So verifizieren Sie einen Smart Contract Onchain: Schritt-für-Schritt 2026

— By Whatsertrade in Tutorials

So verifizieren Sie einen Smart Contract Onchain: Schritt-für-Schritt 2026

Erfahren Sie Schritt für Schritt, wie Sie einen Smart Contract auf Etherscan, BSCScan und Solscan verifizieren. Quellcode, Proxy-Erkennung, Eigentums- und Audit-Prüfungen für 2026.

Sicherheitscheckliste: Bevor Sie einen neuen Token tauschen, genehmigen oder überbrücken, überprüfen Sie den Vertrag in der Kette. Dieser Leitfaden führt Sie durch Etherscan, BscScan und Solscan mit den genauen Prüfungen, die versteckte Mint-Funktionen, Proxy-Fallen und Eigentumswarnungen erkennen. Wenn Sie nur fünf Minuten Zeit haben, befolgen Sie die Schritte im Abschnitt zur exemplarischen Vorgehensweise.

Intelligente Verträge verwalten das Geld. Eine Wallet-Signatur ist eine rechtliche Anweisung, die dem Code übergeben wird, daher ist es nicht optional, zu lesen, was dieser Code bewirkt. Die gute Nachricht: Die drei größten Entdecker legen fast alles offen, was Sie brauchen, und der Workflow wiederholt sich kettenübergreifend, sobald Sie das Muster gelernt haben.

QUELLENCODE PROXY EIGENTUM HONIGTOPF MINT-FUNKTION
Magnifying lens hovering over a translucent smart contract code block with green verified checkmark, cinematic editorial illustration.
Betrugstoken
~70 %
der Neueinführungen kennzeichnen das Risiko
Durchschnittlicher Teppichverlust
2,8.000 $
pro betroffener Wallet
Uhrzeit überprüfen
5 Min
mit dieser Checkliste
Schnelle Antwort
Um einen Smart Contract zu verifizieren, muss bestätigt werden, dass der bereitgestellte Bytecode mit der öffentlichen Solidity-Quelle im Explorer übereinstimmt, und dann den Code auf Eigentumsrechte, Mint-Funktionen, Gebühren und Proxys lesen. Etherscan und BscScan nutzen denselben Arbeitsablauf; Solscan verwendet ein anderes Modell, da Solana-Programme BPF-kompiliert sind.

Warum die Vertragsüberprüfung vor dem Kauf wichtig ist

Ein Token auf einem DEX ist nur eine Vertragsadresse. Der Ticker, das Logo und das Telegram dienen dem Marketing. Der Vertrag ist die einzige Quelle der Wahrheit und er regelt, ob Sie verkaufen können, welche Gebühren anfallen, ob neues Angebot geprägt werden kann und welches Wallet alles pausieren kann.

Die Verifizierung beantwortet zwei Fragen. Die prozedurale Frage: Hat der Bereitsteller die Quelle veröffentlicht, die mit dem bereitgestellten Bytecode kompiliert wird? Die redaktionelle Frage: Ist der veröffentlichte Code etwas, dem Sie zustimmen würden? Sie brauchen beides. Ein Vertrag kann überprüft werden und dennoch von Natur aus böswillig sein.

Von Etherscan verifizierter Quellcode: Was das grüne Häkchen wirklich bedeutet

Öffnen Sie Etherscan, fügen Sie die Vertragsadresse ein und klicken Sie auf die Registerkarte „Vertrag“. Ein grünes Häkchen neben „Vertrag“ bedeutet, dass Etherscan die öffentliche Solidity zusammengestellt und bestätigt hat, dass der Bytecode mit dem übereinstimmt, der im Mainnet bereitgestellt wird.

Eine Verifizierung ist notwendig, aber nicht ausreichend. Es beweist lediglich, dass der Code, den Sie gerade lesen, der Code ist, der ausgeführt wird. Es sagt nichts darüber aus, ob der Kodex fair ist.

