Unidade 9 / 11

Fraude, tração de tapete e detecção de riscos: sinais de alerta na rede

Ganhos:

  • Capacidade de escanear sinais de alerta deixados no código e encadeá-los por armadilhas como rug-pull, honeypot e tokens falsos com inteligência artificial e explicá-los em linguagem simples
  • Ser capaz de distinguir que a inteligência artificial não pode fazer um julgamento definitivo, que não é garantido que diga “sem risco” e que pode falhar novas armadilhas
  • Capacidade de atribuir cada bandeira à fonte, usar linguagem moderada, evitar calúnias e usar informações apenas para fins defensivos

A Web3 também inclui o lado negro da liberdade oferecida pela tecnologia: projetos falsos, rug-pulls (desenvolvedores que coletam dinheiro dos investidores e desaparecem), honeypot traps (tokens que podem ser comprados, mas não vendidos), phishing e contratos falsificados. Nesta unidade aprenderemos como usar a IA como assistente de detecção de fraudes e riscos. O objetivo é puramente defensivo: proteger usuários e projetos, enxergando as armadilhas antecipadamente. Esta informação não pode ser usada para montar armadilhas em nenhuma circunstância.

Tipos de fraude na Web3

  • Rug-pull: Drenagem de fundos com autoridade para sacar liquidez ou imprimir quantias ilimitadas.
  • Honeypot: O usuário não pode realizar uma venda devido a um obstáculo embutido no código do contrato; Somente o desenvolvedor pode vendê-lo.
  • Token falso/imitação: um token sem valor com um nome semelhante que imita o nome de um projeto popular.
  • Phishing: Esvaziar a carteira com a aprovação de um site ou contrato falso.
  • Pump and dump: Inflar artificialmente um token e vendê-lo no topo.
  • Selo de auditoria falso: fazer com que um projeto não auditado pareça “auditado”.

Muitas dessas armadilhas levantam sinais de alerta ao observar o código ou o comportamento na cadeia. A IA ajuda a escanear e explicar esses sinalizadores.

Sinais de alerta: no nível do código e da cadeia

No nível do código:

  • Autoridade de cunhagem ilimitada para o proprietário.
  • O proprietário pode pausar as transações ou bloquear a transferência.
  • Lógica oculta (honeypot) que impede a venda – apenas determinados endereços podem vender.
  • Imposto sobre transações excessivamente alto ou conversível (taxa de transferência) — retirado para 100%.
  • Autoridade do proprietário não controlada (proxy) em contrato atualizável.
  • Liquidez desbloqueada ou de propriedade do proprietário.

No nível da cadeia:

  • Extrema concentração de detentores de tokens em poucos endereços.
  • Falta de liquidez bloqueada ou bloqueio muito curto.
  • Grande parcela da carteira do desenvolvedor.
  • Grandes transferências repentinas e inexplicáveis.
  • Contrato muito novo + marketing agressivo.

bandeira vermelha

Como detectar

Função da IA

Mentas ilimitadas

Revisão de código

Marcação no código

Lógica do honeypot

Código + simulação

Marcação de molde suspeita

Liquidez desbloqueada

Consulta na cadeia

Consulta + comentário

concentração do proprietário

Distribuição de titulares

Interpretação de dados

Imposto conversível

Revisão de código

Marcação no código

O papel e o limite da IA na detecção de fraudes

A IA é poderosa na varredura de padrões de fraude conhecidos e na explicação de códigos em linguagem simples que um usuário não entenderia: “Neste contrato, o proprietário pode interromper a transferência a qualquer momento, isso é um risco”. Mas existem dois limites críticos:

  1. Não é possível fazer um julgamento definitivo: a IA não pode dizer “isto é definitivamente uma puxada de tapete”; apenas sinais de risco. Alguns contratos legítimos também podem ter autoridade de pausa. A decisão final requer contexto e julgamento humano.
  2. Perde novas armadilhas: os golpistas desenvolvem constantemente novas técnicas; A IA pode não ver uma armadilha única que não esteja nos dados de treinamento.
Cuidado: Só porque a IA diz “nenhum risco aparece” NÃO é uma garantia de segurança. É perigoso investir depois de a IA confirmar que um token é seguro. AI é uma camada de triagem; A decisão final requer múltiplas verificações e julgamento humano.

Alerta fraco / Alerta forte

Alerta fraco:

Isso é uma farsa de token? Devo comprá-lo?

A IA não pode fazer julgamentos definitivos nem fornecer conselhos de investimento – esta solicitação convida a uma resposta enganosa.

Alerta poderoso:

Sua função: analista de risco on-chain (somente defesa). Verifique o seguinte código de contrato em busca de sinais de alerta de fraude conhecida: moedas ilimitadas, bloqueio de pausa/transferência, lógica honeypot, imposto alternável, liquidez desbloqueada, proxy não controlado. Vincule cada descoberta à linha de código e explique por que é um risco. FAZER UM JULGAMENTO ESTRITO de "fraude" ou "seguro"; marcar risco. Este não é um conselho de investimento. Afirme que você não tem certeza.

Quatro modelos copiáveis

1) Triagem de honeypot/barreira de vendas:

Examine se existe alguma lógica neste contrato de token que possa impedir a venda (transferência/venda): apenas determinados endereços podem vender, assimetria de compra e venda, lista negra secreta. Mostre padrões suspeitos por linha. Fazer o julgamento final; Apresente-o como “deve ser testado com simulação”.

