Um einen BSC-Token zu prüfen, gehen Sie von seiner Vertragsadresse aus, nicht von seinem Namen. Bestätigen Sie, dass der Vertrag auf BscScan verifiziert ist, lesen Sie, was der Owner ändern kann, prüfen Sie die Konzentration der Holder und ob die Liquidität gesperrt ist, und lassen Sie dann einen Honeypot-Checker wie GoPlus die Kauf- und Verkaufssteuer testen. Ein kleiner Testkauf mit Testverkauf erledigt den Rest.
Programmierkenntnisse brauchen Sie dafür nicht. Sie brauchen einen Explorer, einen Sicherheitsscanner und die Disziplin, die Liste abzuarbeiten, bevor der Kurschart Sie überredet, sie zu überspringen. Wir verwenden BscScan, GoPlus Security, honeypot.is, DEX Screener und unseren eigenen BNB Explorer, der automatisch einen schnellen Sicherheits-Scan startet, sobald Sie eine Token-Adresse einfügen. Jeder Check unten funktioniert genauso mit jedem Tool aus unserem Explorer-Ranking.
Warum sich ein BSC-Token-Check in zehn Minuten lohnt
Einen BEP-20-Token auf der BNB Smart Chain zu erstellen, erfordert einen Vorlagen-Vertrag, ein paar Minuten und eine Gasrechnung im Cent-Bereich. Ihn in einen Pool auf PancakeSwap zu bringen, ist genauso einfach. Diese Offenheit ist der Grund, warum die BSC Tausende echter Projekte beherbergt – und warum dort ein endloser Strom an Kopien, Memecoins mit präpariertem Code und schlichten Rug Pulls entsteht. Die Chain prüft nichts. Ein Token, der sich nicht verkaufen lässt, funktioniert technisch betrachtet genau so, wie sein Code es vorsieht.
Die gute Nachricht: Derselbe Code ist öffentlich, und Betrüger geben sich selten viel Mühe, ihre Tricks gut zu verstecken. Eine Blacklist-Funktion, eine Verkaufssteuer von 99 %, die der Owner einschalten kann, oder ein Pool ohne gesperrte Liquidität – all das ist für jeden sichtbar, der hinschaut. Den meisten, die mit BSC-Token Geld verlieren, haben nicht die Informationen gefehlt. Sie haben schlicht nicht nachgesehen.
BSC-Token prüfen: die Checkliste in 8 Schritten
Hier die gesamte Routine auf einen Blick. Die Abschnitte darunter erklären jeden Schritt, was die Tools zeigen und wo die Fallen lauern.
- 01
Die echte Vertragsadresse finden
Holen Sie sie von der offiziellen Website oder aus der Dokumentation des Projekts und gleichen Sie sie mit CoinGecko oder CoinMarketCap ab. Vertrauen Sie nie einem Symbol oder Namen – jeder kann einen Token „USDT“ nennen.
- 02
Verifizierten Quellcode bestätigen
Auf BscScan sollte der Tab „Contract“ einen grünen Haken und „Contract Source Code Verified“ zeigen. Unverifizierter Code heißt: Sie können nicht sehen, was der Token darf.
- 03
Die Rechte des Owners lesen
Suchen Sie nach Funktionen, die minten, auf eine Blacklist setzen, den Handel pausieren, Gebühren ändern oder einen Proxy upgraden. Prüfen Sie, wer der Owner ist und ob die Ownership aufgegeben wurde, bei einem Multisig liegt oder bei einem einzelnen Wallet.
- 04
Konzentration der Holder prüfen
Öffnen Sie den Tab „Holders“. Klammern Sie Pools, Burn-Adressen und Locker aus und sehen Sie dann, wie viel die zehn größten echten Wallets kontrollieren. Wenige Wallets mit dem Großteil des Angebots können jederzeit abverkaufen.
- 05
Liquidität und LP-Locks untersuchen
Wie tief ist der Pool, wie alt ist er, und sind die LP-Token verbrannt oder gesperrt – bis wann und in welchem Locker? Ungesperrte Liquidität lässt sich mit einer einzigen Transaktion abziehen.
