Para verificar un token BSC, parte de la dirección de su contrato, no de su nombre. Confirma que el contrato está verificado en BscScan, revisa qué puede cambiar el owner, mira la concentración de holders y si la liquidez está bloqueada, y pasa un detector de honeypots como GoPlus para comprobar los impuestos de compra y venta. Una pequeña compra y venta de prueba resuelve el resto.
Nada de esto requiere saber programar. Necesitas un explorador, un escáner de seguridad y la disciplina de repasar la lista antes de que el gráfico de precios te convenza de saltártela. Usaremos BscScan, GoPlus Security, honeypot.is, DEX Screener y nuestro propio explorador BNB, que lanza un análisis de seguridad rápido cada vez que pegas la dirección de un token. Todas las comprobaciones de abajo funcionan igual en cualquiera de las herramientas de nuestro ranking de exploradores.
Por qué un verificador de tokens BSC merece diez minutos
Crear un token BEP-20 en BNB Smart Chain requiere una plantilla de contrato, unos minutos y una factura de gas que se mide en céntimos. Añadirlo a un pool de PancakeSwap es igual de fácil. Esa apertura es la razón de que BSC aloje miles de proyectos genuinos, y también de que aloje un flujo interminable de copias, memecoins con código trampa y rug pulls descarados. La cadena no filtra nada. Un token que no se puede vender está, técnicamente, funcionando exactamente como dice su código.
La buena noticia: ese mismo código es público, y los estafadores rara vez se molestan en esconder bien sus trucos. Una función de lista negra, un impuesto de venta del 99 % que el owner puede activar o un pool cuya liquidez no está bloqueada están a la vista de cualquiera que mire. A la mayoría de quienes pierden dinero con tokens de BSC no les faltaba información: simplemente, no lo comprobaron.
Cómo verificar un token BSC: el checklist en 8 pasos
Aquí tienes toda la rutina de un vistazo. Las secciones siguientes explican cada paso, qué muestran las herramientas y dónde están las trampas.
- 01
Encuentra la dirección real del contrato
Sácala de la web o la documentación oficial del proyecto y contrástala en CoinGecko o CoinMarketCap. No te fíes nunca de un símbolo ni de un nombre: cualquiera puede llamar «USDT» a su token.
- 02
Confirma que el código fuente está verificado
En BscScan, la pestaña Contract debe mostrar una marca verde y «Contract Source Code Verified». Si el código no está verificado, no puedes ver qué está permitido hacer al token.
- 03
Revisa los poderes del propietario
Busca funciones para acuñar, meter en lista negra, pausar el trading, cambiar comisiones o actualizar un proxy. Mira quién es el owner y si la propiedad está renunciada, en una multisig o en una sola wallet.
- 04
Comprueba la concentración de holders
Abre la pestaña Holders. Aparta los pools, las direcciones de quemado y los lockers, y mira cuánto controlan las diez primeras wallets reales. Unas pocas wallets con casi todo el suministro pueden vender en cualquier momento.
- 05
Inspecciona la liquidez y los bloqueos de LP
¿Qué profundidad tiene el pool, qué antigüedad, y los tokens LP están quemados o bloqueados? ¿Hasta cuándo y en qué locker? La liquidez sin bloquear se puede retirar en una sola transacción.
- 06
Mide el impuesto de compra y de venta
Los tokens con comisión por transferencia se quedan un porcentaje de cada operación. Apunta el impuesto actual y, sobre todo, si el owner puede subirlo más adelante.
- 07
Pasa un test de honeypot
Analiza la dirección con GoPlus o honeypot.is, o pégala en nuestro explorador para un análisis de seguridad rápido. Estas herramientas simulan una compra y una venta para ver si la venta está bloqueada.
- 08
Compra poco y prueba a vender
Si todo sale bien, compra una cantidad pequeña y vende una parte en el acto. El gas en BNB Smart Chain cuesta fracciones de céntimo, así que es el seguro más barato que vas a contratar nunca.
