Що таке рагпул і як його виявити
Криптовалюта рухається швидко, а шахраї — ще швидше. Серед багатьох ризиків у цьому просторі рагпул виділяється як один із найбільш руйнівних і часто як один із тих, які найпростіше зменшити за допомогою базової комплексної перевірки. Незалежно від того, чи вперше ви вивчаєте децентралізовані фінанси (DeFi), чи розглядаєте можливість запуску нового токена, розуміння того, що таке рагпул і як його розпізнати, може врятувати вас від значних втрат.
Ключові висновки
Рагпул — це криптовалютне шахрайство, під час якого розробники залучають інвестиції в проєкт, а потім відмовляються від нього та зникають з коштами користувачів або залишають інвесторів з токенами, вартість яких обвалилася.
Загальні типи включають видалення ліквідності, великі скидання токенів інсайдерами та прихований шкідливий код, вбудований у смарт-контракти.
Тривожні сигнали включають анонімні команди, неаудійовані контракти, неперевірювані блокування ліквідності та нереалістичні обіцянки прибутковості.
Що таке рагпул?
Рагпул — це тип екзит-скаму в криптопросторі. Розробники запускають токен або проєкт, залучають інвестиції громадськості, а потім раптово вилучають ліквідність або продають свої активи та зникають, вибиваючи ґрунт з-під ніг інвесторів і залишаючи їх з нічого не вартими активами.
Термін описує саме те, що відчувається: у момент, коли все виглядає багатообіцяючим, підлога йде з-під ніг. Рагпули найчастіше зустрічаються в DeFi, де будь-хто може створити та додати токен на децентралізовану біржу (DEX) практично без нагляду. Запуски токенів з низькою капіталізацією є особливо ризикованою територією, оскільки нові проєкти без історії можуть швидко залучити спекулятивний капітал через ажіотаж у соцмережах.
На відміну від злому, коли зовнішній зловмисник використовує вразливість, рагпул — це внутрішня робота. Люди, які створюють проєкт, становлять загрозу.
Як працюють рагпули?
Більшість рагпулів дотримуються впізнаваної схеми. Розробники створюють токен, додають ліквідність на DEX, щоб зробити його придатним для торгівлі, а потім створюють ажіотаж за допомогою кампаній у соціальних мережах, рекламних акцій впливових осіб та обіцянок високих прибутків. Поки роздрібні інвестори здійснюють купівлю, а баға зростає, команда чекає слушного моменту — і тоді діє.
Є три основні варіанти розвитку подій:
1. Видалення ліквідності: Команда додає кошти до пулу ліквідності на DEX, а потім виводить їх усі відразу. Без ліквідності власники, що залишилися, не можуть здійснити продаж своїх токенів за будь-якою прийнятною багою. Вартість токена миттєво падає.
2. Інсайдерський дамп: Команда розробників від самого початку утримує велику частку токена. Щойно баға досягає цільового рівня, вони здійснюють продаж всієї своєї позиції за шорт проміжок часу. Раптовий потік ордерів на продаж обвалює багу, залишаючи інших власників з величезними збитками.
3. Експлойт коду: Шкідливі функції вбудовуються безпосередньо в смарт-контракт перед запуском. Вони можуть включати можливість відключити продаж для всіх гаманців, крім гаманців команди, карбувати необмежену кількість нових токенів, щоб розмити обсяг емісії, або здійснити переказ коштів користувачів на визначену адресу. Більшість покупців не зможуть виявити ці бекдори без технічних експертів або професійного аудиту.
Відомі приклади рагпулів
Кілька гучних випадків ілюструють, наскільки швидко може розгорнутися рагпул.
Токен Squid Game (SQUID), 2021: Користуючись популярністю серіалу Netflix, анонімна команда запустила токен SQUID у жовтні 2021 року. За кілька днів токен зріс більш ніж на 75 000%, перш ніж розробники, як стверджується, вивели пул ліквідності і зникли. Інвестори, за повідомленнями, втратили приблизно 3,4 мільйона доларів. Команда так і не була відкрито ідентифікована.