- 06
Kauf- und Verkaufssteuer messen
Fee-on-Transfer-Token behalten bei jedem Trade einen Anteil ein. Notieren Sie die aktuelle Steuer – und, noch wichtiger, ob der Owner sie später erhöhen kann.
- 07
Honeypot-Test durchführen
Scannen Sie die Adresse mit GoPlus oder honeypot.is oder fügen Sie sie in unseren Explorer ein, um einen schnellen Sicherheits-Scan zu erhalten. Diese Tools simulieren einen Kauf und einen Verkauf, um zu sehen, ob der Verkauf blockiert ist.
- 08
Klein kaufen und Verkauf testen
Ist alles in Ordnung, kaufen Sie eine kleine Menge und verkaufen einen Teil davon sofort wieder. Gas auf der BNB Smart Chain kostet Bruchteile eines Cents – günstiger bekommen Sie eine Versicherung nie.
Schritt 1: die echte Vertragsadresse finden
Token-Namen und -Symbole sind nicht eindeutig. Jeder kann einen Vertrag namens „PancakeSwap Token“ mit dem Symbol CAKE deployen, und die Suche in DEX-Oberflächen und Explorern zeigt ihn bereitwillig an. Die einzige Kennung, die zählt, ist die Vertragsadresse. Holen Sie sie von der offiziellen Website oder aus der Dokumentation des Projekts und bestätigen Sie sie dann auf CoinGecko oder CoinMarketCap, die Vertragsadressen pro Chain auflisten. Passt die Adresse, die man Ihnen in einer Telegram-Gruppe genannt hat, nicht dazu, haben Sie Ihre Antwort.
Auf BscScan tragen echte große Token auf ihrer Token-Seite meist ein Reputations-Badge, einen Link zur offiziellen Website und eine hohe Zahl an Holdern. Seien Sie misstrauisch bei einem Token mit großem Namen, dessen Vertrag erst ein paar Tage alt ist. Für die wichtigen Stablecoins und Wrapped Assets führen wir die verifizierten Adressen auf unserer Seite zum BEP-20-Token-Explorer – so können Sie Zeichen für Zeichen vergleichen.
Schritt 2: den Quellcode des BEP-20-Vertrags verifizieren
Öffnen Sie auf BscScan den Tab Contract des Tokens. Ein verifizierter Vertrag zeigt einen grünen Haken und „Contract Source Code Verified“, darunter den Solidity-Code, die Compiler-Version und die ABI. Verifiziert heißt: Der veröffentlichte Quellcode kompiliert exakt zum Bytecode auf der Chain – was Sie lesen, ist also das, was läuft. Ein unverifizierter Token ist eine Blackbox: Explorer zeigen zwar weiterhin Transfers, doch außerhalb des Teams weiß niemand, was der Code erlaubt. Für einen gehandelten Token gibt es kaum einen legitimen Grund, unverifiziert zu bleiben, und es ist eines der wenigen Warnsignale, das Ihre Recherche schon für sich allein beenden sollte.
Solidity Zeile für Zeile lesen müssen Sie nicht. Durchsuchen Sie den Code mit der Suchfunktion Ihres Browsers nach Begriffen wie mint, blacklist, pause, setFee, setTax, excludeFrom, maxTx und onlyOwner. Jeder Treffer verrät Ihnen etwas, das der Owner tun kann. Der Tab Read Contract zeigt dann die aktuellen Werte – die Owner-Adresse, die Gebühreneinstellungen und ob der Handel aktiviert ist.
Schritt 3: Rechte des Owners – Mint, Blacklist, Pause, Gebühren und Proxys
Die meisten BEP-20-Token haben eine Owner- oder Admin-Rolle. Entscheidend ist, was diese Rolle kann und wer sie innehat. Die gefährlichen Befugnisse sind schnell aufgezählt. Mint: Der Owner kann neue Token erzeugen und in den Pool abverkaufen, was alle anderen verwässert. Blacklist: Bestimmte Adressen – zum Beispiel Ihre – können für Transfers gesperrt werden. Pause oder ein Handelsschalter: Alle Transfers oder alle Verkäufe lassen sich nach Belieben stoppen. Gebührenänderung: Kauf- und Verkaufssteuern lassen sich erhöhen, mitunter auf 100 %. Guthaben ändern: seltener, aber real – manche Verträge erlauben dem Owner, Guthaben direkt zu bearbeiten.
