Esquemas de autoridade de congelamento e atualização de autoridade

— By Boni in Tutorials

Esquemas de autoridade de congelamento e atualização de autoridade

Preso em Solana. Explore como os desenvolvedores de tokens abusam das autoridades administrativas nativas do blockchain para congelar carteiras, sequestrar metadados e desviar milhões de dólares de comerciantes de memecoins desavisados.



Esquemas de autoridade de congelamento e atualização de autoridade: como os criadores de Solana Memecoin prendem os titulares

  • O blockchain Solana se estabeleceu como o epicentro absoluto da negociação de tokens de alta velocidade. Graças à sua execução de baixa latência, alto rendimento e taxas de transação incrivelmente baixas, a rede atrai bilhões de dólares em volume diário de negociações. Milhões de ativos especulativos, principalmente memecoins, são lançados, negociados e liquidados nas bolsas descentralizadas de Solana todos os meses.

No entanto, a natureza barata e sem permissão do ecossistema de Solana é uma faca de dois gumes.

Embora permita uma experimentação financeira rápida e democrática, também reduz as barreiras para atores altamente maliciosos.

  • Ao contrário da Máquina Virtual Ethereum (EVM), onde os golpistas devem implantar sistemas complexos e com código personalizado contratos inteligentes contendo backdoors ocultos para executar uma puxada de tapete, Solana opera em um sistema de biblioteca padronizado e somente leitura.

Isso significa que todos os tokens em Solana usam exatamente o mesmo código fundamental.

  • Para prender os compradores, os cibercriminosos não escrevem códigos maliciosos personalizados; em vez disso, eles exploram privilégios administrativos nativos e integrados chamados autoridades.

Dentre esses parâmetros administrativos, Autoridade de congelamento e Autoridade de atualização são as duas configurações abusadas com mais frequência.

  • Ao manter essas permissões, os desenvolvedores podem transformar um memecoin aparentemente seguro em uma armadilha financeira inevitável, bloqueando carteiras, manipulando descrições e desviando capital de varejo.
Freeze Authority and Update Authority Scams

1. A mecânica da arquitetura de token SPL de Solana

  • Para entender como esses golpes baseados em autoridade operam, devemos primeiro observar a arquitetura exclusiva de gerenciamento de estado da Máquina Virtual Solana (SVM).
  • Na estrutura EVM, cada novo token (como um contrato ERC-20) é um contrato inteligente soberano e exclusivo implantado em seu próprio endereço isolado no livro-razão.
  • O desenvolvedor tem total liberdade para escrever código arbitrário dentro desse contrato, incluindo funções personalizadas de gerenciamento de saldo, restrições de transferência ou impostos ocultos.

A auditoria de um token EVM requer a verificação de todo o bytecode compilado para garantir que não haja caminhos de execução maliciosos.

Solana lida com tokens de uma maneira completamente diferente:

  • Programas padrão: Todos os tokens fungíveis padrão são gerenciados por um único contrato de sistema somente leitura chamado Programa de token SPL (ou o mais avançado Programa Token-2022).

  • Contas Mint: Quando um desenvolvedor lança um novo token, ele não escreve um novo programa. Em vez disso, eles inicializam uma conta de dados padronizada no blockchain, conhecida como Conta Mint. Esta conta define os parâmetros principais do token: fornecimento total, divisões decimais e autoridades administrativas designadas.

  • Contas de Token Associadas: Para manter um token específico, a carteira de um usuário deve inicializar uma conta de dados secundária vinculada a esse Mint específico, conhecida como Conta de Token Associada (ATA).

Como a lógica de execução reside no programa de token SPL seguro e imutável, os tokens Solana são estruturalmente idênticos.

A segurança não é determinada pelo código do contrato personalizado, mas por quem controla os slots de configuração dentro do estado de dados da conta Mint.

As configurações de autoridade primária incluem:

  • Autoridade da Casa da Moeda: A carteira permitiu a impressão de novas unidades de token em circulação.

