Dlaczego zablokowana płynność nie oznacza bezpieczeństwa tokena

ETH
LINK
MATIC
NEAR
SOL
UNI
blokada płynnościInteligentny kontraktDue diligenceBezpieczeństwo tokenarug pullscam
2026-07-29Źródło: crypto.news
Dlaczego zablokowana płynność nie oznacza bezpieczeństwa tokena

Każdy poradnik na ten temat mówi to samo: zablokowana płynność oznacza, że zespół nie może cię oszukać, więc token jest bezpieczniejszy. To było prawdą, gdy jedynym wyjściem było opróżnienie puli. Na nowoczesnych launchpadach blokada stała się silnikiem dochodowym oszustwa, a znacznik, którego szukasz, jest tym, co płaci atakującemu.

Podsumowanie

  • Zablokowana płynność oznacza, że tokeny reprezentujące aktywa puli handlowej są przechowywane w kontrakcie z blokadą czasową, z którego twórca nie może wypłacić, co blokuje klasyczne rug pull, gdzie zespół opróżnia pulę i znika.
  • Prawie każdy poradnik traktuje to jako sygnał bezpieczeństwa i w wąskim sensie tak jest: konkretny atak, któremu zapobiega, jest realny i był kiedyś dominującym sposobem, w jaki kupujący memecoiny tracili pieniądze.
  • Nowoczesne launchpady łączą zablokowaną płynność z opłatami dla twórcy, które można pobierać, więc pula, której nie można opróżnić, nadal płaci twórcy udział z każdej transakcji, bezterminowo.
  • Ta kombinacja przekształca jednorazową kradzież w stały strumień dochodów i oznacza, że atakujący nie ma powodu do rug pull, ponieważ nie robienie rug pull jest bardziej opłacalne niż jego wykonanie.
  • Zablokowana płynność nie mówi nic o koncentracji podaży, uprawnieniach kontraktu, tożsamości zespołu ani o tym, czy ktoś będzie handlował tokenem w przyszłym tygodniu.

Istnieje pole wyboru, które pojawia się na screenerach tokenów, interfejsach launchpadów i każdej liście kontrolnej bezpieczeństwa napisanej dla traderów memecoinów: płynność zablokowana. Znalezienie go jest przedstawiane jako jeden z niezbędnych kroków przed zakupem anonimowego tokena, a uzasadnienie tej rady jest słuszne, o ile sięga. Blokada płynności rzeczywiście zapobiega najbardziej destrukcyjnemu atakowi w zdecentralizowanych finansach, rug pull, w którym twórca tokena usuwa aktywa zabezpieczające pulę handlową i pozostawia posiadaczy z czymś, czego nie mogą sprzedać. Poradniki są jednomyślne. Jeden mówi, że weryfikacja blokady nie jest opcjonalna, ale niezbędna. Inny mówi, że zapewnia inwestorów, że projekt jest bezpieczny. Trzeci mówi, że daje inwestorom poczucie bezpieczeństwa. Wszystkie opisują realną ochronę i wszystkie są niekompletne w sposób, który stał się kosztowny. Ponieważ na launchpadach, z których pochodzi większość nowych tokenów, ta sama blokada, która uniemożliwia twórcy opróżnienie puli, gwarantuje również twórcy udział w każdej transakcji w niej, na zawsze, i to zmienia znaczenie tego pola wyboru.

Co właściwie robi blokada płynności

Zacznijmy od mechanizmu, ponieważ ochrona jest realna, a jej precyzyjne zrozumienie pozwala dostrzec lukę.

Kiedy token startuje na zdecentralizowanej giełdzie, ktoś musi dostarczyć pulę, która umożliwia handel. Oznacza to zdeponowanie nowego tokena wraz z czymś wartościowym, zazwyczaj stablecoinem lub natywnym aktywem łańcucha, w kontrakcie puli. W zamian deponent otrzymuje tokeny dostawcy płynności, które są biletem na tę depozyt. Ktokolwiek posiada tokeny dostawcy, może je zrealizować i wycofać zawartość puli.