Paso 1: encuentra la dirección real del contrato
Los nombres y símbolos de los tokens no son únicos. Cualquiera puede desplegar un contrato llamado «PancakeSwap Token» con el símbolo CAKE, y los buscadores de las interfaces de DEX y de los exploradores lo mostrarán sin rechistar. El único identificador que cuenta es la dirección del contrato. Sácala de la web o la documentación oficial del proyecto y confírmala en CoinGecko o CoinMarketCap, que listan las direcciones de contrato por cadena. Si la dirección que te pasaron en un grupo de Telegram no coincide, ya tienes tu respuesta.
En BscScan, los tokens grandes y auténticos suelen llevar una insignia de reputación, un enlace a la web oficial y un número elevado de holders en la página del token. Desconfía de un token con un nombre rimbombante pero un contrato de hace unos días. Para las principales stablecoins y activos envueltos (wrapped) mantenemos las direcciones verificadas en nuestro explorador de tokens BEP-20, para que puedas compararlas carácter a carácter.
Paso 2: verifica el código fuente del contrato BEP-20
Abre la pestaña Contract del token en BscScan. Un contrato verificado muestra una marca verde y «Contract Source Code Verified», seguido del código Solidity, la versión del compilador y la ABI. Verificado significa que el código publicado compila exactamente al bytecode que hay en la cadena, así que lo que lees es lo que se ejecuta. Un token sin verificar es una caja negra: los exploradores pueden mostrar sus transferencias, pero nadie fuera del equipo sabe qué permite el código. Casi no hay motivos legítimos para que un token que cotiza siga sin verificar, y es una de las pocas señales que por sí sola debería poner fin a tu investigación.
No hace falta leer Solidity línea a línea. Usa la búsqueda del navegador en el código para palabras como mint, blacklist, pause, setFee, setTax, excludeFrom, maxTx y onlyOwner. Cada coincidencia te dice algo que el owner puede hacer. La pestaña Read Contract te enseña después los valores actuales: la dirección del owner, la configuración de comisiones, si el trading está activado.
Paso 3: poderes del owner: acuñar, listas negras, pausas, comisiones y proxies
La mayoría de tokens BEP-20 tienen un rol de owner o de administrador. Lo que importa es qué puede hacer ese rol y quién lo tiene. Los poderes peligrosos se enumeran rápido. Acuñar (mint): el owner puede crear tokens nuevos y venderlos en el pool, diluyendo a todos los demás. Lista negra (blacklist): se puede impedir que direcciones concretas, la tuya por ejemplo, hagan transferencias. Pausa o interruptor de trading: se pueden detener a voluntad todas las transferencias, o todas las ventas. Cambio de comisiones: los impuestos de compra y de venta se pueden subir, a veces hasta el 100 %. Modificación de saldos: más raro, pero existe; algunos contratos permiten al owner editar saldos directamente.
Luego están los proxies actualizables. Un contrato proxy reenvía las llamadas a un contrato de implementación aparte, y un administrador puede cambiar esa implementación por otra nueva. En BscScan verás las pestañas «Read as Proxy» y «Write as Proxy»; el patrón está estandarizado en el EIP-1967. Los proxies son habituales en proyectos serios que necesitan corregir errores, pero también significan que el código que has revisado hoy puede sustituirse mañana. Con un proxy, quién controla la clave de administrador importa más que cualquier cosa del código actual.
El contexto cuenta. El USDT BEP-20 auténtico es un token Binance-Peg cuyo emisor puede acuñar para respaldar la paridad, así que los escáneres de seguridad lo marcan como acuñable: algo esperable en una stablecoin puenteada y alarmante en una memecoin recién salida. Que la propiedad esté en una multisig o en un timelock, que retrasa los cambios para que los usuarios puedan reaccionar, es mucho mejor que una sola wallet. Y la propiedad renunciada, en la que el owner pasa a ser la dirección cero, solo elimina lo que protegía exactamente ese rol de owner. Los contratos construidos con control de acceso por roles, como los patrones de la documentación de control de acceso de OpenZeppelin, pueden conservar otros roles de administrador tras «renunciar», y algunos contratos fraudulentos esconden una segunda variable de owner.
