Pour vérifier un token BSC, partez de l’adresse de son contrat, pas de son nom. Assurez-vous que le contrat est vérifié sur BscScan, lisez ce que le owner peut modifier, regardez la concentration des détenteurs et le verrouillage de la liquidité, puis passez le token dans un détecteur de honeypot comme GoPlus pour tester les taxes à l’achat et à la vente. Un petit achat-revente de test règle le reste.
Rien de tout cela ne demande de savoir coder. Il vous faut un explorateur, un scanner de sécurité et la discipline de dérouler la liste avant que le graphique des prix ne vous convainque de la sauter. Nous utiliserons BscScan, GoPlus Security, honeypot.is, DEX Screener et notre propre explorateur BNB, qui lance une analyse de sécurité rapide dès que vous collez l’adresse d’un token. Chaque vérification ci-dessous fonctionne de la même façon sur n’importe quel outil de notre classement des explorateurs.
Pourquoi un vérificateur de token BSC vaut bien dix minutes
Créer un token BEP-20 sur BNB Smart Chain, c’est un contrat modèle, quelques minutes et une facture de gas qui se compte en centimes. L’ajouter à un pool PancakeSwap est tout aussi facile. Cette ouverture explique pourquoi BSC accueille des milliers de projets sérieux, et pourquoi elle voit défiler un flot ininterrompu de copies, de meme coins au code piégé et de rug pulls purs et simples. La chaîne ne filtre rien. Un token impossible à revendre fonctionne, techniquement, exactement comme son code le prévoit.
La bonne nouvelle : ce même code est public, et les escrocs prennent rarement la peine de bien cacher leurs ficelles. Une fonction de blacklist, une taxe de vente de 99 % que le owner peut activer ou un pool dont la liquidité n’est pas verrouillée sont visibles par quiconque prend la peine de regarder. La plupart des gens qui perdent de l’argent sur des tokens BSC ne manquaient pas d’informations ; ils n’ont simplement pas vérifié.
Comment vérifier un token BSC : la check-list en 8 étapes
Voici toute la routine en un coup d’œil. Les sections suivantes détaillent chaque étape, ce que montrent les outils et où se cachent les pièges.
- 01
Trouvez la vraie adresse du contrat
Récupérez-la sur le site officiel ou dans la documentation du projet, puis recoupez-la sur CoinGecko ou CoinMarketCap. Ne vous fiez jamais à un symbole ou à un nom : n’importe qui peut appeler son token « USDT ».
- 02
Vérifiez que le code source est vérifié
Sur BscScan, l’onglet Contract doit afficher une coche verte et la mention « Contract Source Code Verified ». Un code non vérifié vous empêche de savoir ce que le token a le droit de faire.
- 03
Lisez les pouvoirs du owner
Cherchez les fonctions qui permettent de minter, de blacklister, de suspendre les échanges, de modifier les frais ou de mettre à jour un proxy. Regardez qui est le owner et si la propriété est renoncée, confiée à un multisig ou à un seul wallet.
- 04
Contrôlez la concentration des détenteurs
Ouvrez l’onglet Holders. Mettez de côté les pools, les adresses de burn et les lockers, puis regardez quelle part contrôlent les dix plus gros wallets réels. Quelques wallets détenant l’essentiel de l’offre peuvent tout revendre à tout moment.
- 05
Examinez la liquidité et le verrouillage des LP
Quelle est la profondeur du pool, quel est son âge, et les tokens LP sont-ils brûlés ou verrouillés, jusqu’à quand et dans quel locker ? Une liquidité non verrouillée peut être retirée en une seule transaction.
- 06
Mesurez la taxe à l’achat et à la vente
Les tokens à frais de transfert prélèvent une part sur chaque échange. Notez la taxe actuelle et, surtout, vérifiez si le owner peut l’augmenter plus tard.