  • Autoridade de congelamento: A carteira permite bloquear ou desbloquear contas de token associadas individuais.

  • Autoridade de atualização: A carteira permitiu alterar os metadados (nome, ticker, descrição e logotipo) associados ao token.

Se um desenvolvedor mantiver o controle desses parâmetros, ele manterá autoridade central e absoluta sobre como sua carteira interage com seu token.

2. O que é autoridade de congelamento? A anatomia de um Honeypot Solana

  • No cenário corporativo e regulatório tradicional, Autoridade de congelamento é uma ferramenta essencial para manter a conformidade e gerenciar riscos de segurança.

Por exemplo, quando grandes emissores de stablecoins como a Circle (USDC) implantam seus ativos em Solana, eles mantêm estritamente uma Autoridade de Congelamento.

  • Isso lhes permite congelar as contas de hackers, impedir a movimentação de fundos roubados ou cumprir as diretivas internacionais de congelamento da aplicação da lei.
  • O desenvolvedor de um token focado em conformidade usa esta função para congelar a conta de um titular não autorizado, interrompendo todas as transferências de saída.
  • No entanto, no mundo altamente especulativo e anônimo dos memecoins Solana, a Freeze Authority é usada para construir o derradeiro golpe do honeypot.

Um honeypot é um token que os usuários podem comprar facilmente, mas estão estruturalmente impedidos de vender.

Veja como o esquema honeypot é executado passo a passo:

Etapa A: Lançamento e injeção de liquidez

O golpista cria uma nova conta Mint, mantendo a autoridade de congelamento e a autoridade Mint.

Eles implantam um pool de liquidez em uma bolsa descentralizada (como Raydium ou Orca), emparelhando seus tokens recém-criados com SOL nativo.

Etapa B: Marketing e Hype

O golpista implanta redes de bots automatizadas na plataforma de mídia social X (anteriormente Twitter), Telegram e Discord para divulgar o token.

  • Eles fabricam volumes de negociação artificiais usando bots de lavagem de negociação, fazendo com que a moeda suba nas classificações de tendências dos painéis de dados descentralizados.

Etapa C: A armadilha foi acionada

  • À medida que comerciantes de varejo e bots MEV automatizados compram o token crescente, suas carteiras inicializam automaticamente Contas de Token Associadas (ATAs) para manter os ativos.

Depois que o pool de liquidez é preenchido com SOL nativo de compradores reais, o golpista executa um script.

Este script chama o FreezeAccount instrução do Programa de Token SPL, visando cada ATA de varejo que possui o token.

Etapa D: Dreno de liquidação

Como as contas dos usuários de varejo agora estão congeladas, seus tokens ficam permanentemente bloqueados em suas carteiras.

Se eles tentarem executar um swap em Júpiter ou Raydium, a transação falhará com um código de erro.

Com toda a pressão de venda externa completamente congelada, o golpista usa suas carteiras de desenvolvedor não congeladas para vender toda a sua alocação restante diretamente no pool de liquidez.

Eles drenam todo o SOL, deixando os detentores congelados com tokens completamente inúteis e invendáveis.

Freeze Authority and Update Authority Scams

3. O que é autoridade de atualização? O golpe de manipulação de metadados

  • Cada token profissional em Solana exibe uma identidade visual: um nome personalizado, um símbolo específico de três a quatro letras, uma imagem de logotipo e uma descrição escrita.
  • Como a conta Mint principal de Solana não armazena esses dados visuais pesados diretamente (para economizar espaço de armazenamento caro na cadeia), ela usa o Programa de metadados de token Metaplex ou o novo Extensão de metadados em Token-2022.

A conta Mint aponta para uma conta de metadados secundária contendo um link URI.

O Autoridade de atualização é a carteira administrativa específica que tem permissão para editar esses metadados.

Em operações normais do projeto, manter os metadados "mutáveis" é altamente útil.

Permite que a equipe atualize seu logotipo para feriados, atualize o link do site na descrição ou corrija erros de digitação na documentação do projeto.