Paso 4: concentración de holders
La pestaña Holders de BscScan ordena las direcciones por saldo y muestra qué porcentaje del suministro tiene cada una. Antes de leerla, identifica las direcciones que no son personas: el contrato del par de PancakeSwap (etiquetado como Pancake LP), las direcciones de quemado como 0x…dEaD y la dirección cero, los contratos de bloqueo y las wallets de exchanges. Lo que queda es la distribución real.
No hay un umbral mágico, pero si un puñado de wallets sin etiquetar tiene una parte grande del suministro en circulación, esas wallets deciden el precio. Pulsa en algunas. ¿Las financió el deployer? ¿Recibieron todas los tokens en el mismo bloque? Los grupos de wallets recién creadas y alimentadas desde un mismo origen son una forma clásica de camuflar la asignación del equipo. Para aprender a leer el historial de una dirección en la práctica, echa un vistazo a nuestra guía para rastrear una wallet BNB.
Paso 5: liquidez y bloqueos de LP, la prueba anti rug pull
Un token solo se puede vender si su pool lo permite. Cuando alguien añade liquidez en PancakeSwap V2, recibe tokens LP que representan su parte del pool. Quien tenga esos tokens LP puede retirar la liquidez, es decir, todos los BNB o USDT que pagaron los compradores, en una sola transacción. Ese es el rug pull de manual, y comprobarlo es sencillo: busca el par en DEX Screener o en la página de información de PancakeSwap, apunta el tamaño de la liquidez y la antigüedad del pool, y abre los holders del token LP en BscScan. Lo que quieres ver es que la mayoría de tokens LP estén quemados (enviados a una dirección muerta) o en manos de un contrato locker conocido.
Un bloqueo vale lo que valen sus condiciones. Lockers como PinkLock, UNCX o Team Finance muestran la fecha de desbloqueo y la cantidad; un bloqueo que caduca la semana que viene te protege hasta la semana que viene. En PancakeSwap V3, las posiciones de liquidez son NFT en lugar de tokens LP fungibles, así que comprueba quién tiene el NFT de la posición y si está en un locker compatible con V3. Y recuerda que ni siquiera la liquidez bloqueada impide al owner acuñar tokens nuevos y venderlos en el pool, por eso los pasos 3 y 5 van de la mano.
Pasos 6 y 7: impuesto de compra/venta y detector de honeypots para BSC
Muchos tokens de BSC aplican comisión por transferencia (fee-on-transfer): cada compra o venta envía un porcentaje a una wallet de marketing, a los holders o de vuelta a la liquidez. Es legal y está declarado en el código, pero cambia tus cuentas. Un 5 % de impuesto en la compra y otro 5 % en la venta significa que empiezas perdiendo un 10 %, y la documentación de solución de problemas de PancakeSwap explica que tienes que subir el slippage por encima de la comisión o el swap fallará. La pregunta de verdad no es el impuesto de hoy, sino si el owner puede cambiarlo. Un token con 0 % de impuesto y una función setSellFee sin límite superior es más peligroso que uno con un 3 % fijo.
Un honeypot es un token que puedes comprar pero no vender, o solo vender perdiendo entre el 90 y el 100 %. Puede deberse a una lista negra que atrapa a todos los compradores, a un interruptor de trading activado para compras y desactivado para ventas, a un importe máximo de venta casi nulo o a un impuesto de venta que se dispara tras el lanzamiento. Los detectores de honeypots los cazan simulando una compra y una venta contra el pool real. GoPlus token security informa del estado de honeypot, los impuestos de compra y venta, si es acuñable, si es un proxy, listas negras, owner oculto, si el owner puede cambiar saldos o slippage, y los principales holders; honeypot.is se centra en la simulación de compra y venta. Para una pasada rápida sin salir de esta web, pega la dirección del token en nuestro explorador; por ejemplo, aquí tienes el análisis de seguridad del token CAKE. El resultado muestra los datos del contrato junto con los indicadores de honeypot, impuestos, acuñación, código verificado, proxy actualizable, lista negra y si el owner puede cambiar saldos.
