Seguridad Web3 Autor:CoinVado Research 9 lecturas 6 min

Cómo detectar tokens honeypot 2026: 5 pasos para no quedarte atrapado

Un token honeypot (también llamado token trampa o 'tumba') te deja comprar pero bloquea la venta: tu dinero queda atrapado para siempre. Esta guía 2026 te enseña a detectarlo antes de comprar: un checklist de 5 pasos con escaneo de contrato en Honeypot.is y GoPlus, revisión de impuestos de compra/venta, bloqueo de liquidez, concentración de holders y una venta de prueba con una cantidad mínima. Incluye comparación de herramientas y qué hacer si ya estás atrapado.

📋 Tabla de contenidos

Resumen TL;DR

Un token honeypot es una estafa en una frase: te deja comprar, pero no te deja vender. El contrato esconde una lista negra, una validación de venta o un impuesto de venta del 95-100%, y tu dinero queda atrapado en cuanto compras. Antes de comprar cualquier moneda nueva, aplica este checklist de 5 pasos: ① escanea el contrato con Honeypot.is y GoPlus ② revisa el impuesto de compra/venta ③ comprueba si la liquidez está bloqueada ④ revisa la concentración de holders ⑤ compra una cantidad mínima e intenta vender de inmediato — una alerta roja significa que te detienes. Recuerda dos verdades contraintuitivas: un contrato de código abierto no es un contrato seguro, y un precio en subida no significa que puedas vender. 12

¿Qué es un token honeypot? La trampa de código en la que entras y no puedes salir

Un token honeypot es una moneda maliciosa cuyo contrato está escrito para que el dinero entre pero no salga — una de las estafas on-chain más comunes. Para un comprador casual parece normal: puedes comprar, el gráfico sube, todos están entrando. Pero por debajo, el contrato hace una sola cosa: impedir que vendas.

Los estafadores usan tres mecanismos principales:

  • Lista negra/lista blanca: el contrato mantiene una lista de direcciones. Las direcciones en la lista blanca (el equipo) pueden operar libremente; el resto no puede vender después de comprar. La subida que ves suele ser el propio equipo pintando el gráfico;
  • Validaciones en la función de venta: la venta está condicionada por requisitos como “debes tener un número entero de tokens”, “debes mantenerlos N días” o “debes tener otro token”. Si no cumples la condición, el contrato rechaza tu venta;
  • Impuesto de venta del 95-100%: el token no bloquea la venta directamente, pero cobra el 95-100% de los ingresos como impuesto. Vender te deja a cero, lo que equivale a no poder vender.

En las comunidades cripto en chino a esta moneda se la llama “币貔貅” (moneda píxiū), por la criatura mítica que solo consume y nunca expulsa. Detectar un honeypot es, en esencia, detectar un contrato que solo deja entrar valor y nunca salir.

6 variantes comunes de honeypot: no hay un solo truco

Un honeypot no es un único código — es una familia de trucos para “bloquear tu venta”, al menos 6, y los últimos son cada vez más astutos. Conócelos todos para saber qué buscar.

  1. Honeypot de impuesto de venta: una comisión de venta del 95-100%. Parece vendible, pero vender significa perderlo casi todo. El clásico, y el más fácil de detectar;
  2. Honeypot de lista blanca/negra: el contrato mantiene una lista de direcciones y bloquea la venta a las que no están en ella. Te dejan comprar pronto y luego actualizan la lista cuando ya estás dentro;
  3. Honeypot de impuesto modificable: el equipo conserva el poder de cambiar parámetros y puede subir el impuesto del 5% al 100% en cualquier momento. Es el más traicionero — un contrato que puede cambiar su impuesto puede bloquear tu dinero en cualquier momento;
  4. Honeypot basado en tiempo: el contrato está programado para cambiar su estado en un momento concreto. “Funcionaba al lanzarse y de repente no pude vender días después” suele ser esta variante;
  5. Honeypot de dirección específica: se aplica un impuesto del 100% solo a ciertas direcciones (ballenas o las que compraron mucho). Los compradores pequeños parecen a salvo hasta que compran más y quedan atrapados;
  6. Honeypot combinado: honeypot más drenaje de liquidez juntos. Primero encierran a los vendedores con un honeypot, agrandan el fondo y luego tiran de la alfombra para cobrar dos veces.