No entanto, em um golpe de memecoin, uma autoridade de atualização mutável é usada para executar um mecanismo altamente enganoso. Isca e troca ou esquema de phishing:

  • A isca segura: O golpista lança um token sob uma identidade genérica e de aparência segura (como "Solana Community Coin" ou "Glow Cat"). Eles passaram em todas as auditorias de segurança automatizadas padrão porque a distribuição do token parecia limpa e revogaram as autoridades Mint e Freeze.

  • A opção de metadados: Depois que o token atraiu milhares de detentores e um volume de negociação significativo, o desenvolvedor executa uma atualização de metadados. Eles reescrevem completamente o nome, o símbolo e o logotipo. Por exemplo, eles podem alterar instantaneamente o token para imitar um projeto recém-lançado altamente antecipado ou um projeto de tendência e de alto perfil.

  • A armadilha do phishing: Alternativamente, o golpista modificará o link de descrição do token. Eles inserem uma mensagem urgente: "Resgate seu lançamento aéreo de recompensa exclusivo aqui!" apontando diretamente para um site do Drainer-as-a-Service (DaaS). Como o token já está em milhares de carteiras de usuários, esse anúncio instantâneo na carteira atinge um público altamente direcionado, enganando os detentores em pânico para que assinem assinaturas de autorização maliciosas.


4. Extensões de token (Token-2022) e explorações avançadas de congelamento

  • À medida que o ecossistema Solana evoluiu, os desenvolvedores projetaram o Programa Token-2022 (também conhecido como Token Extensions) para introduzir recursos nativos avançados, como transferências confidenciais, taxas de transferência e ganchos personalizados.
  • Embora esses recursos representem uma enorme atualização programática para emissores corporativos e institucionais, eles também forneceram aos desenvolvedores mal-intencionados ferramentas altamente sofisticadas para automatizar seus golpes.

A extensão mais proeminente abusada por golpistas modernos é a Estado padrão da conta Extensão :

  • A restrição herdada: No programa SPL Token legado, o congelamento da conta de um usuário exigia que o criador executasse uma transação individual e manual na cadeia visando a conta de token associada específica do usuário após sua inicialização. Se um usuário comprasse e vendesse muito rapidamente, ele poderia ignorar o script de congelamento antes que fosse capturado.

  • A armadilha automatizada: A extensão Default Account State permite que um token mint predefina esse todas as contas de token recém-criadas são congeladas por padrão. Quando um trader compra o token em uma DEX, sua carteira inicializa automaticamente uma nova conta de token para receber os tokens. No instante em que a conta é criada, a extensão a congela automaticamente.

  • O Pote de Mel do Gatekeeper: Para negociar ou vender os tokens, a conta do usuário deve ser explicitamente “aprovada” ou descongelada pela autoridade de congelamento do criador. O golpista pode executar um script seletivo de lista de permissões: ele descongela suas próprias carteiras secundárias e as de seu grupo interno, enquanto deixa todas as contas de varejo reais bloqueadas em um estado congelado.

Além disso, os golpistas podem abusar Taxas de transferência.

Ao manter a autoridade para ajustar a taxa de transferência do token, um criador pode definir um imposto dinâmico.

Eles podem lançar a moeda com uma taxa de 0% para atrair compradores e, uma vez preenchido o pool, ajustar a taxa de transferência para 100%.

  • Isso funciona efetivamente como um congelamento estrutural, pois qualquer tentativa de transferir ou vender os tokens resulta em 100% do valor da transação sendo desviado diretamente para o endereço de cobrança do criador.

Status da autoridade do token Solana

Para ajudar a manter seu portfólio seguro, entenda como diferentes configurações de autoridade determinam a segurança de seus fundos:

Perfil de autoridadeRealidade de segurança na cadeia
Autoridade AtivaO criador pode bloquear, cunhar ou modificar configurações a qualquer momento.
Revogado (Nulo)As configurações estão permanentemente bloqueadas; nenhuma atualização unilateral é permitida.