Ten bilet jest całą podatnością. Twórca, który go posiada, może czekać, aż pojawią się kupujący, obserwować, jak pula wypełnia się prawdziwymi pieniędzmi, a następnie zrealizować bilety, wycofać wszystko wartościowe i pozostawić token bez niczego. Cena spada do zera, ponieważ nie ma co sprzedawać. To jest rug pull i odpowiadał za ogromną część strat na memecoinach przez kilka lat.

Blokada płynności wysyła tokeny dostawcy do osobnego kontraktu z blokadą czasową, zamiast pozostawiać je w portfelu twórcy. Usługi blokowania przechowują je przez określony okres, publikują blokadę w łańcuchu, aby każdy mógł ją zweryfikować, i odmawiają wydania tokenów przed wygaśnięciem. Twórca nie może zrealizować tego, czego już nie posiada. Klasyczne wyjście jest mechanicznie wykluczone.

Dwa wyjaśnienia, które często umykają. Zablokowana pula nadal handluje normalnie; blokada ogranicza wypłatę zawartości puli, a nie kupno i sprzedaż. A blokada płynności różni się od blokady tokenów, która ogranicza podaż zespołu poprzez harmonogram nabywania uprawnień. Projekt może zrobić jedno bez drugiego, a pole wyboru, które czytasz, zwykle dotyczy tylko pierwszego.

Co poradniki mają rację

Zanim przejdziemy do krytyki, oddajmy należne uznanie, ponieważ całkowite odrzucenie blokady byłoby własnym błędem.

Dowody na niezablokowane pule są naprawdę niepokojące. Analiza tysiąca memecoinów na jednym głównym łańcuchu wykazała, że ponad dziewięćdziesiąt procent nie zablokowało płynności, co czyni je strukturalnie narażonymi na dokładnie opisany powyżej atak. Szacunki branżowe mówią o stratach w setkach milionów dolarów w ciągu jednego roku, z opróżnianiem puli jako wiodącą metodą. Na tym tle projekt, który blokuje swoją płynność, usuwa realny i powszechny tryb awarii, a różnica między zablokowaną a niezablokowaną pulą nie jest kosmetyczna.

Zamek pełni również funkcję sygnalizacyjną, która ma wartość. Zespół gotowy zrezygnować z możliwości wycofania puli to zespół akceptujący ograniczenie, a ograniczenia przyjęte dobrowolnie zwykle korelują z intencjami, które przetrwają kontakt ze spadającą ceną. Ta korelacja jest słaba, a słabe korelacje wciąż niosą informację.

Zatem przewodniki nie mylą się co do tego, co robi zamek. Mylą się co do tego, co zamek implikuje, a luka między tymi dwiema rzeczami jest miejscem, w którym działa obecne pokolenie oszustw.

Odwrócenie

Oto zmiana, której literatura dotycząca bezpieczeństwa nie przyswoiła.

Launchpady z linii Pump.fun — mechanizm pod spodem — zautomatyzowały tworzenie tokenów i strukturalnie rozwiązały problem rug pull: gdy token przechodzi z krzywej startowej do puli handlowej, platforma blokuje płynność na stałe, w kontrakcie, którego nikt nie może opróżnić. To prawdziwa poprawa i podstawa, na której te platformy opisują się jako odporne na rug.

Te same platformy płacą również opłaty twórcom. Zablokowana pula nadal generuje opłaty handlowe przy każdej transakcji, a te opłaty może odebrać adres, który utworzył token. To rozwiązanie jest obronne na pierwszy rzut oka: nagradza twórców, których tokeny utrzymują realny wolumen, i daje twórcom powód, aby nadal wspierać projekt, zamiast go porzucić i wyjść.

Teraz połącz te dwie właściwości i podążaj za zachętą. Twórca, który nie może opróżnić puli, traci jedno źródło przychodu. Twórca, który otrzymuje opłaty od każdej transakcji, zyskuje inne, a drugie nie wymaga sukcesu tokena, tylko handlu. Wolumen z panicznej sprzedaży płaci równie dobrze jak wolumen z entuzjastycznych zakupów. Wolumen od posiadaczy próbujących wyjść z tokena, który teraz uznają za bezwartościowy, płaci równie dobrze jak oba.

