Перейти к содержанию
Сегодня 28 сентября · идёт 11 · на неделе стартует 1, заканчивается 2 · сверено
Разделы

Проверка пресейла: семь шагов, которые занимают четверть часа

Обновлено Как мы проверяем

Суть за 30 секунд

  • Семь шагов: домен → контракт → права владельца → ликвидность → команда → условия → аудит.
  • На каждый вопрос три ответа: «да», «нет», «неизвестно». «Неизвестно» — тоже ответ, и его нельзя молча считать за «да».
  • Сканеры токенов и платные аудиты — инструмент, а не гарантия. Смотрите, что именно они проверили.
  • Любую ссылку из чата сначала прогоните через «Проверь ссылку».
  • Результат записывайте с датой: через неделю ответы могут измениться.

Предложение «зайти в пресейл» обычно приходит в виде ссылки: из чата, рекламы, письма, личного сообщения. На странице — таймер, цена «следующего этапа», кнопка «Buy Now» и строка «Audited by…». Эта страница — порядок действий, который позволяет за четверть часа понять, что стоит за такой витриной. Решения она не принимает: в конце у вас будет список фактов, а что с ним делать — выбор ваш.

Те же десять пунктов стоят в каждой карточке календаря. Часть из них сайт пересматривает сам каждый день, остальные — вручную; что именно и как часто, написано ниже и в методике.

Шаг 1. Домен: тот ли это сайт

Первый вопрос не «хороший ли проект», а «тот ли это сайт». Многие потери происходят не на самом пресейле, а на его копии.

Откуда ссылка. Ссылка из рекламы, из личного сообщения «от админа» или из комментария под постом — самый слабый источник. Вернее найти проект самостоятельно: открыть его официальный X или Telegram-канал (у канала должна быть история постов за месяцы, а не за неделю) и перейти по ссылке в описании.

Совпадение с соцсетями. Сайт, X, Telegram, GitHub и страница на лаунчпаде должны ссылаться друг на друга и называть один и тот же домен. Если в X указан project.io, а вас привели на project-io.app или projeсt.io с кириллической «с», — это другой сайт.

Возраст домена. Дату регистрации показывает сервис ICANN Lookup — он работает по протоколу RDAP, который заменяет старый WHOIS. Домен, зарегистрированный за две недели до «последнего этапа продажи», — повод насторожиться. У нас в методике порог — 90 дней.

Подделки. Вставьте адрес в «Проверь ссылку»: она сверяет его с официальными доменами карточек календаря и с открытым реестром фишинговых копий.

Шаг 2. Контракт: где он и открыт ли код

Контракт токена — программа в блокчейне, которая хранит балансы и правила. От того, что в ней написано, зависит, сможете ли вы потом продать купленное.

Где взять адрес. Только из официальных источников проекта: сайт, закреплённый пост в Telegram, документация. Адрес должен совпадать во всех местах до последнего символа. Адрес из комментариев или из личного сообщения не годится — подменить его проще всего.

Эксплорер. Откройте адрес в обозревателе своей сети: Etherscan для Ethereum, BscScan для BNB Chain, Solscan для Solana, Tonviewer для TON. Посмотрите дату создания контракта, число держателей, первые транзакции.

Верификация кода. На Etherscan и родственных обозревателях у верифицированного контракта во вкладке Contract стоит отметка о верификации и виден исходный код: зелёная — точное совпадение (Exact Match), жёлтая — «похожее» (Similar Match). Если кода нет, вы видите только байт-код — набор чисел, который обычный человек прочитать не может. Etherscan описывает, что по умолчанию каждый контракт после развёртывания не верифицирован, и объясняет разницу между этими двумя отметками. «Похожее» значит, что код совпал с другим контрактом, — это не то же самое, что автор сам опубликовал исходник.

Шаг 3. Права владельца: что он может сделать с вашими токенами

Здесь ищем, какие функции оставил себе создатель контракта. На верифицированном контракте их видно во вкладках Read Contract и Write Contract.