Las dos primeras aparecen con un escaneo simple. Las cuatro últimas exigen que leas los permisos del contrato y los impuestos de venta — exactamente el hábito que construye el checklist de 5 pasos de abajo.

Honeypot vs rug pull: conoce la diferencia antes de defenderte

Primero, pon los conceptos en orden: un rug pull vacía el fondo, un honeypot te encierra, y “token trampa” es solo otro nombre para un honeypot. Mezclarlos lleva a mezclar tus defensas.

Tipo de estafaMecanismo centralQué te pasaCómo detectarlo
Honeypot (token trampa)El contrato bloquea o castiga la ventaPuedes comprar pero no vender; dinero atrapadoImpuesto de venta, permisos del contrato, venta de prueba
Rug pullEl equipo drena el fondo de liquidezAún tienes la moneda, pero vale ceroEstado del bloqueo de liquidez
Honeypot + rug pull combinadoPrimero bloquea la venta, luego drena el fondoNo puedes vender, luego vale ceroRevisar ambas cosas

Para profundizar en los rug pulls, mira cómo identificar monedas de aire y estafas de salida. Esta guía se centra en el lado honeypot. El resultado es el mismo de cualquier manera — pierdes tu dinero — pero revisas cosas distintas. Comprobar la liquidez no sustituye a comprobar el impuesto de venta.

El checklist de 5 pasos antes de comprar: una alerta roja y te detienes

Antes de comprar cualquier moneda nueva — sobre todo low-cap, meme o recién lanzada — asume que es una estafa y verifícala con estos 5 pasos. No es para asustarte; convierte el “¿debería comprar?” en un checklist repetible en lugar de una decisión impulsiva.

Paso 0 (mentalidad): asume alto riesgo por defecto. Desplegar un token en la cadena cuesta casi nada, un estafador puede crear cientos de contratos al día, y la gran mayoría de monedas nuevas existen para quedarse tu dinero.1

Paso 1: escanea el contrato. Abre Honeypot.is o GoPlus Security y pega la dirección del contrato. Revisa los impuestos de compra/venta, si es minteable y si el dueño tiene poderes de lista negra o pausa del trading. Descarta cualquier cosa con un impuesto de venta superior al 10%, y desconfía de las marcas “impuesto modificable”, “lista negra” o “trading pausable”.23

Paso 2: revisa el impuesto de compra/venta. En la página del token en DexScreener o DEXTools, mira los impuestos de compra/venta y el estado de trading. Si ves “venta deshabilitada” o transacciones de venta fallidas, casi seguro es un honeypot.45

Paso 3: comprueba la liquidez. Averigua si el fondo de liquidez está bloqueado o quemado. Si no lo está, el equipo puede drenarlo en cualquier momento — esa es la otra mitad del riesgo.6

Paso 4: revisa la concentración de holders. Abre la página de holders del token en Etherscan/BscScan. Si unas pocas direcciones principales poseen una parte enorme, o la mayor parte del suministro está en manos del equipo, el precio lo controlan unas carteras que pueden tirarlo o bloquearte a voluntad.7

Paso 5: compra una cantidad mínima y haz una venta de prueba (la prueba definitiva). Todas las herramientas anteriores pueden fallar, así que una venta de prueba real es la última línea de defensa: compra el mínimo (unos pocos dólares) e intenta vender de inmediato. Si se ejecuta, estás bien; si falla o se lleva el 90%+, es un honeypot confirmado.

Condición de parada: si cualquiera de estos cinco pasos muestra una alerta roja, detente. No existe el “compro un poco primero” — con un honeypot, cualquier cantidad que compres es dinero regalado.

