Uma abertura que acontece o tempo todo
No grupo do WhatsApp alguém joga um print de gráfico que subiu várias vezes em poucas horas, com a legenda "o próximo 100x, vai chorar se ficar de fora". Você clica no site, a página é bonita, o roadmap vai até 2030, o Telegram tem dezenas de milhares de pessoas mandando emoji de foguete. Enquanto você hesita, o preço sobe de novo. Você finalmente compra. No dia seguinte abre a carteira: a moeda continua lá, a quantidade não mudou, mas o pool está vazio. Você aperta o botão de vender e aparece "transação falhou", o site não abre, o grupo foi dissolvido, a conta do admin foi apagada. Isso é um ciclo completo de Rug Pull.
O ponto não é que "o golpista é esperto demais", e sim: cada sinal que te empolgou ali em cima pode ser forjado. Um site bonito custa poucos reais, um grupo de dezenas de milhares pode ser enchido com contas fakes, qualquer um desenha um roadmap. Só uma coisa não pode ser falsificada: o contrato escrito na blockchain e o fluxo do dinheiro. Este artigo te leva justamente a esse lugar que não mente.
Os quatro golpes de fuga
"Fugir com o dinheiro" não é um gesto só, são várias formas com estruturas diferentes. Entender a diferença é o que diz o que checar.
| Golpe | Como ele te enrola | O que checar |
|---|---|---|
| Retirar o pool de liquidez | A equipe puxa de uma vez o par de ETH/stablecoin do pool na DEX, o preço do token zera na hora e, se você quer vender, não tem ninguém comprando | Se a liquidez está travada, por quanto tempo, em qual percentual |
| Contrato com emissão ilimitada | O contrato guarda o direito de mint (emitir), a equipe pode criar a qualquer momento uma quantidade enorme de token novo para despejar, diluindo a sua parte até virar poeira | Se o contrato ainda tem função mint, se já foi renunciado (renounce) |
| Honeypot, não deixa vender | O código escreve "só pode comprar, não pode vender" ou cobra imposto de 99% na venda. Você vê o preço subir, mas o botão de vender nunca clica | Imposto de compra/venda do contrato, limites de transferência, lógica de blacklist |
| Equipe some, comunidade fecha | Sem backdoor claro no código, mas um dia a equipe para de atualizar, dissolve a comunidade, apaga o site, e te prende aos poucos pelo tempo | Se a equipe tem identidade real, se o token está concentrado em poucos endereços |
Os três primeiros são "fuga dura", com prova escrita no contrato e que dá para checar; o último é "fuga macia", em que o que se checa são as pessoas e a distribuição. Um projeto pode plantar vários golpes ao mesmo tempo, então a checagem abaixo precisa ser feita um por um.
Por que quase nunca dá para recuperar
Muito iniciante entra de olhos fechados achando "se cair no golpe é só registrar um boletim de ocorrência e recuperar". A realidade: a transação on-chain não pode ser desfeita, uma vez transferido já era, não existe botão de "cancelar"; os autores costumam usar endereços anônimos, o dinheiro passa por mixer, vai para outra rede, é trocado por moedas de privacidade em camadas para ser lavado; a equipe quase sempre está fora do país, o custo de rastrear entre países é altíssimo e a chance de sucesso, baixíssima. Ou seja, esse assunto tem praticamente um único caminho: "prevenção antes", não há "remédio depois". É por isso que o checklist abaixo merece dez minutos do seu tempo.
Confira o contrato on-chain antes de transferir
Essa sequência não exige nenhuma ferramenta paga, dá para fazer em dez minutos. Pegando como exemplo um token na Ethereum, abra o Etherscan (explorador de blocos da Ethereum, dados on-chain abertos e gratuitos), cole o endereço de contrato que o projeto deu na caixa de busca e olhe três coisas:
- Veja se a posse do token está concentrada. Abra a aba "Holders" na página do token e veja quantos por cento os endereços do topo seguram. Se, depois de tirar o pool de liquidez e contratos de lockup conhecidos, ainda houver uma única carteira segurando uma fatia muito grande, basta ela despejar para você ficar enterrado. Concentração alta já é, por si só, o maior risco de fuga macia.
- Veja se o contrato pode emitir sem limite ou tem backdoor. Passe para a aba "Contract"; se aparecer um check verde, o código está open source e dá para ler. Procure as palavras
mint,owner,blacklist,pauseno código; veja se o direito de owner já foi abandonado (renounce). Não entender de código também não é problema, dá para usar uma ferramenta de varredura de segurança de contrato para ler a conclusão "pode emitir, qual o imposto de venda, é honeypot". Mas entenda: o resultado da varredura é só referência, não garantia de risco zero. - Veja se a liquidez está travada. Siga pelo endereço do pool do par e veja se o token LP foi depositado em um contrato de lockup de terceiros, ou se ainda está na carteira da própria equipe. O último caso significa que eles podem cair fora a qualquer momento.