To, co zamek usunął, to wyjście. To, czego nie usunął, to wyciąganie, i przekształcił wyciąganie z wydarzenia w subskrypcję.

To nie jest teoretyczne zmartwienie. Gdy atakujący przejęli konto społecznościowe prominentnego dyrektora i uruchomili token na miejscu, gdzie projekt działał na wiarygodności, operacja opierała się właśnie na tym projekcie: płynność trwale zablokowana, opłaty handlowe pobierane wielokrotnie w ciągu pierwszych godzin i żaden rug pull w żadnym momencie, ponieważ rugowanie zakończyłoby strumień, który atakujący miał wszelkie powody nadal zbierać. Token nie mógł być opróżniony. Ale też nie musiał. Relacje z incydentu ujęły to jasno: zablokowana płynność pozwoliła oszustwu udawać legalny token. Dla raportu stojącego za tym argumentem, sprawa $VLAD udokumentowała pełną sekwencję wyciągania.

Dlaczego checkbox teraz wprowadza w błąd

Praktyczna szkoda nie polega na tym, że zamki są bezużyteczne. Chodzi o to, że są one nośne w modelu mentalnym, który nie opisuje już ryzyka.

Trader stosujący standardową listę kontrolną widzi płynność zablokowaną, zaznacza pole i traktuje jedną kategorię zagrożenia jako rozwiązaną. To jest poprawne. Ale ten sam trader zazwyczaj traktuje znacznik jako szerszy sygnał legitymizacji, ponieważ tak ujmuje to każdy przewodnik, a na launchpadzie, gdzie blokowanie jest automatyczne i uniwersalne, nie niesie on żadnej informacji o projekcie. Gdy każdy token na platformie ma domyślnie zablokowaną płynność, obecność zamku niczego nie wyróżnia. To nie jest filtr; to podłoga.

Co gorsza, odwraca to zwykłą heurystykę wykrywania oszustw. Historycznie podejrzany token wyglądał podejrzanie: brak zamku, anonimowy zespół, kontrakt z funkcją mint, skoncentrowana podaż w kilku portfelach. Token launchpadowy stworzony w celu zbierania opłat wygląda czysto według najczęściej cytowanej miary, ponieważ platforma automatycznie go wyczyściła. Projekt, który czyni atak opłacalnym, jest tym samym projektem, który pozwala atakowi przejść inspekcję.

Czego zamek ci nie mówi

Pięć rzeczy leży całkowicie poza tym, co obejmuje blokada płynności, a każda z nich zakończyła więcej pozycji niż opróżnianie puli w ostatnich cyklach.

Koncentracja podaży. Zamek obejmuje pulę, a nie tokeny posiadane przez insiderów. Twórca posiadający duży udział w podaży może sprzedawać do puli w sposób ciągły, co jest wolniejszym rugiem dającym ten sam rezultat posiadaczom. Sprawdź osobno dystrybucję największych posiadaczy.

Uprawnienia kontraktu. Funkcje mint, ograniczenia transferu, czarne listy i modyfikowalne parametry opłat znajdują się w kontrakcie tokena, a nie w puli. Zablokowana pula podłączona do kontraktu, którego właściciel może wybić nieograniczoną podaż, nie jest chroniona w żadnym znaczącym sensie.

Czas trwania blokady i warunki. Blokady wygasają. Trzydziestodniowa blokada tokena reklamowanego jako długoterminowy projekt mówi ci, kiedy wraca ryzyko. Przeczytaj datę wygaśnięcia i sprawdź, czy blokada pozwala na wcześniejsze wycofanie w jakichkolwiek warunkach.

Ustalenia dotyczące opłat dla twórcy. Temat tego przewodnika. Jeśli platforma płaci opłaty twórcom tokenów, zrozum, że oznaczony, publicznie znany scam nadal zarabia dla swojego operatora za każdym razem, gdy ktoś nim handluje, w tym gdy sprzedajesz.