Herramientas de detección, comparadas

Las herramientas reducen el coste de equivocarte, pero cada una tiene puntos ciegos — la forma correcta de usarlas es combinarlas y hacer verificación cruzada. Aquí tienes el conjunto que cubre lo esencial:234

HerramientaQué hacePara quiénAdvertencias
Honeypot.isEscanea una dirección de contrato buscando comportamiento honeypot e impuestos de compra/ventaTodos; la opción más simpleCobertura principalmente en cadenas EVM
GoPlus SecurityEscaneo de seguridad del contrato con lista de elementos de riesgoTodosGratis, multi-cadena, resultados bastante completos
DexScreener / DEXToolsGráficos, impuestos de compra/venta, estado de trading, liquidezTodosRevisa primero los campos “estado de trading” e impuesto de venta
Token SnifferPuntúa un contrato de 0 a 100 por seguridadUsuarios con algo de experienciaUna puntuación baja no siempre significa un problema — lee los detalles
Etherscan / BscScanRevisar manualmente permisos del contrato y holdersUsuarios avanzadosEl más fiable, pero necesitas saber leer contratos

Dos conceptos erróneos a corregir: ① “la herramienta dice seguro, así que es seguro” — las herramientas solo detectan patrones conocidos y pueden pasar por alto trucos nuevos, por eso el paso 5 (venta de prueba) no es opcional; ② “mi token muestra una alerta, así que es una estafa” — algunas monedas legítimas reciben marcas (por ejemplo “minteable”) y son perfectamente seguras, así que mira qué alerta concreta saltó, no solo la puntuación.

Ya compraste un honeypot — ¿y ahora qué

Si crees que compraste un honeypot, primero mantén la calma y, segundo, no metas ni un céntimo más. El pánico lleva a malas decisiones — y las ganas de “arreglarlo de inmediato” tras una pérdida es justo lo que aprovechan los estafadores de segunda ronda.

Sigue estos pasos en orden:

  1. Haz una venta de prueba con el mínimo: puede que sea solo deslizamiento alto o un impuesto alto en lugar de un bloqueo total. Vende unos pocos dólares y mira si se ejecuta;
  2. Si puedes vender, asume la pérdida: incluso con un impuesto del 10-20%, sal de ahí. No esperes una “recuperación” — un honeypot nunca te va a dejar recuperarte;
  3. Revisa los permisos del contrato: si el equipo tiene poder para “cambiar el impuesto”, el bloqueo solo es cuestión de tiempo. No lo apuestes;
  4. Documenta todo: captura la transacción on-chain, la dirección del contrato y la hora de compra. Para cantidades grandes, informa por los canales públicos del proyecto y el soporte oficial del exchange/cartera. Las probabilidades de recuperación son mínimas, pero tu registro puede proteger a otros.

Después de asumir la pérdida, mueve tus fondos a un lugar que controles por completo — un exchange o una cartera autocustodiada — en lugar de dejarlos en un token nuevo en la cadena. Repasa la guía de carteras de criptomonedas para confirmar que tus activos están en tu propia dirección.

Después de la estafa: 3 cosas que no hacer y 2 que sí

Lo que haces después de ser estafado importa más de lo que crees — porque los estafadores volverán por una segunda ronda. Recuerda los “3 no y 2 sí”:

  • No pagues una “tarifa de desbloqueo” o “de tramitación”: cualquiera que te escriba ofreciéndote “recuperar tus fondos por una tarifa” está ejecutando una estafa de segunda ronda. No envíes ni un céntimo más;
  • No confíes en un “soporte oficial” que te contacta en privado: el soporte real nunca te escribe para resolver problemas de tokens on-chain. Cualquiera que se haga pasar por un representante es un estafador;
  • No hagas promedio a la baja: promediar en un honeypot solo sirve para perder más dinero;
  • Sí: registra las pruebas: guarda el hash de la transacción, la dirección del contrato y las cuentas sociales del proyecto para futuros informes;
  • Sí: informa por canales legítimos: contacta con el soporte oficial del exchange/cartera y la comunidad pública del proyecto. Para cantidades importantes, considera denunciar ante la policía o los reguladores locales.

