Zum Inhalt springen
bnb·explorer
DE

Ratgeber · Token-Sicherheit

BSC-Token prüfen, bevor Sie ihn kaufen

Honeypots, versteckte Mint-Funktionen, ungesperrte Liquidität, gefälschte USDT – fast jeder BEP-20-Scam hinterlässt on-chain Spuren, bevor er zuschnappt. Das ist die Zehn-Minuten-Routine, die wir bei jedem Token durchgehen: mit kostenlosen Tools und ohne Rätselraten.

Regulierter Börsenpartner · bei FinCEN registriert · GFSC-zugelassen

Aktualisiert im September 2026Checkliste Aktualisiert · 13 Min.
Abstraktes, leuchtendes Netz aus Knoten – Sinnbild dafür, wie Sie einen BSC-Token-Vertrag und seine Verbindungen vor dem Kauf prüfen

Um einen BSC-Token zu prüfen, gehen Sie von seiner Vertragsadresse aus, nicht von seinem Namen. Bestätigen Sie, dass der Vertrag auf BscScan verifiziert ist, lesen Sie, was der Owner ändern kann, prüfen Sie die Konzentration der Holder und ob die Liquidität gesperrt ist, und lassen Sie dann einen Honeypot-Checker wie GoPlus die Kauf- und Verkaufssteuer testen. Ein kleiner Testkauf mit Testverkauf erledigt den Rest.

Programmierkenntnisse brauchen Sie dafür nicht. Sie brauchen einen Explorer, einen Sicherheitsscanner und die Disziplin, die Liste abzuarbeiten, bevor der Kurschart Sie überredet, sie zu überspringen. Wir verwenden BscScan, GoPlus Security, honeypot.is, DEX Screener und unseren eigenen BNB Explorer, der automatisch einen schnellen Sicherheits-Scan startet, sobald Sie eine Token-Adresse einfügen. Jeder Check unten funktioniert genauso mit jedem Tool aus unserem Explorer-Ranking.

Warum sich ein BSC-Token-Check in zehn Minuten lohnt

Einen BEP-20-Token auf der BNB Smart Chain zu erstellen, erfordert einen Vorlagen-Vertrag, ein paar Minuten und eine Gasrechnung im Cent-Bereich. Ihn in einen Pool auf PancakeSwap zu bringen, ist genauso einfach. Diese Offenheit ist der Grund, warum die BSC Tausende echter Projekte beherbergt – und warum dort ein endloser Strom an Kopien, Memecoins mit präpariertem Code und schlichten Rug Pulls entsteht. Die Chain prüft nichts. Ein Token, der sich nicht verkaufen lässt, funktioniert technisch betrachtet genau so, wie sein Code es vorsieht.

Die gute Nachricht: Derselbe Code ist öffentlich, und Betrüger geben sich selten viel Mühe, ihre Tricks gut zu verstecken. Eine Blacklist-Funktion, eine Verkaufssteuer von 99 %, die der Owner einschalten kann, oder ein Pool ohne gesperrte Liquidität – all das ist für jeden sichtbar, der hinschaut. Den meisten, die mit BSC-Token Geld verlieren, haben nicht die Informationen gefehlt. Sie haben schlicht nicht nachgesehen.

BSC-Token prüfen: die Checkliste in 8 Schritten

Hier die gesamte Routine auf einen Blick. Die Abschnitte darunter erklären jeden Schritt, was die Tools zeigen und wo die Fallen lauern.

  1. 01

    Die echte Vertragsadresse finden

    Holen Sie sie von der offiziellen Website oder aus der Dokumentation des Projekts und gleichen Sie sie mit CoinGecko oder CoinMarketCap ab. Vertrauen Sie nie einem Symbol oder Namen – jeder kann einen Token „USDT“ nennen.

  2. 02

    Verifizierten Quellcode bestätigen

    Auf BscScan sollte der Tab „Contract“ einen grünen Haken und „Contract Source Code Verified“ zeigen. Unverifizierter Code heißt: Sie können nicht sehen, was der Token darf.