Czy ktoś będzie nim handlować jutro. Najczęstszym sposobem na stratę pieniędzy na nowym tokenie wcale nie jest rug. To kupno w puli, która staje się niepłynna w ciągu kilku dni, pozostawiając pozycję, którą można zamknąć tylko po katastrofalnej cenie. Żadna blokada tego nie rozwiązuje.

Ślepy punkt skanera

Większość traderów nigdy nie czyta kontraktu blokady. Czytają skaner, który kondensuje wszystko powyżej w ikony, a zrozumienie, co skaner może i czego nie może zobaczyć, jest bardziej praktyczne niż zrozumienie podstawowych mechanizmów.

Skanery są dobre w tym, co jest obserwowalne w łańcuchu i mechaniczne do sprawdzenia. Czy tokeny dostawcy płynności znajdują się w znanym kontrakcie blokady, kiedy blokada wygasa, czy własność kontraktu tokena została zrzeczona, czy istnieje funkcja mint, jak podaż jest rozłożona między największych posiadaczy i ile płynności wspiera pulę. To są fakty z konkretnymi odpowiedziami, a skaner, który je dokładnie raportuje, wykonał swoją pracę.

Czego skaner nie widzi, to intencja i ustalenia. Nie może ci powiedzieć, czy twórca nadal pobiera opłaty handlowe, ponieważ jest to zwykłe wywołanie kontraktu nieodróżnialne od innych w widoku podsumowania. Nie może ci powiedzieć, czy portfel, który wdrożył token, należy do kogoś, kto zrobił to już jedenaście razy, chyba że adresy są powiązane i ktoś je oznaczył. Nie może ci powiedzieć, że nazwa i obrazy tokena zostały skradzione z przejętego konta godzinę wcześniej, ponieważ ten fakt istnieje całkowicie poza łańcuchem.

Ta luka ma znaczenie, ponieważ obecna generacja wyciągania jest zbudowana właśnie w niej. Wszystko, co skaner sprawdza, wraca czyste, ponieważ launchpad zrobił to domyślnie czystym, a wszystko, co zidentyfikowałoby problem, znajduje się w historii transakcji, kontekście społecznym i wzorcach pobierania opłat, których żadna ikona nie podsumowuje. Trader, który traktuje czysty skaner jako zielone światło, zlecił osąd, do którego narzędzie nigdy nie zostało stworzone.

Praktyczna korekta jest niewielka. Używaj skanera do tego, co mierzy dobrze, czyli uprawnień kontraktu i dystrybucji podaży, i traktuj ikonę blokady płynności jako tło, a nie werdykt. Następnie poświęć trzydzieści sekund na rzeczy, których nie widzi: skąd pochodzi token, kto go promuje i czy ktoś oznaczył kontrakt.

Jak prawidłowo ocenić token

Zastąp pojedyncze pole wyboru krótką sekwencją. Nic z tego nie zajmuje więcej niż kilka minut i przetrwa zmiany w projekcie, które złamały starą heurystykę.

Najpierw przeczytaj dystrybucję posiadaczy, a nie blokadę. Jeśli niewielka liczba portfeli posiada większość podaży, blokada jest nieistotna, ponieważ wyjście nie potrzebuje puli.

Sprawdź uprawnienia kontraktu. Skanery oznaczają uprawnienia mint, status własności i ograniczenia transferu. Niezrzeczony kontrakt z aktywną funkcją mint jest większym ryzykiem niż odblokowana pula.

Załóż blokadę, a następnie zapytaj, ile cię kosztuje. W tokenach launchpad blokada jest standardem. Istotne pytanie nie brzmi, czy płynność jest zablokowana, ale kto otrzymuje opłaty handlowe i czy twórca nadal je pobiera.

Traktuj oznaczone tokeny jako trwale oznaczone. Jeśli eksplorator oznaczy kontrakt jako prawdopodobny scam, handlowanie nim nie tylko ryzykuje twój kapitał; na platformach z opłatami płaci operatorowi. Nie ma wersji uczestnictwa, która byłaby neutralna.