Para aprender más patrones de estafa, lee la guía de estafas cripto comunes y la guía anti-phishing. Conoce el manual completo para detectar la siguiente estafa a tiempo.

La conclusión: dos verdades contraintuitivas

Evitar honeypots no requiere leer código — requiere recordar dos verdades contraintuitivas. Estas son las dos cosas que este artículo más quiere que te lleves:

  1. Código abierto ≠ seguro. Código abierto solo significa que puedes verlo; no significa que el código sea honesto. Muchos honeypots son precisamente “la trampa abiertamente escondida”;
  2. Un precio en subida ≠ puedes vender. Los honeypots usan una subida falsa para atraerte — el gráfico es el cebo. En el momento en que compras, el único que puede vender es el equipo.

El plan de acción completo son tres líneas: haz el checklist de 5 pasos antes de comprar, haz una venta de prueba con una cantidad mínima después de comprar, y detente en cuanto algo parezca mal. Domina este flujo y no estarás evitando “una estafa concreta” — estarás evitando todos los contratos construidos para recibir valor y nunca dejarlo salir.

A quién va dirigido: este checklist está pensado para usuarios on-chain que entran en contacto con monedas nuevas, low-cap o tokens meme. Si solo tienes monedas grandes como BTC/ETH, operas solo en exchanges y nunca tocas tokens desconocidos en la cadena, es poco probable que te encuentres con un honeypot y no necesitarás la mayoría de estos pasos — aunque vale la pena leerlo una vez, porque sí aparecen contratos falsos que suplantan a monedas importantes. Y no lo tomes como una razón para evitar todos los tokens DEX: el objetivo es filtrar contratos de alto riesgo, no dejar de interactuar en la cadena.

⚠️ Advertencia de riesgo: este artículo es contenido educativo de seguridad on-chain, no asesoramiento de inversión. Los tokens on-chain (especialmente low-cap o meme recién lanzados) conllevan un riesgo extremo; las herramientas de detección pueden fallar o dar falsos positivos. Verifica siempre por ti mismo los detalles del contrato y del proyecto antes de operar, y usa solo dinero que puedas permitirte perder.

Preguntas frecuentes (FAQ)

Organizadas por búsquedas reales, para que encuentres tu caso rápido.

¿Dónde veo el impuesto de compra/venta de un token? ¿En qué página?

Abre la página del token en DexScreener o DEXTools: los porcentajes de impuesto de compra/venta suelen aparecer junto al símbolo del token, o en el panel de transacciones/tarifas; algunas herramientas avisan directamente de “impuesto de venta demasiado alto”. Si la página muestra ventas fallando una y otra vez, casi seguro es un honeypot. La vía más fácil es pegar la dirección del contrato en Honeypot.is, que te lista las cifras de impuesto de compra/venta.

Si compré un honeypot, ¿puedo recuperar mi dinero? ¿Ayuda denunciar a la policía?

En la gran mayoría de los casos, no. Los equipos de honeypot son anónimos y están listos para desaparecer, las transferencias on-chain son irreversibles y ningún soporte te devolverá el dinero. Por cantidades importantes puedes presentar una denuncia policial con las pruebas on-chain — los casos pueden congelar cuentas vinculadas, pero el rastreo cripto transfronterizo es difícil y la tasa de éxito baja. Nunca confíes en terceros que ofrecen “recuperar tus fondos por una tarifa”; suele ser una estafa de segunda ronda.

¿Qué es un bloqueo de LP? ¿Dónde compruebo si la liquidez está bloqueada?

Un bloqueo de LP (fondo de liquidez) significa que el equipo ha encerrado sus tokens LP en un contrato durante un periodo, durante el cual no se puede sacar dinero del fondo. Si la liquidez está “desbloqueada” o “no quemada”, el equipo puede drenar el fondo en cualquier momento — el montaje clásico del rug pull. Revisa el panel de Liquidez/Fondo en DexScreener o DEXTools, o el registro de bloqueo del contrato LP en BscScan/Etherscan.