2) Mapa de autoridade do proprietário:

Liste todas as operações privilegiadas que o proprietário/administrador pode fazer neste contrato: imprimir, parar, alterar imposto, retirar liquidez, atualizar. Anote o risco de abuso de cada autoridade. Apresente-o em uma tabela; avaliar para fins defensivos.

3) Controle de distribuição na cadeia:

Escreva uma consulta (Dune/explorer) que recuperará a distribuição do titular e o bloqueio de liquidez de um token. Explique o que devo procurar: participação total dos 10 principais endereços, se a liquidez está bloqueada, participação na carteira do desenvolvedor. Vou executá-lo e verificar; fabricação de dados.

4) Resumo de risco simples para o usuário:

Traduza as descobertas verificadas abaixo em um resumo de risco em inglês simples que um novato em criptografia possa entender. Não crie pânico nem exagere; mas indique claramente os riscos. Termine com “Isto não é um conselho de investimento, faça sua própria pesquisa”.

Três mini cases (em números)

Caso 1 — Honeypot detectado cedo. Quando um moderador da comunidade fez com que a IA verificasse o contrato em busca de um token crescente, um padrão foi marcado onde apenas o proprietário poderia vender. Confirmado na simulação: o token pode ser comprado, não vendido – clássico honeypot. O alerta se espalhou, dezenas de usuários foram protegidos da armadilha. Lição: A simulação AI + é forte na defesa.

Caso 2 — Retorno de alarme falso. A AI sinalizou a autorização de pausa de um projeto legítimo como um “risco de puxar o tapete”. O analista revisou: a pausa era protegida pela governança multisig e era uma medida padrão para uma emergência. Lição: a IA não conhece o contexto; Cada bandeira é avaliada pelo julgamento humano.

Caso 3 — Risco de concentração confirmado. Um analista confirmou no explorer a afirmação de que a IA sinalizou que “as 3 principais carteiras detêm 78% da oferta” – era verdade. Este era um sério risco de dispersão, onde o preço poderia cair com vendas repentinas. Lição: bandeiras on-chain tornam-se fortes evidências quando conectadas à fonte.

Ética: apenas defesa

O conhecimento desta unidade é uma faca afiada. A mesma informação de alerta pode se transformar em um guia de “como preparar uma armadilha” nas mãos de alguém mal intencionado. Daí o princípio imutável: esta informação serve apenas para proteger, alertar e defender. Usar IA para escrever honeypots, gerar tokens falsos ou enganar usuários é criminoso e antiético e está além do escopo deste módulo.

Também:

  • Risco de difamação: Declarar um projeto como uma “fraude” sem verificação cria responsabilidade legal. As afirmações devem estar vinculadas à fonte e construídas em linguagem comedida.
  • Não é um conselho de investimento: a análise de risco não é uma recomendação de “compra/venda”.
  • Não criar pânico: Alarmes falsos também causam danos; Nem todas as descobertas são divulgadas sem verificação.
Dica: Sempre baseie uma alegação de risco em "o código/dados mostram isso" e não em "isso é definitivamente uma fraude". As evidências apontam; O julgamento final deve ser dependente da fonte, verificação múltipla e julgamento humano.

Erros comuns

  • Investir confiando na IA para dizer “não há risco”. Não é uma garantia.
  • Considerar cada bandeira uma fraude definitiva. Também pode acontecer em contratos legítimos.
  • Culpar um projeto sem confirmação. Difamação e risco jurídico.
  • Não atribuir a descoberta à fonte. A confirmação na rede é necessária.
  • Esquecer que novas armadilhas não serão visíveis para a IA. Uma varredura não é suficiente.
  • Usando essas informações para definir armadilhas. Crime e violação ética.

Em resumo

  • Os golpes da Web3 (rug-pull, honeypot, token falso) deixam sinais de alerta no código e na cadeia.
  • A IA é útil para escanear esses sinalizadores e explicá-los em linguagem simples; não pode fazer um julgamento definitivo.
  • Só porque a IA diz “sem risco” não é garantia de segurança; pode perder novas armadilhas.
  • Cada sinalizador está vinculado à fonte e avaliado por julgamento humano e validação múltipla.
  • A informação é apenas para defesa; Armar armadilhas, calúnias e acusações não corroboradas são antiéticos.

Tarefa de aplicativo

Encontre um honeypot conhecido ou um exemplo de contrato arriscado para fins educacionais (há exemplos compartilhados por comunidades de segurança). Aplique os prompts “honeypot/sales block scan” e “owner Authority Map” à IA. Confirme cada sinalizador dos sinalizadores de IA em código e, se possível, em um simulador. Em seguida, execute a mesma verificação em um contrato legítimo e observe se a IA dispara um alarme falso (perde o contexto).

lista de verificação

  • [] Eu escaneei apenas para fins defensivos.
  • [] Confirmei todas as bandeiras vermelhas no código/cadeia.
  • [] Usei uma linguagem de risco moderado em vez de um julgamento definitivo.
  • [ ] Observei que as bandeiras também podem estar presentes em contratos legítimos.
  • [ ] Não acusei um projeto sem confirmação (risco de difamação).
  • [] Não traduzi a conclusão em consultoria de investimento.
  • [ ] Adotei a ideia de que nunca usarei essas informações para armar uma armadilha.