Faustregel
Wenn ein Token-Vertrag auf Etherscan nicht verifiziert ist und das Team mehr als eine Woche Zeit hatte, den Quellcode zu veröffentlichen, betrachten Sie dies als harten Pass für alles, was über eine winzige Erkundungsposition hinausgeht.

Auf der Registerkarte „Vertrag“ finden Sie Unterregisterkarten für Code, Vertrag lesen und Vertrag schreiben. Code zeigt die Solidität. Leselisten zeigen Funktionen an, die ohne Gas abfragbar sind. Schreiben Sie zustandsverändernde Funktionen auf, die Sie über Ihr Wallet aufrufen können. Zusammen beschreiben sie die gesamte Vertragsfläche.

Vertragsquelle lesen: Konstrukteur, Münzstätte, Eigentümer und Gebührenfunktionen

Sie auditieren nicht Zeile für Zeile. Sie suchen nach den fünf Dingen, die darüber entscheiden, ob der Token fair ist. Verwenden Sie die Suche auf der Registerkarte „Code“ nach diesen Schlüsselwörtern.

Prüfung 1
Minz- und Brennkräfte
Suchen Sie nach mint, _mint, mintTo oder burnFrom. Wenn diese vorhanden sind und nur durch eine Eigentümerrolle geschützt werden, kann das Angebot jederzeit explodieren. Suchen Sie nach einem endgültigen, nicht prägbaren Token, bei dem diese Funktionen fehlen oder dauerhaft deaktiviert sind.
Prüfung 2
Besitzer- und Administratorrollen
Suchen Sie nach Ownable, onlyOwner, AccessControl, hasRole oder DEFAULT_ADMIN_ROLE. Ordnen Sie jede leistungsstarke Funktion wieder dem Wallet zu, das sie steuert. Überprüfen Sie dann die On-Chain-Wallet, um festzustellen, ob es sich um ein Multisig, ein EOA oder einen Verzicht handelt.
Prüfung 3
Übertragungsgebühren und -limits
Suchen Sie nach Gebühr, Steuer, maxTx, maxWallet oder transferFee. Ein Token mit einstellbaren Gebühren kann vom Eigentümer auf 99 % erhöht werden. Ein maxTx, der enger als die typische Kaufgröße ist, fungiert als weicher Honeypot.
Prüfung 4
Blacklists und Pausen
Suche nach Blacklist, isBlocked, Pause oder Paused. Dadurch kann der Besitzer bestimmte Wallets oder den gesamten Token einfrieren. Einige legitime Stablecoins nutzen dies. Zufällige Meme-Tokens benötigen dies normalerweise nicht.
Prüfen Sie 5
Konstruktor-Seeding
Lesen Sie den Konstruktor oben in der Datei. Es definiert die Erstversorgung und die Wallet, die sie erhält. Ein Konstruktor, der 100 % des Angebots an eine Adresse sendet, ist eine Konzentrationswarnung, auch wenn der Rest des Codes sauber aussieht.

Erkennen von Proxy-Verträgen und EIP-1967-Speicherplätzen

Viele moderne Token sind Proxy-Verträge. Die Adresse, mit der Sie interagieren, ruft eine separate Implementierung auf, die ein Administrator austauschen kann. Es ist nicht garantiert, dass die Logik, die Sie heute lesen, auch die Logik ist, die morgen funktioniert.

Etherscan meldet dies direkt. Suchen Sie auf der Registerkarte „Vertrag“ nach einem Banner mit der Aufschrift „Dieser Vertrag ist ein Proxy“. Etherscan liest den EIP-1967-Speichersteckplatz unter 0x360894a13ba1a3210667c828492db98dca3e2076cc3735a920a3ca505d382bbc , um die Implementierungsadresse zu finden.