AnubisDAO, 2021: AnubisDAO залучив приблизно 60 мільйонів доларів у вигляді wrapped Ether (WETH) за один день через продаж токенів у жовтні 2021 року. Протягом 20 годин після закриття продажу, кошти були виведені з гаманця проєкту та розподілені на кілька адрес. Ймовірні зловмисники так і не були підтверджені, а кошти не були повернуті.
Обидва випадки мають спільні можливості: анонімні команди, надмірний ажіотаж за шорт проміжок часу, та відсутність робочого продукту на момент запуску.
Як виявити потенційний рагпул
Жоден окремий тривожний сигнал не гарантує, що проєкт є шахрайським, але поява кількох попереджувальних ознак одночасно має викликати серйозну обережність. Перевірте наступне, перш ніж інвестувати в будь-який новий токен:
Анонімна або неперевірена команда: Якщо ви не можете підтвердити, хто стоїть за проєктом, через надійні незалежні джерела, це є значним фактором ризику. Псевдонімні команди без перевіреної професійної історії або попереднього досвіду в криптовалютних проєктах пропонують мало відповідальності.
Відсутність аудиту смарт-контракту: Надійний сторонній аудит перевіряє код на наявність прихованих функцій або вразливостей. Якщо аудиту немає, або якщо аудит був проведений невідомою фірмою, вважайте контракт неперевіреним.
Ліквідність не заблокована або блокування неможливо перевірити: Заблокована ліквідність означає, що команда не може вивести кошти з пулу протягом визначеного періоду. Якщо ліквідність розблокована, або якщо блокування було створено самою командою, а не надійним стороннім сервісом, її можна вилучити в будь-який час.
Команда утримує більшість від обсягу емісії токена: Перевірте розподіл токена у браузері блоків. Якщо невелика кількість гаманців контролює велику частку від загальної пропозиції, скоординований дамп може знищити багу.
Нереалістичні обіцянки APY або доходу: Будь-який проєкт, що обіцяє надзвичайні, гарантовані доходи без чіткого, стійкого механізму отримання цих прибутків, є тривожним сигналом.
Агресивний маркетинг без робочого продукту: Активне просування через соцмережі, платна підтримка інфлюенсерів та вірусний ажіотаж, і все це без функціонального продукту, без активності на GitHub та без технічної дорожньої карти, свідчить про те, що маркетинг і є продуктом.
Нещодавно створені акаунти в соцмережах із завищеною активністю: Акаунт у Twitter/X, запущений за тиждень до випуску токена, з тисячами підписників, але майже без справжньої взаємодії, є типовою ознакою рагпул-кампаній.
Відсутність чіткого варіанту використання: Якщо ви не можете простою мовою пояснити, яку проблему вирішує токен або чому він має існувати, це поганий знак.
Як захистити себе
Найнадійнішим захистом від рагпула є проведення власного дослідження (DYOR) перед тим, як вкладати кошти. Ці кроки значно зменшують ваші ризики:
Перевірте контракт в оглядачі блоків. Такі інструменти, як Etherscan або Solscan, дозволяють перевірити адресу контракту токена. Перегляньте історію трансакцій, розподіл власників і те, чи є в коді будь-які підозрілі функції.
Самостійно перевірте звіти про аудит. Не покладайтеся на вебсайт проєкту для підтвердження аудиту. Перейдіть безпосередньо на вебсайт аудиторської фірми та знайдіть звіт. До авторитетних фірм належать CertiK, Hacken і Trail of Bits.
Підтвердьте деталі блокування ліквідності. Такі сервіси, як Unicrypt або Team.Finance, забезпечують блокування ліквідності третьою стороною. Перевірте, чи блокування було створено одним із цих сервісів, а не командою проєкту, і зверніть увагу, коли воно закінчується.
Проаналізуйте розподіл токенів. Вставте адресу токена в оглядач блоків і перегляньте топ власників. Перевірте, чи чітко пояснено великі гаманці, чи вони належать до команди, скарбниці або виділених коштів для ліквідності.
Використовуйте інструменти перевірки токенів. Такі інструменти, як Token Sniffer і DEXTools, сканують контракти на наявність типових ознак рагпула та позначають відомі проблеми. Вони не є надійними на 100%, але додають корисний рівень перевірки.
