova da sola controllo reale o intenzione. Revisioni e rilevatori coprono codice, stato e schemi specifici in un momento; la ricerca distingue molte cause e avverte che la copertura è incompleta.

Verifica prima dell’operazione

  • Conferma rete, indirizzo del token, pool e implementazione proxy attiva tramite fonti indipendenti; nome o simbolo non bastano.

  • Mappa chi controlla le posizioni, quali asset e pool copre il lock, il beneficiario, la scadenza e le possibili vie di aggiramento.

  • Elenca proprietari, ruoli, regole multisig, timelock, amministratori, poteri di conio e commissione, liste, pause e prelievi secondo lo stato on-chain attuale.

  • Esamina concentrazione, legami finanziari interni, trasferimenti della tesoreria, variazioni di liquidità e vendite indipendenti; confronta la dimensione con riserve e ricavo eseguibile.

  • Verifica in modo indipendente audit, vesting, lock, partnership e identità; poi prova solo un piccolo ciclo di acquisto e vendita di cui puoi sostenere la perdita totale.

La revisione è una mappa dei controlli, non un punteggio di sicurezza. Un solo percorso libero può prevalere su molti segnali positivi; l’assenza di un allarme noto non prova sicurezza.

Segnali d’allarme e risposta

  • Liquidità scarsa, recente, concentrata o sbloccata, oppure contratto, beneficiario, asset o scadenza del lock non verificabili.

  • Codice o proxy attivo incerti, oppure privilegi che consentono di coniare, bloccare vendite, cambiare commissioni, aggiornare, spostare la tesoreria o ritirare liquidità senza ritardo.

  • Offerta e liquidità concentrate, wallet interni collegati oppure distribuzione e vesting diversi da quanto pubblicato.

  • Marketing con rendimenti garantiti o urgenza artificiale, mentre team, audit, partnership, ricavi e lock non sono confermabili.

  • Vendite indipendenti assenti o fallite, scanner discordanti, trasferimenti inspiegati verso insider o domande su permessi e liquidità scoraggiate.

Un lock prova solo posizione, asset, contratto, beneficiario e periodo identificati. Senza limiti separati non impedisce conio, blocchi di vendita, furto della tesoreria, vendite interne, altri pool o upgrade. Neppure un audit è una garanzia.

Se sospetti un rug pull, non aggiungere fondi né firmare transazioni di recupero del progetto. Conserva indirizzi, hash, messaggi e siti; revoca approvazioni inutili da un’interfaccia fidata e segnala a piattaforma o autorità. La revoca non annulla trasferimenti né recupera liquidità.

Errori comuni

  • «La liquidità bloccata impedisce il rug pull». Il lock può essere parziale, breve, falso o estraneo al pool attivo, mentre altre vie restano aperte.

  • «Rinunciare alla proprietà elimina i privilegi». Altri ruoli, amministratori proxy, controllori esterni o logica preconfigurata possono conservare potere.

  • «Codice verificato o audit dimostrano sicurezza». Verifica e audit hanno ambito e data; non provano onestà né controlli limitati.

  • «Uno scanner o una piccola vendita escludono il rug pull». Gli strumenti possono mancare cause, mentre permessi, stato, liquidità, implementazione, mittente, percorso o dimensione cambiano il risultato.

Argomenti correlati

Fonti

Navigazione

Cerca nella wiki...