Warum das wichtig ist
Ein Proxy kann aktualisiert werden. Wenn sich der Upgrade-Schlüssel auf einem einzelnen Hot Wallet befindet, kann der Besitzer die gesamte Token-Logik durch Schadcode ersetzen, nachdem Liquidität hinzugefügt wurde. Überprüfen Sie immer, wer den Proxy-Administrator-Slot kontrolliert.

Wenn Sie einen Proxy sehen, führen Sie zwei zusätzliche Dinge aus. Lesen Sie die Quelle des Implementierungsvertrags und nicht den Proxy selbst, da es sich beim Proxy größtenteils um eine Delegiertenlogik handelt. Dann überprüfen Sie den Admin-Slot unter 0xb53127684a568b3173ae13b9f8a6016e243e63b6e8ee1178d6a717850b5d6103 zur Identifizierung der Upgrade-Wallet. Am sichersten ist ein aufgegebener oder Zero-Adress-Administrator. Multisig ist akzeptabel. Eine neue EOA ist eine gelbe Flagge.

Unser Leitfaden zum Proxy-Vertrag behandelt transparente und UUPS-Proxys ausführlich.

BscScan-Workflow: ähnliche Oberfläche, geschäftigere Umgebung

BscScan spiegelt Etherscan wider, da beide vom selben Team erstellt wurden. Die Registerkarte „Vertrag“, die Unterregisterkarten „Lesen“ und „Schreiben“, das grüne Häkchen und der Proxy-Detektor verhalten sich alle gleich. Die Kette ist anders; Der Verifizierungsworkflow ist identisch.

Was sich an der BNB-Kette ändert, ist die Umgebungsgeschwindigkeit. Listings erfolgen schneller, Copy-Cat-Token kommen häufiger vor und Verträge mit geringem Aufwand sind höher. Erwarten Sie, dass Sie auf mehr BscScan-Prüfungen als auf Etherscan-Prüfungen verzichten werden. Die Bar ist die gleiche. Die Trefferquote ist unterschiedlich.

SchrittEtherscanBscScan
Adresse suchenetherscan.iobscscan.com
Verifiziertes FlagGrünes Häkchen auf der Registerkarte „Vertrag“.Grünes Häkchen auf der Registerkarte „Vertrag“.
Proxy-ErkennungEIP-1967-BannerEIP-1967-Banner
LesefunktionenRegisterkarte „Vertrag lesen“.Registerkarte „Vertrag lesen“.
InhaberkonzentrationAnsicht der Top-100-InhaberAnsicht der Top-100-Inhaber

Wenn Sie Etherscan bereits sicher verwenden, ist BscScan das gleiche Playbook. Unser BscScan-Tutorial deckt die Besonderheiten der BNB-Kette ab, einschließlich der BEP-20-Macken und der häufigsten Nachahmerfallen.

Solscan- und Solana-Vertragsüberprüfung: ein anderes Paradigma

Solana verwendet keine Solidität und speichert den Kontostatus nicht in einem Vertrag. Programme werden zum BPF-Bytecode kompiliert und Benutzerguthaben werden in Token-Konten gespeichert, die dem SPL-Token-Programm gehören. Das ändert die Bedeutung der Verifizierung bei Solscan.

Sie können die Solidity-Quelle nicht lesen, da es keine gibt. Stattdessen überprüfen Sie drei Dinge: Ist das Programm aktualisierbar und wer kontrolliert Upgrades, wie hoch ist die Mint-Autorität für das Token-Konto und ob noch eine Freeze-Autorität vorhanden ist.

Münzbehörde
Sollte nach dem Start null sein. Wenn es immer noch auf eine Wallet hinweist, kann das Angebot wachsen.
Autorität einfrieren
Sollte null sein. Wenn dies festgelegt ist, kann das Guthaben jedes Inhabers von dieser Wallet eingefroren werden.
Aktualisierungsberechtigung
Metadaten können von dieser Wallet umgeschrieben werden. Verzicht ist der sichere Zustand.
Obere Halter
Rabatt auf LP-Pools und CEX-Wallets. Was bleibt, ist Ihre tatsächliche Verteilung.