Freeze Authority and Update Authority Scams

5. Manual de diagnóstico: como auditar as autoridades de Solana

  • Como a lógica do contrato de Solana é aberta e completamente transparente no livro-razão público, você pode proteger facilmente seu capital realizando uma rápida verificação administrativa antes de executar qualquer negociação.

Um memecoin seguro e descentralizado deve ser completamente sem dono.

Isso significa que o criador deve ter renunciado permanentemente à sua capacidade de manipular os parâmetros do token.

Ao auditar um token Solana, verifique estas três condições críticas:

Mint Authority deve ser definido como nulo

  • Se a Autoridade da Casa da Moeda não for revogada, o desenvolvedor pode cunhar um número infinito de novos tokens do nada, inflando completamente o suprimento e despejando-os nos detentores.

Certifique-se de que a autoridade da casa da moeda esteja definida como null.

Autoridade de congelamento deve ser definida como nula

Se a Autoridade de Congelamento contiver algum endereço de carteira ativo, não compre o token.

O desenvolvedor tem o poder absoluto de congelar sua carteira a qualquer momento de sua escolha, criando um honeypot instantâneo.

Certifique-se de que a autoridade de congelamento seja permanentemente revogada.

Os metadados devem ser marcados como imutáveis

Verifique o status da autoridade de atualização.

  • Se os metadados do token estiverem configurados para mutable: true, o criador pode alterar o logotipo, o símbolo e a descrição do token a qualquer momento, abrindo caminho para uma campanha de phishing de isca e troca.

A autoridade de atualização deve ser revogada permanentemente, marcando os metadados como imutáveis.

  • Os traders podem utilizar ferramentas de segurança automatizadas e em tempo real, como Verificação de tapete ou exploradores de bloco Solana, como Solscan e Orbe para realizar essas auditorias instantaneamente.

Inserir o endereço do contrato do token nesses scanners destacará quaisquer autoridades não revogadas como sinais de alerta críticos e de alto risco.


6. Como Launchpads e DEXs tentam padronizar a segurança

À medida que o abuso de autoridade se tornou a fonte dominante de fraude em Solana, plataformas de lançamento descentralizadas intervieram para automatizar e impor padrões básicos de segurança.

Plataformas como Bomba.fun e Tiro lunar capturaram com sucesso uma grande fatia do mercado de lançamento de tokens Solana, codificando parâmetros de segurança diretamente em seus pipelines de inicialização:

  • Revogação Forçada: Quando um usuário lança um token por meio dessas plataformas, os contratos inteligentes subjacentes configuram automaticamente as configurações do mint. As autoridades Mint e Freeze estão permanentemente definidas para null na criação e os metadados são bloqueados como imutáveis.

  • Queima de Liquidez: Assim que um token atinge sua capitalização de mercado alvo, a plataforma migra automaticamente a liquidez para Raydium e queima os tokens do provedor de liquidez (LP), evitando que o criador retire o pool de liquidez do AMM.

  • Embora essas plataformas de lançamento automatizadas tenham eliminado os golpes “preguiçosos” de congelamento e hortelã de seus ecossistemas específicos, golpistas sofisticados continuam a contornar essas barreiras.
  • Eles compram tokens mais antigos e não revogados no mercado aberto, constroem contas Mint personalizadas fora das plataformas de lançamento padrão ou usam programas Token-2022 avançados para implantar taxas de transferência e armadilhas de estado de conta padrão.

Por causa disso, a auditoria manual de qualquer token antes da negociação continua sendo uma habilidade de sobrevivência obrigatória em Solana.

Risco de configuração de metadados

Para entender como as configurações de metadados determinam a integridade de longo prazo da identidade de um token, considere esta comparação:

Status dos metadadosRisco do titular
Mutável (Verdadeiro)Alto risco de sequestro de marca e atualizações de links maliciosos.
Imutável (Falso)A identidade da marca está permanentemente bloqueada; a salvo de mudanças.

7. A estrutura defensiva para comerciantes de Solana

Navegar com segurança no volátil mercado de memecoin Solana requer uma abordagem disciplinada e proativa à segurança.