- 07
Lancez un test honeypot
Passez l’adresse dans GoPlus ou honeypot.is, ou collez-la dans notre explorateur pour une analyse de sécurité rapide. Ces outils simulent un achat et une vente pour voir si la vente est bloquée.
- 08
Achetez petit et testez une vente
Si tout est au vert, achetez une petite quantité et revendez-en une partie aussitôt. Le gas sur BNB Smart Chain coûte des fractions de centime : c’est l’assurance la moins chère que vous achèterez jamais.
Étape 1 : trouver la vraie adresse du contrat
Les noms et symboles de tokens ne sont pas uniques. N’importe qui peut déployer un contrat baptisé « PancakeSwap Token » avec le symbole CAKE, et les résultats de recherche des interfaces de DEX comme des explorateurs l’afficheront sans sourciller. Le seul identifiant qui compte est l’adresse du contrat. Récupérez-la sur le site officiel ou dans la documentation du projet, puis confirmez-la sur CoinGecko ou CoinMarketCap, qui listent les adresses de contrat chaîne par chaîne. Si l’adresse qu’on vous a donnée dans un groupe Telegram ne correspond pas, vous avez votre réponse.
Sur BscScan, les gros tokens authentiques affichent généralement un badge de réputation, un lien vers le site officiel et un grand nombre de détenteurs sur leur page. Méfiez-vous d’un token au nom ronflant dont le contrat n’a que quelques jours. Pour les principaux stablecoins et actifs wrappés, nous tenons à jour les adresses vérifiées sur notre page explorateur de tokens BEP-20 : vous pouvez les comparer caractère par caractère.
Étape 2 : vérifier le code source du contrat BEP-20
Ouvrez l’onglet Contract du token sur BscScan. Un contrat vérifié affiche une coche verte et la mention « Contract Source Code Verified », suivies du code Solidity, de la version du compilateur et de l’ABI. La vérification garantit que le code source publié produit, une fois compilé, exactement le bytecode présent sur la chaîne : ce que vous lisez est bien ce qui s’exécute. Un token non vérifié est une boîte noire : les explorateurs affichent toujours les transferts, mais personne en dehors de l’équipe ne sait ce que le code autorise. Il n’existe quasiment aucune raison légitime pour qu’un token échangé reste non vérifié, et c’est l’un des rares signaux qui, à lui seul, devrait clore votre enquête.
Inutile de lire le Solidity ligne par ligne. Utilisez la recherche de votre navigateur dans le code pour trouver des mots comme mint, blacklist, pause, setFee, setTax, excludeFrom, maxTx et onlyOwner. Chaque occurrence vous apprend quelque chose que le owner peut faire. L’onglet Read Contract affiche ensuite les valeurs actuelles : adresse du owner, réglages des frais, activation ou non des échanges.
Étape 3 : pouvoirs du owner, entre mint, blacklist, pause, frais et proxys
La plupart des tokens BEP-20 ont un rôle de owner ou d’admin. Ce qui compte, c’est ce que ce rôle peut faire et qui le détient. Les pouvoirs dangereux se listent facilement. Mint : le owner peut créer de nouveaux tokens et les déverser dans le pool, diluant tout le monde. Blacklist : certaines adresses (la vôtre, par exemple) peuvent être empêchées de transférer. Pause ou interrupteur de trading : tous les transferts, ou toutes les ventes, peuvent être stoppés à volonté. Modification des frais : les taxes à l’achat et à la vente peuvent être relevées, parfois jusqu’à 100 %. Modification des soldes : plus rare mais bien réelle, certains contrats permettent au owner d’éditer directement les soldes.
Viennent ensuite les proxys évolutifs (upgradeable proxies). Un contrat proxy relaie les appels vers un contrat d’implémentation distinct, qu’un admin peut remplacer par un nouveau. Sur BscScan, vous voyez alors les onglets « Read as Proxy » et « Write as Proxy » ; ce schéma est standardisé par l’EIP-1967. Les proxys sont courants dans les projets sérieux qui doivent pouvoir corriger des bugs, mais ils signifient aussi que le code audité aujourd’hui peut être remplacé demain. Avec un proxy, savoir qui contrôle la clé d’admin compte plus que tout ce que contient le code actuel.