Solscan macht alle vier auf der Token-Seite verfügbar. Null in den Autoritätsfeldern und eine gesunde Verteilung bedeuten, dass das Token strukturell sicherer ist. Es lohnt sich, die Frage zu beantworten, ob eine Behörde immer noch ohne Begründung an einem Memecoin beteiligt ist.

Häufige Warnsignale: versteckte Mine, schwarze Listen und Überweisungsgebühren

Die meisten Teppiche erfordern keine neuen Exploits. Sie verwenden dieselben Muster wieder. Sie auf dem Explorer zu erkennen, ist der größte Teil der Verteidigung.

Rote FlaggeWo suchen?Was es dem Besitzer ermöglicht
Versteckte MinzeRegisterkarte „Code“, suchen Sie nach „mint“ oder „_mint“.Drucken Sie mehr Vorrat und entleeren Sie ihn auf den Haltern
Einstellbare GebührenVertrag schreiben, Fee-Funktionen festlegenErhöhen Sie die Verkaufsgebühr auf 99 %, damit niemand aussteigen kann
Schwarze ListeVertrag, Blacklist oder SetBlocked schreibenBestimmte Wallets für die Übertragung einfrieren
Aktiver Proxy-AdministratorEtherscan-Proxy-BannerErsetzen Sie die Vertragslogik, nachdem die Liquidität zunimmt
Einzelinhaber-LPSeite für LP-Token-InhaberZiehen Sie Liquidität in einer Transaktion ab
Aktive Münzbehörde für SolanaAbschnitt „Solscan-Behörden“.Prägen Sie jederzeit neue Token

Eine einzelne rote Flagge führt nicht immer zur Disqualifikation. Eine Kombination ist normalerweise der Fall. Aktive Minze plus anpassbare Gebühren plus ein frischer EOA-Besitzer ist das klassische Honeypot-Setup.

Tools, die die Prüfungen automatisieren: TokenSniffer, GoPlus, DEXTools-Audit

Manuelles Explorer-Lesen ist der Goldstandard. Automatisierte Tools sind schnelle Filter, die offensichtliche Probleme erkennen, bevor Sie Zeit für einen Vertrag aufwenden.

TokenSniffer
Führt eine statische Analyse der Quelle durch und ergibt eine Punktzahl von 0–100. Am besten geeignet, um vorgefertigte Betrugstoken abzufangen, die bekannte bösartige Muster kopieren. Sehen Sie sich unsere an TokenSniffer-Anleitung für das richtige Lesen der Partitur.
GoPlus
API-basierter Risikoscanner, der von vielen Wallets und Aggregatoren verwendet wird. Markiert Honeypots, Blacklist-Funktionen, Übertragungspausen und Mint-Autorität über mehrere Ketten hinweg.
RugCheck
Solana-fokussiert, Oberflächen-Mint- und Freeze-Autoritätsstatus plus LP-Konzentration. Kombinieren Sie es mit unserem RugCheck-Tutorial für den Memecoin-Handel.
DEXTools-Prüfung
Direkt in die Paarseite eingebettet. Zeigt den Verifizierungsstatus, den Besitz, die Simulation der Verkaufbarkeit und den Status der Liquiditätssperre an, ohne das Diagramm zu verlassen.

Schnellster Arbeitsablauf: Beginnen Sie mit der DEXTools-Prüfung des Paares, eskalieren Sie es an den Explorer, wenn etwas gelb ist, überprüfen Sie es mit TokenSniffer oder RugCheck. Drei Signale von drei Quellen reichen aus, um zu handeln.

Schritt-für-Schritt-Anleitung: Verifizierung eines Tokens in fünf Minuten

Genaue Reihenfolge vor jedem neuen Token-Austausch.