Dazu kommen upgradefähige Proxys. Ein Proxy-Vertrag leitet Aufrufe an einen separaten Implementierungsvertrag weiter, und ein Admin kann diese Implementierung gegen eine neue austauschen. Auf BscScan erkennen Sie das an den Tabs „Read as Proxy“ und „Write as Proxy“; das Muster ist in EIP-1967 standardisiert. Proxys sind bei seriösen Projekten verbreitet, die Fehler beheben können müssen – sie bedeuten aber auch, dass der Code, den Sie heute geprüft haben, morgen ersetzt werden kann. Bei einem Proxy zählt, wer den Admin-Schlüssel kontrolliert, mehr als alles im aktuellen Code.
Der Kontext entscheidet. Der echte BEP-20-USDT ist ein Binance-Peg-Token, dessen Herausgeber minten kann, um die Deckung abzubilden. Sicherheitsscanner markieren ihn daher als „mintable“ – erwartbar bei einem gebridgten Stablecoin, alarmierend bei einem frischen Memecoin. Eine Ownership, die bei einem Multisig oder einem Timelock liegt – der Änderungen verzögert, damit Nutzer reagieren können –, ist weit besser als ein einzelnes Wallet. Und eine aufgegebene Ownership (Renounce), bei der der Owner auf die Nulladresse gesetzt wird, entfernt nur das, was genau diese Owner-Rolle geschützt hat. Verträge mit rollenbasierter Zugriffskontrolle, etwa nach den Mustern der OpenZeppelin-Dokumentation zur Zugriffskontrolle, können nach dem „Renounce“ weitere Admin-Rollen behalten, und manche Scam-Verträge verstecken eine zweite Owner-Variable.
Schritt 4: Konzentration der Holder
Der Tab Holders auf BscScan sortiert Adressen nach Guthaben und zeigt, welchen Anteil am Angebot jede besitzt. Bevor Sie ihn lesen, identifizieren Sie die Adressen, hinter denen keine Menschen stecken: den Pair-Vertrag von PancakeSwap (als Pancake LP gekennzeichnet), Burn-Adressen wie 0x…dEaD und die Nulladresse, Lock-Verträge sowie Wallets von Börsen. Was übrig bleibt, ist die echte Verteilung.
Einen magischen Schwellenwert gibt es nicht. Halten aber eine Handvoll Wallets ohne Label einen großen Teil des umlaufenden Angebots, bestimmen diese Wallets den Preis. Klicken Sie ein paar davon an. Wurden sie vom Deployer finanziert? Haben sie alle im selben Block Token erhalten? Cluster frischer Wallets, die aus einer einzigen Quelle gespeist werden, sind ein klassischer Weg, eine Team-Zuteilung zu verschleiern. Wie Sie die Historie einer Adresse praktisch auswerten, zeigt unser Ratgeber zum Verfolgen eines BNB-Wallets.
Schritt 5: Liquidität und LP-Locks – der Rug-Pull-Check
Ein Token ist nur so gut verkäuflich wie sein Pool. Wer auf PancakeSwap V2 Liquidität bereitstellt, erhält LP-Token, die seinen Anteil am Pool abbilden. Wer diese LP-Token hält, kann die Liquidität – alle BNB oder USDT, die Käufer eingezahlt haben – mit einer einzigen Transaktion abziehen. Das ist der Rug Pull wie aus dem Lehrbuch, und der Check ist einfach: Suchen Sie das Paar auf DEX Screener oder der Info-Seite von PancakeSwap, notieren Sie Größe und Alter des Pools und öffnen Sie dann auf BscScan die Holder des LP-Tokens. Idealerweise sind die meisten LP-Token entweder verbrannt (an eine Dead-Adresse gesendet) oder liegen in einem bekannten Locker-Vertrag.