  3. 03

    Die Rechte des Owners lesen

    Suchen Sie nach Funktionen, die minten, auf eine Blacklist setzen, den Handel pausieren, Gebühren ändern oder einen Proxy upgraden. Prüfen Sie, wer der Owner ist und ob die Ownership aufgegeben wurde, bei einem Multisig liegt oder bei einem einzelnen Wallet.

  4. 04

    Konzentration der Holder prüfen

    Öffnen Sie den Tab „Holders“. Klammern Sie Pools, Burn-Adressen und Locker aus und sehen Sie dann, wie viel die zehn größten echten Wallets kontrollieren. Wenige Wallets mit dem Großteil des Angebots können jederzeit abverkaufen.

  5. 05

    Liquidität und LP-Locks untersuchen

    Wie tief ist der Pool, wie alt ist er, und sind die LP-Token verbrannt oder gesperrt – bis wann und in welchem Locker? Ungesperrte Liquidität lässt sich mit einer einzigen Transaktion abziehen.

  6. 06

    Kauf- und Verkaufssteuer messen

    Fee-on-Transfer-Token behalten bei jedem Trade einen Anteil ein. Notieren Sie die aktuelle Steuer – und, noch wichtiger, ob der Owner sie später erhöhen kann.

  7. 07

    Honeypot-Test durchführen

    Scannen Sie die Adresse mit GoPlus oder honeypot.is oder fügen Sie sie in unseren Explorer ein, um einen schnellen Sicherheits-Scan zu erhalten. Diese Tools simulieren einen Kauf und einen Verkauf, um zu sehen, ob der Verkauf blockiert ist.

  8. 08

    Klein kaufen und Verkauf testen

    Ist alles in Ordnung, kaufen Sie eine kleine Menge und verkaufen einen Teil davon sofort wieder. Gas auf der BNB Smart Chain kostet Bruchteile eines Cents – günstiger bekommen Sie eine Versicherung nie.

Schritt 1: die echte Vertragsadresse finden

Token-Namen und -Symbole sind nicht eindeutig. Jeder kann einen Vertrag namens „PancakeSwap Token“ mit dem Symbol CAKE deployen, und die Suche in DEX-Oberflächen und Explorern zeigt ihn bereitwillig an. Die einzige Kennung, die zählt, ist die Vertragsadresse. Holen Sie sie von der offiziellen Website oder aus der Dokumentation des Projekts und bestätigen Sie sie dann auf CoinGecko oder CoinMarketCap, die Vertragsadressen pro Chain auflisten. Passt die Adresse, die man Ihnen in einer Telegram-Gruppe genannt hat, nicht dazu, haben Sie Ihre Antwort.

Auf BscScan tragen echte große Token auf ihrer Token-Seite meist ein Reputations-Badge, einen Link zur offiziellen Website und eine hohe Zahl an Holdern. Seien Sie misstrauisch bei einem Token mit großem Namen, dessen Vertrag erst ein paar Tage alt ist. Für die wichtigen Stablecoins und Wrapped Assets führen wir die verifizierten Adressen auf unserer Seite zum BEP-20-Token-Explorer – so können Sie Zeichen für Zeichen vergleichen.

Schritt 2: den Quellcode des BEP-20-Vertrags verifizieren

Öffnen Sie auf BscScan den Tab Contract des Tokens. Ein verifizierter Vertrag zeigt einen grünen Haken und „Contract Source Code Verified“, darunter den Solidity-Code, die Compiler-Version und die ABI. Verifiziert heißt: Der veröffentlichte Quellcode kompiliert exakt zum Bytecode auf der Chain – was Sie lesen, ist also das, was läuft. Ein unverifizierter Token ist eine Blackbox: Explorer zeigen zwar weiterhin Transfers, doch außerhalb des Teams weiß niemand, was der Code erlaubt. Für einen gehandelten Token gibt es kaum einen legitimen Grund, unverifiziert zu bleiben, und es ist eines der wenigen Warnsignale, das Ihre Recherche schon für sich allein beenden sollte.

