Solo a scopo educativo; non costituisce consulenza d’investimento. I criptoasset possono perdere tutto il loro valore e i trasferimenti possono essere irreversibili.
Risposta diretta
Un rug pull è una truffa d’uscita: gli insider estraggono valore controllando liquidità, contratti, tesoreria o grandi partecipazioni. Può essere improvviso, rimuovendo liquidità da un AMM, oppure graduale, vendendo quote interne e abbandonando il lavoro promesso.
I percorsi comuni includono prelievo di asset tramite posizioni di liquidità, conio o trasferimento inatteso, restrizioni di vendita o commissioni estreme salvo per indirizzi privilegiati, aggiornamenti e appropriazione di fondi ritenuti protetti. Bastano codice malevolo, normali poteri amministrativi o transazioni ordinarie.
Contano intenzione e controllo. Crollo, exploit, prodotto fallito o team inattivo non sono automaticamente un rug pull. Truffa d’uscita, honeypot e pump-and-dump indicano meccanismi diversi.
Il completamento di questa revisione non dimostra che una risorsa, una transazione o un sistema siano sicuri.
Come funziona
In un AMM i fornitori depositano una coppia e ricevono una posizione o token LP. Chi controlla una posizione riscattabile può ritirare la propria quota. Se gli insider dominano la liquidità rimovibile, possono togliere l’asset d’uscita e vendere nel pool ridotto, facendo crollare prezzo e valore eseguibile.
I rug contrattuali usano privilegi: la logica può coniare, bloccare indirizzi, cambiare commissioni e limiti, deviare trasferimenti o impedire vendite tramite transfer e transferFrom. Un amministratore proxy può sostituire l’implementazione. Ruoli, multisig e timelock proteggono solo se la configurazione reale vincola ogni potere.
I rug transazionali o soft usano trasferimenti normali: vendono allocazioni, svuotano tesorerie, falsificano lock o interrompono sviluppo e comunicazione. Identità, audit e roadmap aumentano la responsabilità ma non provano vincoli tecnici.
La blockchain mostra stato e movimenti, ma non prova da sola controllo reale o intenzione. Revisioni e rilevatori coprono codice, stato e schemi specifici in un momento; la ricerca distingue molte cause e avverte che la copertura è incompleta.
Verifica prima dell’operazione
-
Conferma rete, indirizzo del token, pool e implementazione proxy attiva tramite fonti indipendenti; nome o simbolo non bastano.
-
Mappa chi controlla le posizioni, quali asset e pool copre il lock, il beneficiario, la scadenza e le possibili vie di aggiramento.
-
Elenca proprietari, ruoli, regole multisig, timelock, amministratori, poteri di conio e commissione, liste, pause e prelievi secondo lo stato on-chain attuale.
-
Esamina concentrazione, legami finanziari interni, trasferimenti della tesoreria, variazioni di liquidità e vendite indipendenti; confronta la dimensione con riserve e ricavo eseguibile.
-
Verifica in modo indipendente audit, vesting, lock, partnership e identità; poi prova solo un piccolo ciclo di acquisto e vendita di cui puoi sostenere la perdita totale.
La revisione è una mappa dei controlli, non un punteggio di sicurezza. Un solo percorso libero può prevalere su molti segnali positivi; l’assenza di un allarme noto non prova sicurezza.
Segnali d’allarme e risposta
-
Liquidità scarsa, recente, concentrata o sbloccata, oppure contratto, beneficiario, asset o scadenza del lock non verificabili.
-
Codice o proxy attivo incerti, oppure privilegi che consentono di coniare, bloccare vendite, cambiare commissioni, aggiornare, spostare la tesoreria o ritirare liquidità senza ritardo.
-
Offerta e liquidità concentrate, wallet interni collegati oppure distribuzione e vesting diversi da quanto pubblicato.
-
Marketing con rendimenti garantiti o urgenza artificiale, mentre team, audit, partnership, ricavi e lock non sono confermabili.
-
Vendite indipendenti assenti o fallite, scanner discordanti, trasferimenti inspiegati verso insider o domande su permessi e liquidità scoraggiate.
Un lock prova solo posizione, asset, contratto, beneficiario e periodo identificati. Senza limiti separati non impedisce conio, blocchi di vendita, furto della tesoreria, vendite interne, altri pool o upgrade. Neppure un audit è una garanzia.
Se sospetti un rug pull, non aggiungere fondi né firmare transazioni di recupero del progetto. Conserva indirizzi, hash, messaggi e siti; revoca approvazioni inutili da un’interfaccia fidata e segnala a piattaforma o autorità. La revoca non annulla trasferimenti né recupera liquidità.
Errori comuni
-
«La liquidità bloccata impedisce il rug pull». Il lock può essere parziale, breve, falso o estraneo al pool attivo, mentre altre vie restano aperte.
-
«Rinunciare alla proprietà elimina i privilegi». Altri ruoli, amministratori proxy, controllori esterni o logica preconfigurata possono conservare potere.
-
«Codice verificato o audit dimostrano sicurezza». Verifica e audit hanno ambito e data; non provano onestà né controlli limitati.
-
«Uno scanner o una piccola vendita escludono il rug pull». Gli strumenti possono mancare cause, mentre permessi, stato, liquidità, implementazione, mittente, percorso o dimensione cambiano il risultato.
Argomenti correlati
- Audit degli smart contract
- Come riconoscere i token honeypot
- Pool di liquidità
- Come verificare l’indirizzo di un contratto token
- Simulazione delle transazioni
Fonti
- SEC Charges New York Blockchain Engineer with Perpetrating “Rug Pull” Fraud - U.S. Securities and Exchange Commission (consultato: 2026-08-21)
- ERC-20: Token Standard - Ethereum Improvement Proposals (consultato: 2026-08-21)
- Access Control - OpenZeppelin (consultato: 2026-08-21)
- CRPWarner: Warning the Risk of Contract-Related Rug Pull in DeFi Smart Contracts - IEEE Transactions on Software Engineering (consultato: 2026-08-21)