  • owner — кто владелец. Если владение передано нулевому адресу (renounce), менять правила уже некому. Если владелец — обычный кошелёк, он может вызывать служебные функции.
  • mint — выпуск новых токенов. Если владелец может выпускать токены без ограничений, ваша доля может размыться в любой момент.
  • blacklist / pause — запрет переводов для отдельных адресов или для всех. Именно так устроен honeypot: купить можно, продать — нет.
  • setFee / setTax — изменение комиссии на покупку и продажу. Комиссию можно поднять до 99 % в момент, когда вы решите продать.

Руками читать код не обязательно. Есть автоматические сканеры: honeypot.is симулирует покупку и продажу токена, GoPlus Token Security показывает права владельца, mint, чёрные списки и комиссии, Token Sniffer сравнивает контракт с базой известных шаблонов. Мы упоминаем их как инструменты, а не как рекомендацию: у каждого бывают ложные ответы в обе стороны, поэтому прогоняйте адрес хотя бы через два.

Шаг 4. Ликвидность: можно ли будет продать

Когда токен начинает торговаться на децентрализованной бирже (DEX), создатель кладёт в пул пару: свои токены и, например, USDT или BNB. Взамен он получает LP-токены — квитанцию на долю пула. Кто держит квитанцию, тот может забрать пул целиком. Это и есть классический rug pull.

Защита — LP lock: LP-токены отправляют в специальный контракт-локер, который не отдаст их до назначенной даты. Как это устроено, описано в документации локеров — например, UNCX и Team Finance.

Что проверить:

  • Есть ли блокировка. Ссылка на локер должна вести на страницу локера с адресом пула, а не на скриншот.
  • Какая доля. Заблокировано 100 % LP или 5 %?
  • Срок. Блокировка на неделю после запуска защищает неделю.
  • Кем. Блокировка через известный публичный локер проверяется в эксплорере; «мы заблокировали сами» проверить нельзя.

Масштаб проблемы. В обзоре за 2024 год (опубликован 29.01.2025, цифры уточнены 13.02.2025) Chainalysis насчитала 74 037 токенов с признаками схемы pump-and-dump — 3,59 % из 2 063 519 запущенных за год. По её оценке, примерно в 94 % таких случаев ликвидность из пула, судя по всему, забрал тот же адрес, который пул создал.

Для пресейла, где токена ещё нет, этот шаг смещается: ищите в документах проекта, какая часть собранных денег пойдёт в ликвидность и обещана ли её блокировка — и потом, после запуска, проверьте, выполнено ли обещание.

Шаг 5. Команда: кто отвечает

Смотрите не на фотографии на сайте, а на следы людей вне сайта: профили с историей, прошлые места работы, выступления, репозитории на GitHub.

  • Названы ли имена? Совпадают ли они с профилями в LinkedIn или X, которые существуют дольше, чем проект?
  • Какие у этих людей прошлые проекты и чем они закончились? Токен прошлого проекта ещё торгуется или его пул пуст?
  • Есть ли юрлицо и где оно зарегистрировано?

Анонимная команда — не редкость и сама по себе ничего не доказывает. Но анонимность плюс домен моложе месяца плюс обещание доходности — сочетание, при котором в нашей методике карточка получает статус «есть признаки скама».

Шаг 6. Условия: что вы покупаете и когда сможете этим распоряжаться

На сайте пресейла обычно крупно написано «1 TOKEN = 0,0125 USDT» и «следующий этап: 0,0140». Мелким шрифтом, а иногда нигде — всё остальное. Соберите:

  1. Цену раунда и сколько всего этапов.
  2. Эмиссию — сколько токенов будет всего.
  3. Долю на продажу и долю команды, фонда, маркетинга.
  4. Вестинг — когда вы получите купленное. «10 % на TGE, остальное — 9 месяцев» значит, что 90 % вы не сможете продать почти год. Посчитайте свой график в калькуляторе вестинга.
  5. FDV (оценка при полной эмиссии) — цена раунда, умноженная на всю эмиссию. Если при цене 0,0125 и эмиссии 100 млрд токенов FDV выходит 1,25 млрд долларов, сравните это с похожими проектами. Считает калькулятор FDV.
  6. Куда уходят деньги. Контракт продажи, кошелёк проекта, эскроу лаунчпада? Если оплату просят отправить на обычный кошелёк или «менеджеру в личку» — проверить судьбу денег невозможно.
  7. Обещания доходности. «APY 3000 % за стейкинг до листинга», «x50 после запуска». Американские регуляторы SEC и CFTC в совместном предупреждении прямо называют обещание высокой «гарантированной» доходности почти без риска признаком мошенничества.

