🚨 "LOCKED" DI ماسح (SCANNER) BUKAN JAMINAN AMAN — INI BUKTINYA
بالأمس وجدت توكنًا ارتفع سعره +1,172% خلال دقائق. أظهر الماسح أن السيولة (liquidity) "مقفلة". بعد ساعة فقط، اختفت كل السيولة. تم سحب 36 ألف دولار بالكامل بواسطة المطوّر (dev).
كيف حدث ذلك؟ قمتُ بتفكيك الأمر على السلسلة (on-chain)، والنتيجة كانت مخيفة.
📋 التسلسل الزمني
11:37 — المطوّر يضيف سيولة: 18,99 SOL + مليار توكن
12:37 — بعد ساعة بالضبط، المطوّر يسحب SEMUA كل السيولة
مصادفة؟ لا. هذا مُرتّب عمدًا.
🔍 ما وجدته في المعاملات
فتحت تفاصيل معاملة "add liquidity" على الـ explorer، وتحققّت من كل التعليمة واحدةً تلو الأخرى. الشيء المعتاد عند قفل السيولة فعلًا: يجب إرسال رموز LP (دليل ملكية البِرْكة/الـ pool) إلى "مُقفِل" ضمن عقد ذكي (smart contract locker) مثل Streamflow أو Unicrypt — وليس إلى محفظة عادية.
لكن في هذه الحالة؟ تم سك رموز LP وإرسالها مباشرةً إلى محفظة المطوّر الشخصية. لا توجد أي تعليمات تستدعي برنامج الـ locker. منذ اللحظة الأولى التي أُضيفت فيها السيولة، كان لدى المطوّر المفتاح الكامل لسحبها في أي وقت.
بعد ساعة، سحبها. قانونيًا من ناحية الكود، لأنه أصلًا لا يوجد ما يقفله.
⚠️ لماذا هذا خطير
شارة "locked" التي تظهر في الكثير من الماسحات غالبًا تشير فقط إلى حالة موجود/غير موجود — وليست تحققًا حقيقيًا مع العقد الذكي. إذا كان الماسح يخطئ في الكشف (أو إذا تعمّد المطوّر جعل السيولة تبدو "آمنة" مؤقتًا)، يمكن للمتداول أن يقع بسهولة في الفخ.
✅ طريقة التحقق الصحيحة (ليس فقط تصديق الشارة)
ابحث عن معاملة "add liquidity" الأولى لهذا التوكن، وليس المعاملات اللاحقة
انظر إلى التعليمات داخلها — هل يتم إرسال رموز LP إلى محفظة عادية أم إلى برنامج الـ locker (Streamflow, Bonfida, إلخ)؟
إذا كانت رموز LP موجودة في محفظة عادية → فهي غير مقفلة، وممكن تتعرض للخسارة في أي وقت
إذا كانت هناك تعليمات إلى برنامج الـ locker مع ختم زمني لفك القفل (timestamp unlock) → عندها فقط يكون القفل حقيقيًا، وتحقق أيضًا من المدة (ساعات؟ أشهر؟ سنوات؟)
💡 الخلاصة
لا تثق 100% بالشارة الخضراء "locked" في أي ماسح. دائمًا قم بمراجعة المعاملة على السلسلة مباشرةً، خصوصًا إذا كان المبلغ الذي ستضعه كبيرًا. الـ explorer مجاني، والتحقق خلال 5 دقائق كفيل.