Dostosuj wielkość do niepłynności. Zapytaj, ile kosztowałoby wyjście z pozycji, gdyby wolumen spadł o dziewięćdziesiąt procent jutro, ponieważ dla większości nowych tokenów tak się stanie.

Niewygodne podsumowanie jest takie, że branża rozwiązała jeden atak niezwykle dobrze, a atakujący się przenieśli. Zablokowana płynność pozostaje prawdziwą ochroną przed konkretnym zagrożeniem, przed którym chroni, a traktowanie jej jako ogólnego sygnału bezpieczeństwa jest teraz błędem, który miała zapobiegać.

Wzór, w który to wpisuje

Odsuń się od tokenów, a ten epizod ilustruje coś, co powtarza się w kryptograficznym bezpieczeństwie, co warto nazwać, ponieważ zdarzy się ponownie.

Inżynieria bezpieczeństwa w tej branży ma tendencję do bycia antagonistyczną i specyficzną. Konkretny atak powoduje wystarczające straty, by stać się głośnym, budowniczowie projektują mechanizm, który go precyzyjnie wyklucza, mechanizm staje się standardem, a ekosystem traktuje obecność tego mechanizmu jako dowód ogólnego bezpieczeństwa. Następnie atakujący, którzy przeczytali tę samą dokumentację, projektują obejście. Mechanizm działa dokładnie tak, jak określono. Wnioskowanie o bezpieczeństwie przestaje być aktualne.

Ta sama sekwencja wyprodukowała odznakę audytu, która poświadcza, że konkretny kod został przejrzany i jest odczytywana jako poświadczenie, że projekt jest legalny. Wyprodukowała zrzeczenie się własności, które usuwa możliwość administratora do zmiany umowy i jest odczytywane jako usunięcie ryzyka, nie mówiąc nic o umowie napisanej złośliwie od początku. Wyprodukowała opiekę wielopodpisową, która zapobiega wypłacie środków przez jeden skompromitowany klucz i jest odczytywana jako bezpieczeństwo na poziomie instytucjonalnym, nie mówiąc nic o tym, kto posiada klucze. W każdym przypadku mechanizm jest rzeczywisty i wartościowy, powszechnie przyjęty, a ostatecznie nieinformacyjny – wzór projektowania mechanizmów spotykających przeciwników, który powtarza się w całej branży właśnie z powodu, dla którego odniósł sukces: gdy wszyscy go mają, posiadanie go nikogo nie wyróżnia.

Konsekwencja jest praktyczna. Każdy sygnał bezpieczeństwa, który staje się polem wyboru, ma ograniczony czas, a czas ten biegnie od momentu, gdy sygnał staje się standardem, a nie od momentu, gdy atak go pokonuje. Pole wyboru obecne w każdym projekcie w danej kategorii przestało być filtrem, niezależnie od tego, co jeszcze zapobiega. Użyteczne pytanie nigdy nie brzmi, czy token ma standardowe zabezpieczenia, ale jakie ryzyka te zabezpieczenia nigdy nie miały dotyczyć, a ta lista jest zawsze dłuższa niż lista kontrolna.

Uwaga końcowa o tym, jak myśleć o blokadzie w przyszłości, ponieważ mechanizm nie zniknie, a także projekt zbudowany na jego podstawie.

Właściwym modelem mentalnym jest zamek na drzwiach sklepu. Zatrzymuje jedną konkretną rzecz, czyli wynoszenie towaru w nocy, i jest naprawdę wart posiadania. Nie mówi nic o tym, czy sklep sprzedaje coś użytecznego, czy właściciel jest uczciwy, czy ceny są uczciwe, ani czy biznes będzie istnieć w przyszłym miesiącu. Nikt nie wszedłby do nieznanego sklepu, zauważył, że drzwi mają zamek, i wywnioskował, że towar jest dobry. To mniej więcej wnioskowanie, do którego zachęca standardowa lista kontrolna tokenów, a platformy startowe pogorszyły sprawę, automatycznie dopasowując ten sam zamek do każdych drzwi.