Шаг 7. Аудит: кто, что и какую версию проверил

Надпись «Audited» на сайте — это не аудит. Аудит — отчёт, который лежит на сайте аудитора, называет адрес контракта или коммит в репозитории и перечисляет найденные проблемы со статусом «исправлено / признано / не исправлено».

Проверьте:

  • Отчёт на сайте аудитора, а не PDF на сайте проекта.
  • Адрес в отчёте совпадает с адресом из шага 2.
  • Что проверено. Часто аудит покрывает только контракт токена, а контракт продажи или стейкинга — нет.
  • Какие замечания остались. «Centralization risk: owner can mint» с пометкой «Acknowledged» значит, что проект знает о праве владельца чеканить токены и оставил его.

Есть и автоматические «аудиты», которые продаются за фиксированную плату и выдаются за день. Они полезны как первый фильтр, но не заменяют ручную проверку. Сами аудиторы это пишут: в дисклеймере CertiK сказано, что материалы на её сайте не являются одобрением, гарантией или рекомендацией, а её значок — не гарантия безопасности.

Что на странице пресейла ничего не доказывает

Пока вы идёте по шагам, на самой витрине пресейла будет много элементов, которые выглядят как доказательства. Вот что встречается чаще всего и почему это не ответ ни на один из десяти вопросов.

  • Логотипы СМИ в блоке «As featured in». Обычно это платные публикации с пометкой «пресс-релиз» или «спонсорский материал». Откройте саму публикацию: если она помечена как реклама, это не независимое мнение.
  • Значки «KYC verified» и «Audited». Значок — картинка. Проверка есть, только если у выдавшей его компании на собственном сайте лежит страница с этим проектом и этим адресом контракта.
  • Счётчик «Raised: $4 812 300 of $5 000 000». Цифру на сайте рисует сам сайт. Настоящие поступления видно в эксплорере на адресе контракта продажи — если такой адрес вообще назван.
  • Кнопка «Buy with card». Оплата картой через сторонний сервис не говорит ничего о проекте, а только о том, что у витрины есть платёжный партнёр.
  • «Listing on top exchanges soon» с логотипами бирж. Если листинг согласован, биржа объявит его у себя. Логотип на чужом сайте — не объявление.
  • Всплывающие «Иван из Казани только что купил 12 000 токенов». Это виджет, а не журнал покупок.

Пример: одна проверка целиком

Условный пресейл: сайт с таймером, цена 0,0125 USDT, «стейкинг 1800 % APY», продажа через кнопку Connect Wallet. Проход по шагам занимает около 15 минут и выглядит так.

  1. Домен указан в X проекта, но аккаунту X два месяца; RDAP показывает регистрацию домена 41 день назад. Возраст домена — «нет».
  2. Адрес контракта продажи на сайте есть, контракта токена нет — «будет после TGE». Контракт токена — «неизвестно».
  3. Контракт продажи верифицирован; у владельца есть функция вывода собранных средств на любой адрес. Это не запрещено, но значит, что деньги сразу доступны команде.
  4. Пула ещё нет. В токеномике обещано «40 % собранного в ликвидность, блокировка на год». LP lock — «неизвестно», запишите обещание, чтобы проверить после запуска.
  5. Команда: только аватары и ники. «Нет».
  6. Условия: вестинг покупателей не описан, доля команды 20 % «без блокировки». Вестинг команды — «нет»; обещание доходности — «да».
  7. Аудит: значок на сайте, отчёта у аудитора не нашлось. «Нет».

Итог: плохие или неизвестные ответы на шести шагах из семи, и среди них — сочетание «молодой домен + анонимная команда + обещание доходности». В календаре такая карточка получила бы статус «есть признаки скама».

Итог: как записать проверку

Сведите результат в таблицу из десяти пунктов — тех же, что на наших карточках. У каждого пункта три возможных ответа, ссылка на источник и дата.