Ein Lock ist nur so gut wie seine Bedingungen. Locker wie PinkLock, UNCX oder Team Finance zeigen Entsperrdatum und Betrag an; ein Lock, der nächste Woche ausläuft, schützt Sie bis nächste Woche. Auf PancakeSwap V3 sind Liquiditätspositionen NFTs statt fungibler LP-Token – prüfen Sie also, wer das Positions-NFT hält und ob es in einem Locker liegt, der V3 unterstützt. Und denken Sie daran: Auch gesperrte Liquidität hindert den Owner nicht daran, neue Token zu minten und in den Pool zu verkaufen. Genau deshalb gehören Schritt 3 und Schritt 5 zusammen.
Schritt 6 und 7: Kauf- und Verkaufssteuer und ein Honeypot-Checker für die BSC
Viele BSC-Token sind Fee-on-Transfer-Token: Bei jedem Kauf oder Verkauf geht ein Prozentsatz an ein Marketing-Wallet, an die Holder oder zurück in die Liquidität. Das ist legal und im Code offengelegt, verändert aber Ihre Rechnung. 5 % Steuer beim Kauf und 5 % beim Verkauf heißt: Sie starten 10 % im Minus. Die Fehlerbehebungs-Doku von PancakeSwap erklärt, dass Sie die Slippage über die Gebühr anheben müssen, sonst scheitert der Swap. Die eigentliche Frage ist aber nicht die heutige Steuer, sondern ob der Owner sie ändern kann. Ein Token mit 0 % Steuer und einer Funktion setSellFee ohne Obergrenze ist gefährlicher als einer mit festen 3 %.
Ein Honeypot ist ein Token, den Sie kaufen, aber nicht verkaufen können – oder nur mit 90 bis 100 % Verlust. Dahinter kann eine Blacklist stecken, die jeden Käufer erfasst, ein Handelsschalter, der Käufe erlaubt und Verkäufe blockiert, eine maximale Verkaufsmenge von praktisch nichts oder eine Verkaufssteuer, die nach dem Launch in die Höhe schnellt. Honeypot-Checker entlarven das, indem sie einen Kauf und einen Verkauf gegen den Live-Pool simulieren. GoPlus Token Security meldet Honeypot-Status, Kauf- und Verkaufssteuer, Mintbarkeit, Proxy, Blacklist, versteckten Owner, ob der Owner Guthaben oder Slippage ändern kann, sowie die größten Holder; honeypot.is konzentriert sich auf die Kauf-und-Verkauf-Simulation. Für einen schnellen Durchlauf, ohne diese Seite zu verlassen, fügen Sie die Token-Adresse in unseren Explorer ein – hier zum Beispiel der Sicherheits-Scan für den CAKE-Token. Das Ergebnis zeigt die Vertragsdetails zusammen mit den Markierungen für Honeypot, Steuern, Mintbarkeit, verifizierten Quellcode, upgradefähigen Proxy, Blacklist und „Owner kann Guthaben ändern“.
Scanner haben Grenzen. Sie testen den Vertrag so, wie er gerade ist, und zwar von einer generischen Adresse aus. Ein Token kann um zwölf Uhr bestehen und um fünf nach durchfallen, nachdem der Owner einen Schalter umgelegt hat, und manche Verträge erkennen Simulationen oder schnappen erst ab einem bestimmten Block zu. Deshalb ist der letzte Schritt ein echter: Kaufen Sie eine kleine Menge und verkaufen Sie einen Teil davon sofort wieder. Geht der Verkauf zur erwarteten Steuer durch, haben Sie bewiesen, was kein Scanner beweisen kann.