Solidity Zeile für Zeile lesen müssen Sie nicht. Durchsuchen Sie den Code mit der Suchfunktion Ihres Browsers nach Begriffen wie mint, blacklist, pause, setFee, setTax, excludeFrom, maxTx und onlyOwner. Jeder Treffer verrät Ihnen etwas, das der Owner tun kann. Der Tab Read Contract zeigt dann die aktuellen Werte – die Owner-Adresse, die Gebühreneinstellungen und ob der Handel aktiviert ist.

Schritt 3: Rechte des Owners – Mint, Blacklist, Pause, Gebühren und Proxys

Die meisten BEP-20-Token haben eine Owner- oder Admin-Rolle. Entscheidend ist, was diese Rolle kann und wer sie innehat. Die gefährlichen Befugnisse sind schnell aufgezählt. Mint: Der Owner kann neue Token erzeugen und in den Pool abverkaufen, was alle anderen verwässert. Blacklist: Bestimmte Adressen – zum Beispiel Ihre – können für Transfers gesperrt werden. Pause oder ein Handelsschalter: Alle Transfers oder alle Verkäufe lassen sich nach Belieben stoppen. Gebührenänderung: Kauf- und Verkaufssteuern lassen sich erhöhen, mitunter auf 100 %. Guthaben ändern: seltener, aber real – manche Verträge erlauben dem Owner, Guthaben direkt zu bearbeiten.

Dazu kommen upgradefähige Proxys. Ein Proxy-Vertrag leitet Aufrufe an einen separaten Implementierungsvertrag weiter, und ein Admin kann diese Implementierung gegen eine neue austauschen. Auf BscScan erkennen Sie das an den Tabs „Read as Proxy“ und „Write as Proxy“; das Muster ist in EIP-1967 standardisiert. Proxys sind bei seriösen Projekten verbreitet, die Fehler beheben können müssen – sie bedeuten aber auch, dass der Code, den Sie heute geprüft haben, morgen ersetzt werden kann. Bei einem Proxy zählt, wer den Admin-Schlüssel kontrolliert, mehr als alles im aktuellen Code.

Der Kontext entscheidet. Der echte BEP-20-USDT ist ein Binance-Peg-Token, dessen Herausgeber minten kann, um die Deckung abzubilden. Sicherheitsscanner markieren ihn daher als „mintable“ – erwartbar bei einem gebridgten Stablecoin, alarmierend bei einem frischen Memecoin. Eine Ownership, die bei einem Multisig oder einem Timelock liegt – der Änderungen verzögert, damit Nutzer reagieren können –, ist weit besser als ein einzelnes Wallet. Und eine aufgegebene Ownership (Renounce), bei der der Owner auf die Nulladresse gesetzt wird, entfernt nur das, was genau diese Owner-Rolle geschützt hat. Verträge mit rollenbasierter Zugriffskontrolle, etwa nach den Mustern der OpenZeppelin-Dokumentation zur Zugriffskontrolle, können nach dem „Renounce“ weitere Admin-Rollen behalten, und manche Scam-Verträge verstecken eine zweite Owner-Variable.

Schritt 4: Konzentration der Holder

Der Tab Holders auf BscScan sortiert Adressen nach Guthaben und zeigt, welchen Anteil am Angebot jede besitzt. Bevor Sie ihn lesen, identifizieren Sie die Adressen, hinter denen keine Menschen stecken: den Pair-Vertrag von PancakeSwap (als Pancake LP gekennzeichnet), Burn-Adressen wie 0x…dEaD und die Nulladresse, Lock-Verträge sowie Wallets von Börsen. Was übrig bleibt, ist die echte Verteilung.

Einen magischen Schwellenwert gibt es nicht. Halten aber eine Handvoll Wallets ohne Label einen großen Teil des umlaufenden Angebots, bestimmen diese Wallets den Preis. Klicken Sie ein paar davon an. Wurden sie vom Deployer finanziert? Haben sie alle im selben Block Token erhalten? Cluster frischer Wallets, die aus einer einzigen Quelle gespeist werden, sind ein klassischer Weg, eine Team-Zuteilung zu verschleiern. Wie Sie die Historie einer Adresse praktisch auswerten, zeigt unser Ratgeber zum Verfolgen eines BNB-Wallets.