Что проверяем Где Что плохо
Официальный домен X, Telegram, GitHub, лаунчпад проекта домены расходятся, ссылка только из чата
Возраст домена ICANN Lookup (RDAP) моложе 90 дней при «финальном этапе»
Адрес контракта сайт + закреплённый пост адреса нет или он разный в разных местах
Верификация кода вкладка Contract в эксплорере нет исходного кода
Права владельца Read/Write Contract, сканеры mint, blacklist, изменяемая комиссия
Блокировка ликвидности страница локера нет блокировки, малая доля, короткий срок
Аудит сайт аудитора только картинка, другой адрес, открытые критичные замечания
Команда LinkedIn, X, GitHub, прошлые проекты нет имён при других плохих флагах
Вестинг команды токеномика, контракт вестинга доля команды доступна сразу
Обещание доходности сайт, рассылки, чат APY, «иксы», «гарантированный» доход

Отдельно запишите, где идёт продажа: известный лаунчпад или биржа, свой сайт, бот, личка. Это не флаг, но от этого зависит, кто вообще отвечает за сбор денег. Разница площадок — в статье ICO, IDO, IEO.

Выше — карточки, где официальный домен подтверждён минимум двумя независимыми источниками, а контракт найден и совпадает. Статус «проверено» значит только это: мы убедились, что вы смотрите на настоящий проект и настоящие условия. Это не оценка того, стоит ли в нём участвовать.

А вот так выглядят карточки, у которых сработало несколько флагов сразу:

Если в вашей таблице три и больше «плохих» ответа — сверьтесь со списком признаков скам-пресейла. Там же — что делать, если деньги уже отправлены. Быстрая самопроверка по вопросам — в тесте.

Как пользоваться календарём при проверке

На главной у каждой строки есть цветной статус и счётчик «проверено N ч назад». В карточке проекта — все десять флагов с источниками, официальный адрес контракта и ссылка на эксплорер. Если вы нашли проект в календаре, начинать проверку можно с карточки: она экономит шаги 1 и 2.

Что сайт перепроверяет сам. Каждый день в 07:40 UTC автоматически проверяется, отвечает ли сайт проекта, что показывает контракт в сети (эмиссия, число держателей, верификация кода — где эти данные доступны), есть ли пары и ликвидность на DEX (по данным DexScreener) и не появились ли копии домена в реестре фишинга. Возраст домена по RDAP обновляется раз в неделю. Вручную карточку перепроверяют при смене фазы события и по сообщениям читателей; если ручной сверки не было больше семи дней, на карточке появляется предупреждение.

Чего сайт автоматически не проверяет — прав владельца контракта (mint, blacklist, изменяемая комиссия). Этот пункт, как и блокировку ликвидности, стоит открыть самим по шагам 3 и 4: ответ в карточке верен на дату последней ручной сверки.

Если нашли в карточке ошибку — напишите через форму. Что меняется в карточках, видно в журнале.

Вопросы и ответы

Сколько времени занимает проверка пресейла?

Первый проход по семи шагам занимает около 15 минут, если у проекта есть сайт, контракт и соцсети. Если на каком-то шаге ответа найти не удаётся, это уже результат: пункт остаётся «неизвестно».

Можно ли проверить пресейл, если контракта ещё нет?

Частично. Без контракта остаются домен, команда, условия и то, где идёт продажа. Если деньги просят перевести на обычный кошелёк или карту, а не через известную площадку, проверить обещанное невозможно.

Что делать, если сканер токена показывает «безопасно»?

Считать это одним из пунктов, а не итогом. Автоматические сканеры проверяют известные шаблоны кода и не видят, кто владеет кошельками, сколько токенов у команды и что написано на сайте.

Если у проекта есть аудит, можно не проверять контракт?

Нет. Аудит относится к конкретной версии кода по конкретному адресу. Если адрес в отчёте другой или контракт изменён после аудита, отчёт про ваш токен ничего не говорит.

Где записать результаты проверки?

В любой заметке: пункт, ответ «да / нет / неизвестно», ссылка на источник и дата. Через неделю такую запись можно сверить заново и увидеть, что поменялось.