Depois de checar on-chain, abra o CoinGecko e busque essa moeda, veja se ela está mesmo listada, se tem volume real e se está registrada em várias corretoras (como Mercado Bitcoin ou Binance). A que só aparece em uma DEX duvidosa, com volume quase zero, exige atenção redobrada. Os números específicos seguem o que esta página mostra em tempo real, este artigo não cita preço e não faz previsão.
Checklist de 8 pontos antes de transferir
Salve este checklist e passe por ele uma vez antes de investir em cada projeto novo. Quanto menos itens marcados, mais você deve recuar.
- O contrato no Etherscan já está open source, com o código legível (e não um bytecode ilegível)?
- O direito de owner do contrato já foi abandonado (renounce), ou passado a multisig / timelock?
- O código não tem backdoor de mint ilimitado?
- O imposto de venda, os limites de transferência e a lógica de blacklist estão normais, não é honeypot (só compra, não vende)?
- A liquidez LP já está travada em contrato de terceiros, com prazo de trava longo o bastante?
- A posse do token não está concentrada em poucos endereços anônimos (depois de tirar pool e lockup)?
- A equipe é real e verificável, não é totalmente anônima com fotos de perfil compradas?
- O projeto está de fato listado em sites como o CoinGecko, com volume real e registro em várias plataformas?
Quando sair na hora
Se aparecer um destes sinais, não hesite, recue primeiro
- As regras mudam de repente: o imposto de venda sobe sorrateiro de 2% para 20%, o prazo de trava é estendido, o saque é limitado. Isso é o aquecimento antes de eles fugirem.
- A liquidez começa a balançar: você checa e a LP que estava travada se aproxima do desbloqueio, ou já foi retirada em parte.
- A equipe começa a sumir: a conta oficial para de atualizar, o AMA é adiado várias vezes, o admin começa a apagar perguntas e expulsar gente.
- Movimento de endereço grande: um endereço de posse enorme que estava parado de repente manda token para corretora ou para endereço de mixer (veja whale).
Lembre de um ditado anti-golpe: no mundo cripto, frases como "lucro garantido, sem risco de perda", "rendimento alto com capital garantido", "se perder essa some para sempre" são por si só sinal de saída, não de entrada. Na hora de sair, ter pena daquele lucro no papel costuma terminar com você sem nem o capital de volta.
As frases que dão falsa sensação de segurança
Quem cai mais fácil e como evitar
Se você é desse tipo, a chance de cair é bem menor
- Antes de pôr dinheiro, topa gastar dez minutos no Etherscan conferindo o contrato e a posse;
- Só mexe com projeto cujo "por que isso tem valor" você consegue explicar sozinho, não corre atrás de "100x exclusivo" de grupo;
- Usa dinheiro que sobra, testa em valor pequeno, nunca coloca muito em projeto novo;
- Ao ver "lucro garantido", "tempo limitado", "capital garantido com juros altos", fica em alerta, não animado.
Se você está nesta situação, redobre o cuidado
- Ao ver alguém mostrando lucro no grupo, não consegue ficar parado, tem medo de perder e quer recuperar rápido;
- Não distingue "site oficial" de "site de phishing", tem o hábito de clicar em link mandado por outros e conectar a carteira direto;
- Acha que "checar contrato é trabalhoso", e que como todo mundo compra, se der problema resolve depois;
- O que você está colocando é dinheiro da despesa de casa ou dinheiro emprestado, e perder abalaria sua vida.
Termos relacionados
Perguntas frequentes
O que é Rug Pull?
A equipe cria um token para atrair investidores e de repente foge com todo o dinheiro, o valor do token zera na hora.
Como identificar um Rug Pull?
Equipe anônima, liquidez não travada, código sem auditoria, promessa de retorno irreal, comunidade que proíbe discussão. Quanto mais red flags, mais perigoso.
Caí em um Rug Pull, dá para recuperar o dinheiro?
É muito difícil. A transação não pode ser desfeita e os autores são anônimos. Prevenir é muito mais importante que recuperar.
Fontes · confira nas páginas oficiais
- Etherscan: confira o código do contrato, a distribuição de posse e os direitos de acesso.
- CoinGecko: confira se o projeto está mesmo listado e tem dados reais.
- Chainalysis: relatórios de golpes e crime on-chain do setor.