Una moneda nueva es pequeña pero todos la compran — ¿puedo entrar con una posición pequeña?

Puedes, pero entiende que esto es especulación, no inversión: usa solo dinero que puedas permitirte perder por completo, haz una venta de prueba justo después de comprar para confirmar que puedes vender, y prepárate mentalmente para que el valor caiga a cero. No aumentes el tamaño solo porque “la comunidad lo está bombeando” — los honeypots usan exactamente eso para atraerte. Haz el checklist de 5 pasos primero y salta la operación si algún paso marca una alerta roja.

No sé leer código de contratos — ¿cómo reviso los permisos de puerta trasera?

Tres vías no técnicas: ① escanea con Honeypot.is/GoPlus para ver poderes peligrosos (impuesto modificable, trading pausable, lista negra); ② comprueba en DEXTools/DexScreener si el equipo ha renunciado a la propiedad — una vez renunciada, los parámetros no se pueden cambiar y el riesgo baja un escalón; ③ busca una auditoría de una firma reconocida. No necesitas leer código; la pregunta clave es “qué poderes de modificación del contrato conserva todavía el equipo”.

Si solo compro monedas grandes en exchanges, ¿puedo encontrarme con honeypots?

Casi nunca. Las monedas listadas en Binance, OKX y exchanges similares pasan por revisión de la plataforma, así que las monedas grandes como BTC/ETH no son honeypots. Los honeypots se concentran en tokens nuevos no listados en DEXs on-chain (PancakeSwap, Uniswap, etc.). Si solo operas monedas grandes en exchanges, tu exposición es mínima — este checklist es principalmente para gente que compra tokens nuevos en la cadena con una cartera.

Sobre el autor

CoinVado Research es el equipo de investigación de contenido de CoinVado, centrado en educación blockchain, datos on-chain y concienciación sobre riesgos cripto. Mantenemos cada dato verificable y nunca fabricamos hechos, para que los principiantes construyan una comprensión sólida de la seguridad cripto.

⚠️ Advertencia de riesgo: este artículo es contenido educativo y no constituye asesoramiento de inversión. Los resultados de las herramientas de detección son solo de referencia y no se garantiza que sean precisos. La inversión en criptomonedas y la interacción on-chain conllevan un riesgo extremo; actúa según tu propia tolerancia al riesgo.


📖 Lectura relacionada:

Footnotes

  1. Hechos de despliegue on-chain: en Ethereum/BSC un contrato ERC-20/BEP-20 estándar puede desplegarse por una sola comisión de transacción, sin auditoría ni aprobación — por eso existen grandes cantidades de tokens de baja calidad y maliciosos en la cadena. Ver las estadísticas de estafas de CoinGecko y la documentación de los exploradores de cadenas como contexto. 2

  2. Honeypot.is (https://honeypot.is/) — herramienta pública que detecta contratos honeypot e impuestos de compra/venta a partir de una dirección de contrato. Verificada accesible el 14-08-2026. 2 3

  3. GoPlus Security (https://gopluslabs.io/) — plataforma descentralizada de datos de seguridad con APIs de escaneo de riesgo de contratos e interfaz web. Verificada accesible el 14-08-2026. 2

  4. DexScreener (https://dexscreener.com/) y DEXTools (https://www.dextools.io/) — plataformas de datos de tokens on-chain que muestran impuestos de compra/venta y estado de trading. Verificadas accesibles el 14-08-2026. 2

  5. Firmas típicas de honeypot (ventas deshabilitadas/transacciones de venta fallidas, impuestos de venta del 95-100%) de documentación pública de herramientas de seguridad de contratos y análisis de casos de estafas on-chain, verificadas en 2026.

  6. El estado del bloqueo de liquidez es dato on-chain público, consultable vía DexScreener/DEXTools y exploradores de cadenas como https://bscscan.com/.

  7. La distribución de holders es consultable en las páginas de Token Holders de https://etherscan.io/ y https://bscscan.com/. Verificadas accesibles el 14-08-2026.