Schritt 5: Liquidität und LP-Locks – der Rug-Pull-Check

Ein Token ist nur so gut verkäuflich wie sein Pool. Wer auf PancakeSwap V2 Liquidität bereitstellt, erhält LP-Token, die seinen Anteil am Pool abbilden. Wer diese LP-Token hält, kann die Liquidität – alle BNB oder USDT, die Käufer eingezahlt haben – mit einer einzigen Transaktion abziehen. Das ist der Rug Pull wie aus dem Lehrbuch, und der Check ist einfach: Suchen Sie das Paar auf DEX Screener oder der Info-Seite von PancakeSwap, notieren Sie Größe und Alter des Pools und öffnen Sie dann auf BscScan die Holder des LP-Tokens. Idealerweise sind die meisten LP-Token entweder verbrannt (an eine Dead-Adresse gesendet) oder liegen in einem bekannten Locker-Vertrag.

Ein Lock ist nur so gut wie seine Bedingungen. Locker wie PinkLock, UNCX oder Team Finance zeigen Entsperrdatum und Betrag an; ein Lock, der nächste Woche ausläuft, schützt Sie bis nächste Woche. Auf PancakeSwap V3 sind Liquiditätspositionen NFTs statt fungibler LP-Token – prüfen Sie also, wer das Positions-NFT hält und ob es in einem Locker liegt, der V3 unterstützt. Und denken Sie daran: Auch gesperrte Liquidität hindert den Owner nicht daran, neue Token zu minten und in den Pool zu verkaufen. Genau deshalb gehören Schritt 3 und Schritt 5 zusammen.

Leuchtender Globus aus verbundenen Blöcken – Sinnbild für Liquiditätspools und Holder, die Sie prüfen, bevor Sie einen BSC-Token kaufen
↳Liquidität, Holder und Owner-Rechte sind vor dem Kauf on-chain sichtbar

Schritt 6 und 7: Kauf- und Verkaufssteuer und ein Honeypot-Checker für die BSC

Viele BSC-Token sind Fee-on-Transfer-Token: Bei jedem Kauf oder Verkauf geht ein Prozentsatz an ein Marketing-Wallet, an die Holder oder zurück in die Liquidität. Das ist legal und im Code offengelegt, verändert aber Ihre Rechnung. 5 % Steuer beim Kauf und 5 % beim Verkauf heißt: Sie starten 10 % im Minus. Die Fehlerbehebungs-Doku von PancakeSwap erklärt, dass Sie die Slippage über die Gebühr anheben müssen, sonst scheitert der Swap. Die eigentliche Frage ist aber nicht die heutige Steuer, sondern ob der Owner sie ändern kann. Ein Token mit 0 % Steuer und einer Funktion setSellFee ohne Obergrenze ist gefährlicher als einer mit festen 3 %.

Ein Honeypot ist ein Token, den Sie kaufen, aber nicht verkaufen können – oder nur mit 90 bis 100 % Verlust. Dahinter kann eine Blacklist stecken, die jeden Käufer erfasst, ein Handelsschalter, der Käufe erlaubt und Verkäufe blockiert, eine maximale Verkaufsmenge von praktisch nichts oder eine Verkaufssteuer, die nach dem Launch in die Höhe schnellt. Honeypot-Checker entlarven das, indem sie einen Kauf und einen Verkauf gegen den Live-Pool simulieren. GoPlus Token Security meldet Honeypot-Status, Kauf- und Verkaufssteuer, Mintbarkeit, Proxy, Blacklist, versteckten Owner, ob der Owner Guthaben oder Slippage ändern kann, sowie die größten Holder; honeypot.is konzentriert sich auf die Kauf-und-Verkauf-Simulation. Für einen schnellen Durchlauf, ohne diese Seite zu verlassen, fügen Sie die Token-Adresse in unseren Explorer ein – hier zum Beispiel der Sicherheits-Scan für den CAKE-Token. Das Ergebnis zeigt die Vertragsdetails zusammen mit den Markierungen für Honeypot, Steuern, Mintbarkeit, verifizierten Quellcode, upgradefähigen Proxy, Blacklist und „Owner kann Guthaben ändern“.