Minute 1
Bestätigen Sie die Vertragsadresse
Holen Sie sich die Adresse von der offiziellen Quelle, fügen Sie sie in den Explorer ein und bestätigen Sie, dass sie mit dem übereinstimmt, was DEXTools auf der Paarseite anzeigt. Nichtübereinstimmungen beenden den Prozess hier.
Minute 2
Überprüfen Sie den Verifizierungs- und Proxy-Status
Achten Sie auf das grüne Häkchen bei Etherscan, BscScan oder im Behördenfeld bei Solscan. Wenn es sich um einen Proxy handelt, notieren Sie sich die Implementierungsadresse und das Admin-Wallet.
Minute 3
Durchsuchen Sie die Quelle nach fünf Schlüsselwörtern
Mint, Gebühr, Blacklist, Pause und nur Eigentümer. Beachten Sie, wer jeden kontrolliert. Wenn auf den Eigentümer verzichtet wird, sind die meisten davon hinfällig.
Minute 4
Führen Sie ein automatisiertes Audit durch
Öffnen Sie das DEXTools-Audit-Panel für das Paar und eine zweite Quelle wie GoPlus, TokenSniffer oder RugCheck. Zwei saubere Signale schlagen eins.
Minute 5
Überprüfen Sie die Inhaber und die Liquidität
Überprüfen Sie die Konzentration der Top-Inhaber, die Verteilung der LP-Token-Inhaber und ob die Liquidität gesperrt oder verbrannt ist. Eine Konzentration von mehr als 20 % in einer Nicht-LP-Wallet stellt ein erhebliches Risiko dar.

Wenn jeder Schritt erfolgreich ist, haben Sie nicht bewiesen, dass der Token sicher ist; Sie haben bewiesen, dass es sich nicht offensichtlich um eine Manipulation handelt, was eine höhere Hürde ist, als die meisten Händler klarmachen, bevor sie auf „Swap“ klicken. Kombinieren Sie dies mit unserem Wallet-Sicherheitscheckliste , um die meisten Verlustvektoren zu entfernen.

Nach dem Handel: Genehmigungen widerrufen und auf Upgrades achten

Die Überprüfung bei der Einreise ist die halbe Miete. Nach dem Handel hinterlassen Sie normalerweise eine Token-Genehmigung. Diese Genehmigung ist eine dauerhafte Erlaubnis für den Vertrag, diesen Token auszugeben, und wenn der Vertrag später mit böswilliger Logik aktualisiert wird, können Gelder ohne eine neue Unterschrift abgezogen werden.

Genehmigungshygiene ist Teil des Workflows. Unser Tutorial zum Widerrufen von Token-Genehmigungen behandelt Werkzeuge und Trittfrequenz. Kombiniere es mit MEV-Schutz für die Größe flüchtiger Token.

FAQ

Was beweist ein verifizierter Vertrag auf Etherscan wirklich?

Die Überprüfung beweist, dass der bereitgestellte Bytecode mit der vom Deployer veröffentlichten Solidity-Quelle übereinstimmt. Es beweist nicht, dass der Code fair, sicher oder auf das Marketing des Projekts abgestimmt ist. Für riskante Funktionen muss man noch die Quelle lesen.

Kann ein verifizierter Vertrag trotzdem ein Betrug sein?

Ja, problemlos. Viele Honeypots werden verifiziert, weil der Bereitsteller den grünen Prüfschein für die Glaubwürdigkeit möchte. Das böswillige Verhalten wird transparent in Funktionen wie setFee oder pauseTransfers geschrieben und vom Eigentümer kontrolliert.

Was ist ein Proxy-Vertrag und warum ist er wichtig?

Ein Proxy delegiert Aufrufe an einen separaten Implementierungsvertrag, den ein Administrator austauschen kann. Wenn der Administrator ein einzelnes Wallet ist, kann die gesamte Token-Logik nach dem Start ersetzt werden. Überprüfen Sie immer den Admin-Slot und bevorzugen Sie Multisig- oder verzichtete Admins.