Los escáneres tienen límites. Prueban el contrato tal como está ahora mismo y desde una dirección genérica. Un token puede aprobar a las doce y suspender a las doce y cinco, después de que el owner accione un interruptor, y algunos contratos detectan las simulaciones o solo atrapan wallets a partir de cierto bloque. Por eso el último paso es real: compra una cantidad pequeña y vende una parte inmediatamente. Si la venta sale con el impuesto esperado, has demostrado lo que ningún escáner puede.
USDT BEP-20 falsos y tokens de «airdrop»
Las stablecoins falsas merecen sección propia porque engañan incluso a usuarios con experiencia. Un estafador despliega un token llamado «Tether USD» con el símbolo USDT, acuña millones y te envía unos cuantos a ti, o a la persona con la que estás negociando. La wallet muestra «10.000 USDT». Algunas falsificaciones incluso crean un pool diminuto para que wallets y trackers muestren un valor en dólares. La única prueba fiable es la dirección del contrato: el USDT BEP-20 real es 0x55d398326f99059fF775485246999027B3197955, que figura en BscScan como Binance-Peg BSC-USD, con 18 decimales y millones de holders. Los estafadores OTC usan exactamente este truco para «pagar» bienes reales, así que comprueba siempre el contrato del token en la transacción antes de entregar nada. Nuestra guía para leer una transacción BSC te enseña dónde aparece ese contrato.
Los tokens de «airdrop» que nadie ha pedido son la otra mitad. Los tokens con nombres que parecen una web, un «reclama tu recompensa» o un «visita para canjear» son anuncios de webs de phishing. La web te pide conectar la wallet y firmar una transacción o un permit que da a un contrato drainer acceso a tus tokens de verdad. No tienes que hacer nada con esos tokens: no te pueden hacer daño mientras los ignores. Ocúltalos en tu wallet, no intentes nunca venderlos ni intercambiarlos y, si ya has firmado algo, revisa y revoca las aprobaciones de inmediato. Si además alguien te contacta prometiendo «recuperar» fondos a cambio de una comisión, consulta antes las advertencias sobre fraudes con criptoactivos que publica la CNMV.
¿Es un token BEP-20 una estafa? Todas las señales de alarma en un sitio
Junta los pasos y el panorama queda claro. Cualquier señal aislada merece una mirada más atenta; varias a la vez son tu aviso para marcharte. Las de peso: código fuente sin verificar; un owner, visible u oculto, que puede acuñar, meter en lista negra, pausar o subir comisiones sin límite; un proxy actualizable controlado por una sola wallet; unas pocas wallets recién creadas con casi todo el suministro; liquidez pequeña, recién estrenada o sin bloquear más allá de unos pocos días; un impuesto de venta muy superior al de compra; escáneres de honeypot que no coinciden entre sí, y una dirección de contrato que no cuadra con los canales oficiales del proyecto.
Las más suaves son sociales: cuentas atrás, rentabilidades garantizadas, campañas pagadas con influencers, un grupo de Telegram donde te expulsan por preguntar por el contrato y una web que se lanzó la misma semana que el token. Ninguna demuestra una estafa, pero los equipos legítimos rara vez las necesitan.
Y si lo que querías era simplemente tener BNB o una stablecoin, la comprobación más segura es la que no tienes que hacer: compra BNB o USDT en un exchange regulado y retíralos a tu propia wallet. Deja los pares aleatorios de DEX para el dinero que te puedas permitir perder, ten gas en la wallet para las pruebas (nuestro gas tracker de BSC te dice lo que cuesta hoy una operación de prueba) y este checklist abierto en una pestaña.