Користуйтеся платформами зі стандартами лістингу. Надійні централізовані біржі, такі як Bybit Спот, як правило, застосовують критерії лістингу, перш ніж токен стане доступним для користувачів. Цей процес зменшує (хоча й не усуває) ризик впливу токенів без аудиту або шахрайських токенів. Вам все ще потрібно проводити власне дослідження щодо будь-якого активу, яким ви торгуєте.
Дисклеймер: Торгівля криптовалютою пов'язана зі значним ризиком. Жоден лістинг на біржі або інструмент перевірки не гарантує безпеку активу. Завжди інвестуйте лише те, що ви можете дозволити собі втратити.
Що робити, якщо ви стали жертвою рагпула
Якщо ви вважаєте, що стали жертвою рагпула, якомога швидше вживіть таких заходів:
Документуйте все. Зробіть знімки екрана всіх відповідних трансакцій, сторінок проєкту, акаунтів у соцмережах і листування, поки вони ще доступні.
Повідомте відповідні органи. У США ви можете подати звіт до Центру скарг на інтернет-злочини (IC3) ФБР або Комісії з торгівлі товарними ф'ючерсами (CFTC). В інших юрисдикціях є еквівалентні органи звітності про фінансові злочини.
Повідомте біржу або платформу. Якщо токен був внесений у лістинг на централізованій біржі, повідомте їхню службу підтримки. Якщо він працював на DEX, повідомте адресу контракту проєктам громадського контролю.
Попередьте спільноту. Поділіться деталями на надійних форумах і платформах, щоб запобігти втраті коштів іншими. Фактичні, задокументовані попередження є цінними.
Будьте реалістами: у більшості випадків повернення коштів після рагпула є вкрай малоймовірним. Трансакції в блокчейні незворотні, а анонімні команди важко відстежити або притягнути до відповідальності. Запобігання є єдиним надійним захистом.
Підсумок
Рагпули залишаються одним із найпоширеніших і найдорожчих ризиків у DeFi. Хороша новина полягає в тому, що більшість із них мають розпізнавані попереджувальні знаки, і дисциплінований підхід до належної обачності може допомогти вам уникнути більшості з них. Анонімні команди, неперевірений код, розблокована ліквідність і надмірні обіцянки – усе це причини призупинити, перш ніж вкладати капітал.
Жодна платформа чи інструмент не пропонує повного захисту. Але торгівля на біржах із встановленими стандартами лістингу, незалежна перевірка контрактів і використання інструментів скринінгу дають вам значну перевагу. Ретельно дослідіть, перш ніж інвестувати в будь-який новий проєкт, і ставтеся до будь-якого проєкту, який ускладнює це дослідження, як до тривожного сигналу самого по собі.
Ви також можете ознайомитися з токенами, внесеними у лістинг на Bybit Спот, де активи проходять процес перевірки лістингу, перш ніж стати доступними для користувачів.
Поширені запитання
Чи можна повернути гроші з рагпулу?
Здебільшого ні. Трансакції на блокчейні неможливо скасувати, а анонімний характер багатьох команд рагпулів дуже ускладнює виявлення або переслідування зловмисників. У рідкісних резонансних випадках правоохоронні органи відстежували кошти за допомогою блокчейн-аналітики, але відновлені активи є радше винятком, ніж правилом.
Чи всі нові токени є рагпулами?
Ні. Багато законних проєктів щодня запускають нові токени. Ризик є вищим з анонімними командами, неперевіреними контрактами та відсутністю перевіреного послужного списку, але не кожен новий токен є шахрайством. Ретельна перевірка допомагає вам відрізнити одне від іншого.
Чи є рагпул незаконним?
У багатьох юрисдикціях рагпул може становити шахрайство, крадіжку або шахрайство з цінними паперами, залежно від того, як токен продавався та реалізовувався. Однак юридична класифікація суттєво відрізняється залежно від країни та конкретних обставин проєкту. Деякі випадки призводили до судового переслідування, але правозастосування є непослідовним і часто ускладнюється анонімними командами, які діють через кордони.
#LearnWithBybit