Scanner haben Grenzen. Sie testen den Vertrag so, wie er gerade ist, und zwar von einer generischen Adresse aus. Ein Token kann um zwölf Uhr bestehen und um fünf nach durchfallen, nachdem der Owner einen Schalter umgelegt hat, und manche Verträge erkennen Simulationen oder schnappen erst ab einem bestimmten Block zu. Deshalb ist der letzte Schritt ein echter: Kaufen Sie eine kleine Menge und verkaufen Sie einen Teil davon sofort wieder. Geht der Verkauf zur erwarteten Steuer durch, haben Sie bewiesen, was kein Scanner beweisen kann.

Gefälschte USDT (BEP-20) und „Airdrop“-Token

Gefälschte Stablecoins verdienen einen eigenen Abschnitt, weil sie selbst erfahrene Nutzer täuschen. Ein Betrüger deployt einen Token namens „Tether USD“ mit dem Symbol USDT, mintet Millionen davon und schickt einen Teil an Sie – oder an die Person, mit der Sie gerade handeln. Das Wallet zeigt „10.000 USDT“. Manche Fälschungen legen sogar einen winzigen Pool an, damit Wallets und Tracker einen Dollarwert anzeigen. Der einzige verlässliche Test ist die Vertragsadresse: Der echte BEP-20-USDT ist 0x55d398326f99059fF775485246999027B3197955, auf BscScan als Binance-Peg BSC-USD geführt, mit 18 Dezimalstellen und Holdern in Millionenhöhe. OTC-Betrüger nutzen genau diesen Trick, um für echte Waren zu „bezahlen“. Prüfen Sie also immer den Token-Vertrag in der Transaktion, bevor Sie irgendetwas herausgeben. Unser Ratgeber zum Lesen einer BSC-Transaktion zeigt, wo dieser Vertrag auftaucht.

Unaufgefordert zugeschickte „Airdrop“-Token sind die andere Hälfte. Token, die wie eine Website heißen, eine Belohnung versprechen oder zum „Einlösen“ auf eine Seite locken, sind Werbung für Phishing-Seiten. Dort sollen Sie Ihr Wallet verbinden und eine Transaktion oder ein Permit signieren, das einem Drainer-Vertrag Zugriff auf Ihre echten Token gewährt. Mit solchen Token müssen Sie gar nichts tun: Solange Sie sie ignorieren, können sie Ihnen nicht schaden. Blenden Sie sie in Ihrem Wallet aus, versuchen Sie nie, sie zu verkaufen oder zu tauschen – und falls Sie bereits etwas signiert haben, prüfen und widerrufen Sie Ihre Freigaben sofort.

Ist ein BEP-20-Token ein Scam? Die Warnsignale auf einen Blick

Setzt man die Schritte zusammen, ergibt sich ein klares Bild. Jedes einzelne Warnsignal verdient einen genaueren Blick; mehrere zugleich sind Ihr Signal zum Rückzug. Die schweren: unverifizierter Quellcode; ein Owner oder versteckter Owner, der unbegrenzt minten, sperren, pausieren oder Gebühren erhöhen kann; ein upgradefähiger Proxy unter der Kontrolle eines einzelnen Wallets; wenige frische Wallets mit dem Großteil des Angebots; Liquidität, die klein, brandneu oder nicht über die nächsten Tage hinaus gesperrt ist; eine Verkaufssteuer deutlich über der Kaufsteuer; Honeypot-Scanner, die sich widersprechen; und eine Vertragsadresse, die nicht mit den offiziellen Kanälen des Projekts übereinstimmt.

Die weicheren Signale sind sozialer Natur: Countdown-Timer, garantierte Renditen, bezahlte Influencer-Kampagnen, eine Telegram-Gruppe, in der Fragen zum Vertrag zum Rauswurf führen, und eine Website, die in derselben Woche online ging wie der Token. Nichts davon beweist einen Scam, doch seriöse Teams haben so etwas selten nötig. Genau diese Muster – Druck über Messenger-Gruppen, Renditeversprechen, angebliche Insider – beschreibt auch die BaFin in ihren Hinweisen zu Anlagebetrug über WhatsApp und Telegram. Ein nützlicher Gegencheck, bevor Sie einer „Community“ Ihr Geld anvertrauen.