Confiar na sorte ou presumir que um token é seguro porque está em alta acabará por levar a uma perda catastrófica de capital.

Implemente estas regras básicas para proteger seus ativos Solana:

Verifique antes de clicar

Nunca compre um token baseado estritamente em uma recomendação em uma sala de bate-papo ou em uma postagem de tendência nas redes sociais.

Copie o endereço Mint do token e execute-o através de um scanner de segurança Solana verificado, como RugCheck ou Solscan.

Verifique se as autoridades Mint e Freeze estão definidas como nulas e verifique se os metadados são mutáveis.

Utilize carteiras de queimador isoladas

Não use sua carteira de poupança primária de longo prazo para negociar memecoins especulativos.

Configure um navegador separado e dedicado ou uma carteira móvel contendo apenas a pequena quantidade de SOL que você está disposto a arriscar nas negociações.

Se você interagir acidentalmente com uma extensão de token maliciosa ou assinar uma autorização incorreta, o dano potencial permanecerá estritamente confinado à sua conta gravadora, mantendo sua riqueza principal segura.

Entenda a limitação do descongelamento

  • Se você possui um token que foi congelado por um golpista, entenda que nem o seu provedor de carteira (como Phantom ou Solflare) nem os validadores da rede Solana podem descongelar sua conta.
  • A única chave que pode descongelar a Conta de Token Associada é a carteira específica designada como Autoridade de Congelamento dentro da Conta Mint do token.

Como essa chave está em poder do golpista, os ativos congelados são praticamente perdidos para sempre.

A prevenção é o seu único escudo verdadeiro.

8. Verificação e telemetria on-chain via DEXTools

  • No ambiente Solana moderno e acelerado, é essencial manter a visibilidade em tempo real sobre a liquidez do par de tokens e as métricas de negociação. Quando projetos especulativos lançam novos pools ou executam mudanças rápidas de metadados, confiar em registros de bate-papo atrasados ​​ou rumores de mídia social pode expor seu portfólio a ataques extremos, clones de tokens falsos e armadilhas de honeypot.
  • DEXTools fornece telemetria analítica crítica em tempo real necessária para verificar a autenticidade e os parâmetros de segurança de qualquer pool de tokens Solana antes de executar uma negociação. Ao inserir o endereço Mint de um token diretamente no avançado Explorador de pares DEXTools, você pode examinar instantaneamente seus dados de auditoria de segurança na cadeia, verificar se as autoridades de congelamento ou cunhagem estão ativas, monitorar padrões de distribuição de titulares em tempo real e verificar a profundidade exata e o status de bloqueio dos pools de liquidez subjacentes. Este rastreamento contínuo na cadeia garante que você navegue no ecossistema Solana com absoluta confiança, mantendo sua riqueza digital totalmente protegida. 

Você pode acessar DEXTools aqui e comece a negociar hoje!


Lançamento de pares de negociação Pump.fun USDC em Solana para Memecoins - Notícias de 2026MassAndEnergy ($MAE): o token Pump.fun que visa comprar ativos do mundo real com suas taxas de negociaçãoQuando não negociar: 12 sinais de alerta que todo trader de DeFi deve saberÍndice de atividade do bot Pump.fun: quantos novos tokens obtêm uma explosão de lançamento do bot (dados ao vivo)

Isenção de responsabilidade: Este artigo é apenas para fins informativos e não constitui aconselhamento de investimento, aconselhamento financeiro, aconselhamento comercial ou qualquer outro tipo de aconselhamento. DEXTools não recomenda comprar, vender ou manter qualquer criptomoeda ou token. Os usuários devem realizar suas próprias pesquisas e consultar um consultor financeiro qualificado antes de tomar qualquer decisão de investimento. Os investimentos em criptomoedas são voláteis e de alto risco. DEXTools não é responsável por quaisquer perdas incorridas.

Originally published by DEXTools News. © 2026 DEXTools News (STRADEXT DEFI SOLUTIONS, S.L.). Reproduction or republication without written permission is prohibited.