GoPlus SecurityやTokenSnifferのようなツールは本当にすべてのラグプルを検出できるか?
いいえ、しかし非常に有用な最初のフィルターです。効果的に検出できるもの:コード内の既知のバックドア関数、未検証コントラクト、トークン保有の集中度、LPロック状態。効果的に検出できないもの:スローラグ、ソーシャルエンジニアリング詐欺、新しいバックドア。最も信頼性の高いアプローチ:自動スキャンは必要な最初のステップですが最後ではありません。
Rug pullの最大の特徴は、詐欺が明らかになる前にプロジェクトが「本物らしく見える」段階を作ることだ。主なパターンは3つ:Hard rug pull(LP全額引き出し)、Soft rug pull(開発者が大量保有tokenを徐々に売り浴びせ)、Malicious upgrade / Backdoor(隠れた関数で任意のタイミングで資金を抜き取る)。
GoPlus SecurityやTokenSnifferは有効な第一フィルターだが完全ではない。検出できるもの:既知のバックドア関数、未検証のcontract、token保有の集中度。検出できないもの:チームが途中で放棄するslow rug、新型バックドア。
コアチームが完全に匿名で名前や写真が他で確認できない場合は要注意。本当に実力のある匿名チームはコードやコントリビューションが公開・監査可能だ。Rug pullの匿名性は逃走後に責任を取らないための設計だ。
Token contractのコードがEtherscanで検証・公開されていない場合、contractが何をするものかすら確認できない。信頼できるAuditは実績ある会社から(Trail of Bits、OpenZeppelin、Peckshield、CertiK)。バッジだけでなく詳細reportを確認し、重大な指摘に対応するfix recordがあることも確認する。
以下の関数がcontractに含まれている場合は即座に注意:mint()(無制限token発行)、pause()(全取引停止)、setTax()(売買税を99%に変更可能)、または流動性をいつでも引き出せるバックドア。
LPトークンがlockされていないか、lock期間が極端に短い場合、開発者はいつでも全流動性を引き出せる状態だ。Dextools、Dexscreener、またはUnicryptのlock記録で確認できる。
上位3〜5アドレスがtoken供給量の50%以上を保有している場合、そのうちの一つが売却を決めるだけで壊滅的な市場インパクトが生じる。
Buzzwordと大きな約束で満たされているのに、対象ユーザー・課題・技術実装についての具体性がない。Roadmapに漠然とした目標しかなく実行可能なマイルストーンがない——壮大で空洞な物語は実際には何も存在しないことを隠していることが多い。
TokenSniffer、RugDoc、GoPlus Securityの自動スキャンをまず実行する。新しいtokenへの投資前にこの6つのチェックを習慣にすることが、運を合理的な勝率に変える基本スキルだ。