Gefälschte USDT (BEP-20) und „Airdrop“-Token
Gefälschte Stablecoins verdienen einen eigenen Abschnitt, weil sie selbst erfahrene Nutzer täuschen. Ein Betrüger deployt einen Token namens „Tether USD“ mit dem Symbol USDT, mintet Millionen davon und schickt einen Teil an Sie – oder an die Person, mit der Sie gerade handeln. Das Wallet zeigt „10.000 USDT“. Manche Fälschungen legen sogar einen winzigen Pool an, damit Wallets und Tracker einen Dollarwert anzeigen. Der einzige verlässliche Test ist die Vertragsadresse: Der echte BEP-20-USDT ist 0x55d398326f99059fF775485246999027B3197955, auf BscScan als Binance-Peg BSC-USD geführt, mit 18 Dezimalstellen und Holdern in Millionenhöhe. OTC-Betrüger nutzen genau diesen Trick, um für echte Waren zu „bezahlen“. Prüfen Sie also immer den Token-Vertrag in der Transaktion, bevor Sie irgendetwas herausgeben. Unser Ratgeber zum Lesen einer BSC-Transaktion zeigt, wo dieser Vertrag auftaucht.
Unaufgefordert zugeschickte „Airdrop“-Token sind die andere Hälfte. Token, die wie eine Website heißen, eine Belohnung versprechen oder zum „Einlösen“ auf eine Seite locken, sind Werbung für Phishing-Seiten. Dort sollen Sie Ihr Wallet verbinden und eine Transaktion oder ein Permit signieren, das einem Drainer-Vertrag Zugriff auf Ihre echten Token gewährt. Mit solchen Token müssen Sie gar nichts tun: Solange Sie sie ignorieren, können sie Ihnen nicht schaden. Blenden Sie sie in Ihrem Wallet aus, versuchen Sie nie, sie zu verkaufen oder zu tauschen – und falls Sie bereits etwas signiert haben, prüfen und widerrufen Sie Ihre Freigaben sofort.
Ist ein BEP-20-Token ein Scam? Die Warnsignale auf einen Blick
Setzt man die Schritte zusammen, ergibt sich ein klares Bild. Jedes einzelne Warnsignal verdient einen genaueren Blick; mehrere zugleich sind Ihr Signal zum Rückzug. Die schweren: unverifizierter Quellcode; ein Owner oder versteckter Owner, der unbegrenzt minten, sperren, pausieren oder Gebühren erhöhen kann; ein upgradefähiger Proxy unter der Kontrolle eines einzelnen Wallets; wenige frische Wallets mit dem Großteil des Angebots; Liquidität, die klein, brandneu oder nicht über die nächsten Tage hinaus gesperrt ist; eine Verkaufssteuer deutlich über der Kaufsteuer; Honeypot-Scanner, die sich widersprechen; und eine Vertragsadresse, die nicht mit den offiziellen Kanälen des Projekts übereinstimmt.
Die weicheren Signale sind sozialer Natur: Countdown-Timer, garantierte Renditen, bezahlte Influencer-Kampagnen, eine Telegram-Gruppe, in der Fragen zum Vertrag zum Rauswurf führen, und eine Website, die in derselben Woche online ging wie der Token. Nichts davon beweist einen Scam, doch seriöse Teams haben so etwas selten nötig. Genau diese Muster – Druck über Messenger-Gruppen, Renditeversprechen, angebliche Insider – beschreibt auch die BaFin in ihren Hinweisen zu Anlagebetrug über WhatsApp und Telegram. Ein nützlicher Gegencheck, bevor Sie einer „Community“ Ihr Geld anvertrauen.
Und wenn Sie eigentlich nur BNB oder einen Stablecoin besitzen wollten, ist der sicherste Check der, den Sie gar nicht erst durchführen müssen: Kaufen Sie BNB oder USDT bei einer regulierten Börse und lassen Sie es auf Ihr eigenes Wallet auszahlen. Den EU-weiten Rechtsrahmen für Krypto-Dienstleister bildet die MiCA-Verordnung; welche Regeln sie vorgibt und welche Anbieter zugelassen sind, können Sie bei der ESMA selbst nachprüfen. Heben Sie sich die zufälligen DEX-Paare für Geld auf, dessen Verlust Sie verkraften, halten Sie etwas Gas für die Tests im Wallet – unser BSC-Gas-Tracker zeigt, was ein Test-Trade heute kostet – und lassen Sie diese Checkliste in einem Tab geöffnet.