Wie unterscheidet sich Solscan von Etherscan?

Solana-Programme werden mit BPF und nicht mit Solidity kompiliert, daher gibt es keinen Quellcode, der direkt gelesen werden kann. Solscan konzentriert sich auf den Autoritätsstatus, die Inhaberverteilung und die Programmaktualisierbarkeit statt auf die Quellenüberprüfung.

Was sind EIP-1967-Speichersteckplätze?

Es handelt sich um standardisierte Slot-Adressen, in denen Proxys die Implementierungs- und Admin-Zeiger speichern. Etherscan liest Slot 0x36089...d382bbc für die Implementierung und 0xb53127...0b5d6103 für den Administrator, um Proxy-Informationen anzuzeigen.

Sollte ich alle Token mit einer aktiven Mint-Funktion meiden?

Nicht automatisch. Stablecoins, Governance-Token und Einsatzprämien benötigen zu Recht eine Prägung. Die Frage ist, wer sie kontrolliert und ob das Design des Projekts es rechtfertigt, diese Macht aktiv zu halten.

Was ist ein Honeypot?

Ein Token, den Sie kaufen, aber nicht verkaufen können. Die Verkaufssperre wird normalerweise durch Transfergebühren umgesetzt, die nahe bei 100 % liegen, eine Blacklist, die auf Verkäufer abzielt, oder einen Transfer-Hook, der zurückgesetzt wird. Verkaufbarkeitssimulationen erfassen die meisten davon.

Macht ein Eigentumsverzicht einen Vertrag sicher?

Es beseitigt eine Risikoklasse, eliminiert jedoch nicht Proxies, unveränderliche Gebühren oder vorfinanzierte Wallets. Verzicht ist positiv, aber Sie müssen trotzdem den Code lesen, der ausgeführt wird, wenn niemand ihn kontrolliert.

Wie überprüfe ich, ob die Liquidität gesperrt ist?

Öffnen Sie auf Etherscan oder BscScan die LP-Token-Seite und sehen Sie sich die Top-Inhaber an. Gesperrte Liquidität befindet sich in einem bekannten Schließfachvertrag wie Unicrypt oder Team.Finance. Die verbrannte Liquidität liegt an der Nulladresse.

Warum zeigt DEXTools ein Audit-Panel an?

Um die häufigsten Verifizierungsprüfungen anzuzeigen, ohne das Diagramm zu verlassen. Es ruft Vertragsüberprüfung, Eigentum, Verkaufbarkeit, Gebührensteuern und Liquiditätssperrstatus ab, sodass Händler mit diesen bereits geladenen Informationen Positionen dimensionieren können.

Kann ich automatisierten Scannern allein vertrauen?

Für kleine Positionen und bekannte Token, ja. Für Neueinführungen und sinnvolle Größe, nein. Scanner erkennen Vorlagen und offensichtliche Muster. Maßgeschneiderte Betrügereien, die Vorlagen bestehen, erfordern eine menschliche Überprüfung der Quelle.

Was ist die wichtigste Prüfung?

Verifizierte Quelle sowie ein sauberes Eigentumsmuster. Wenn diese beiden fehlen, ist alles andere von Bedeutung. Wenn beides vorhanden ist, geht es bei den weiteren Prüfungen um die Preisgestaltung des Restrisikos und nicht um die Frage, ob überhaupt ein Engagement erfolgen soll.

CTA
Überprüfe jedes Paar auf DEXTools
Öffnen Sie ein beliebiges DEX-Paar, scrollen Sie zum Audit-Panel und führen Sie die Verifizierungsprüfungen aus diesem Leitfaden in weniger als fünf Minuten durch, bevor Sie die Größe erhöhen.
Öffnen Sie DEXTools