Und wenn Sie eigentlich nur BNB oder einen Stablecoin besitzen wollten, ist der sicherste Check der, den Sie gar nicht erst durchführen müssen: Kaufen Sie BNB oder USDT bei einer regulierten Börse und lassen Sie es auf Ihr eigenes Wallet auszahlen. Den EU-weiten Rechtsrahmen für Krypto-Dienstleister bildet die MiCA-Verordnung; welche Regeln sie vorgibt und welche Anbieter zugelassen sind, können Sie bei der ESMA selbst nachprüfen. Heben Sie sich die zufälligen DEX-Paare für Geld auf, dessen Verlust Sie verkraften, halten Sie etwas Gas für die Tests im Wallet – unser BSC-Gas-Tracker zeigt, was ein Test-Trade heute kostet – und lassen Sie diese Checkliste in einem Tab geöffnet.

Der sicherere Einstieg

Echte BNB und USDT statt Doppelgänger

Lassen Sie Doppelgänger-Token und unbekannte Pools links liegen. Kaufen Sie BNB oder USDT per Karte oder Überweisung bei einer lizenzierten Börse, lassen Sie auf Ihre BSC-Adresse auszahlen und nutzen Sie diese Checkliste für alles andere.

Krypto kaufen Partnerlink. Kryptowerte schwanken stark; investieren Sie nur, was Sie verlieren können.
  • Seit 2013 am Markt
  • Bei FinCEN registriertes MSB (USA)
  • Von der GFSC zugelassener DLT-Anbieter (Gibraltar)
  • Karte, Überweisung und BNB-Auszahlung ins eigene Wallet

Weiterlesen

FAQ

Häufig gestellte Fragen

01

Welcher kostenlose Honeypot-Checker für die BSC ist der beste?

Am weitesten verbreitet sind GoPlus Security und honeypot.is. Beide simulieren einen Kauf und einen Verkauf und melden Steuern und blockierte Verkäufe für Token auf der BNB Smart Chain. Unser Explorer führt einen Sicherheits-Scan auf Basis von GoPlus durch, sobald Sie eine Token-Adresse einfügen. Jedes Ergebnis ist eine Momentaufnahme: Ein Owner, der Gebühren ändern kann, macht aus einem sauberen Token später womöglich einen Honeypot.
02

Woran erkenne ich, ob ein BEP-20-Token ein Scam ist?

Warnsignale sind unverifizierter Quellcode, ein Owner, der unbegrenzt minten, Adressen sperren oder Gebühren ändern kann, der Großteil des Angebots in wenigen Wallets, ungesperrte oder winzige Liquidität, eine Verkaufssteuer weit über der Kaufsteuer und ein Token, den Sie nie gekauft haben, der aber in Ihrem Wallet auftaucht. Ein Warnsignal ist Anlass nachzuhaken; mehrere zusammen sind ein Grund zu gehen.
03

Wie erkenne ich gefälschte USDT auf der BNB Smart Chain?

Prüfen Sie die Vertragsadresse, nicht den Namen. Der echte BEP-20-USDT ist 0x55d398326f99059fF775485246999027B3197955, auf BscScan als Binance-Peg BSC-USD geführt, mit 18 Dezimalstellen und Millionen von Holdern. Jeder andere Vertrag namens USDT oder Tether ist eine Kopie – ganz gleich, was Ihr Wallet daneben anzeigt.
04

Ist ein Token mit aufgegebener Ownership sicher?

Nein. Beim Renounce wird der Owner auf die Nulladresse gesetzt, wodurch Funktionen wegfallen, die genau diese Owner-Rolle geschützt hat. Gebühren oder Blacklists können aber über andere Rollen, einen versteckten Owner oder einen Proxy-Admin gesteuert werden, der den gesamten Code austauschen kann. Lesen Sie den Vertrag und prüfen Sie, ob die Liquidität gesperrt ist – Token mit aufgegebener Ownership werden ständig über ihre Pools gerugpullt.