To, co zmienia ocenę, to wiedza, kto korzysta z tego, że jesteś w środku. Na platformie, gdzie twórca tokena pobiera opłatę od każdej transakcji w sklepie, w tym transakcji, w której sprzedajesz to, czego żałujesz, że kupiłeś, zamek na drzwiach nie jest dla ciebie. Jest tam, ponieważ sprawia, że układ jest trwały, a trwałość jest tym, czego potrzebował operator. Czytanie tego w ten sposób nic nie kosztuje i zapobiega konkretnemu błędowi, który ten przewodnik ma opisać.

Często zadawane pytania

Co oznacza zablokowana płynność?

Tokeny dostawcy płynności reprezentujące zdeponowane aktywa puli handlowej są przechowywane w kontrakcie z blokadą czasową, z którego twórca nie może wypłacić przez określony okres. Zapobiega to rug pull, w którym twórca umarza te tokeny, usuwa wartościowe aktywa puli i pozostawia posiadaczy z tokenem, którego nie można sprzedać. Blokada jest weryfikowalna w łańcuchu za pośrednictwem platformy blokującej.

Czy zablokowana płynność oznacza, że token jest bezpieczny?

Nie. Oznacza to, że jeden konkretny atak jest zablokowany. Nie mówi nic o tym, jak podaż jest rozdzielona między posiadaczy, jakie uprawnienia kontrakt tokena przyznaje jego właścicielowi, jak długo trwa blokada, kto otrzymuje opłaty handlowe z puli ani czy token będzie miał wystarczającą płynność w przyszłym tygodniu, abyś mógł wyjść po rozsądnej cenie.

Czy token z zablokowaną płynnością może nadal być oszustwem?

Tak, i coraz częściej projekt jest budowany wokół blokady, a nie pomimo niej. Na launchpadach, które płacą opłaty handlowe twórcom tokenów, trwale zablokowana pula generuje ciągły strumień dochodów dla osoby, która stworzyła token, w tym gdy token jest publicznie oznaczony jako oszukańczy, a posiadacze sprzedają. Twórca nie ma motywacji do rug pull, ponieważ zbieranie opłat jest bardziej opłacalne.

Dlaczego launchpady automatycznie blokują płynność?

Ponieważ eliminuje to najbardziej szkodliwy i najczęstszy tryb awarii, co pomaga reputacji platformy i pozwala traderom uczestniczyć z usunięciem jednej kategorii obaw. To jest coś warte. Konsekwencją jest to, że blokada na tokenie z launchpada nie niesie żadnych informacji o konkretnym projekcie, ponieważ każdy token na platformie ma taką blokadę.

Jaka jest różnica między zablokowaną płynnością a zablokowanymi tokenami?

Zablokowana płynność ogranicza wypłatę aktywów wspierających pulę handlową. Zablokowane tokeny ograniczają własne zasoby zespołu poprzez harmonogram nabywania uprawnień, ograniczając szybkość, z jaką osoby z wewnątrz mogą sprzedawać. Odnoszą się do różnych ryzyk, dobrze zarządzane projekty zazwyczaj robią obie rzeczy, a pole wyboru bezpieczeństwa zwykle odnosi się tylko do pierwszego.

Czy mogę nadal kupować i sprzedawać token z zablokowaną płynnością?

Tak. Blokada dotyczy wypłaty bazowych aktywów puli, a nie handlu przeciwko puli. Kupno i sprzedaż odbywają się normalnie, a każda z tych transakcji generuje opłaty, które na niektórych platformach są do pobrania przez twórcę tokena.

Co zamiast tego powinienem sprawdzić?

Koncentracja posiadaczy wśród największych portfeli, uprawnienia kontraktu tokena, w tym uprawnienia do emisji i status własności, data wygaśnięcia blokady i jej warunki, kto otrzymuje opłaty handlowe oraz realistyczna płynność wyjścia. Narzędzia do analizy ujawniają większość tego w mniej niż pięć minut, a każde z nich zdyskwalifikuje więcej złych tokenów niż sprawdzenie blokady. To informacja edukacyjna, a nie porada finansowa.