Le contexte compte. Le véritable USDT BEP-20 est un token Binance-Peg dont l’émetteur peut minter pour adosser l’ancrage : les scanners de sécurité le signalent donc comme « mintable », ce qui est normal pour un stablecoin bridgé et alarmant pour un meme coin tout juste lancé. Une propriété détenue par un multisig ou un timelock, qui retarde les modifications pour laisser aux utilisateurs le temps de réagir, vaut bien mieux qu’un wallet unique. Quant à la propriété renoncée, où le owner est fixé sur l’adresse zéro, elle ne neutralise que ce que ce rôle précis protégeait. Les contrats bâtis sur un contrôle d’accès par rôles, comme les modèles décrits dans la documentation OpenZeppelin sur le contrôle d’accès, peuvent conserver d’autres rôles d’admin après la « renonciation », et certains contrats frauduleux cachent une seconde variable de owner.
Étape 4 : la concentration des détenteurs
L’onglet Holders de BscScan classe les adresses par solde et indique le pourcentage de l’offre détenu par chacune. Avant de le lire, repérez les adresses qui ne sont pas des personnes : le contrat de la paire PancakeSwap (étiqueté Pancake LP), les adresses de burn comme 0x…dEaD et l’adresse zéro, les contrats de verrouillage et les wallets de plateformes d’échange. Ce qui reste, c’est la répartition réelle.
Il n’existe pas de seuil magique, mais si une poignée de wallets sans étiquette détient une large part de l’offre en circulation, ce sont eux qui font le prix. Cliquez sur quelques-uns. Ont-ils été financés par le déployeur ? Ont-ils tous reçu leurs tokens dans le même bloc ? Des grappes de wallets tout neufs alimentés par une même source sont un moyen classique de déguiser l’allocation de l’équipe. Pour apprendre concrètement à lire l’historique d’une adresse, consultez notre guide pour suivre un wallet BNB.
Étape 5 : liquidité et verrouillage des LP, le test anti-rug pull
Un token n’est revendable que dans la mesure où son pool le permet. Quand quelqu’un ajoute de la liquidité sur PancakeSwap V2, il reçoit des tokens LP qui représentent sa part du pool. Quiconque détient ces tokens LP peut retirer la liquidité, c’est-à-dire tous les BNB ou USDT versés par les acheteurs, en une seule transaction. C’est le rug pull classique, et la vérification est simple : trouvez la paire sur DEX Screener ou sur la page d’info de PancakeSwap, notez la taille de la liquidité et l’âge du pool, puis ouvrez la liste des détenteurs du token LP sur BscScan. Vous voulez voir la plupart des tokens LP soit brûlés (envoyés vers une adresse morte), soit détenus par un contrat de verrouillage connu.
Un verrouillage ne vaut que par ses conditions. Des lockers comme PinkLock, UNCX ou Team Finance affichent la date de déverrouillage et le montant ; un verrou qui expire la semaine prochaine vous protège jusqu’à la semaine prochaine. Sur PancakeSwap V3, les positions de liquidité sont des NFT et non des tokens LP fongibles : vérifiez donc qui détient le NFT de position et s’il se trouve dans un locker compatible V3. Et n’oubliez pas que même une liquidité verrouillée n’empêche pas le owner de minter de nouveaux tokens et de les revendre dans le pool. C’est pourquoi les étapes 3 et 5 vont de pair.
Étapes 6 et 7 : taxes à l’achat et à la vente, et détecteur de honeypot BSC
De nombreux tokens BSC sont à frais de transfert (fee-on-transfer) : chaque achat ou vente envoie un pourcentage vers un wallet marketing, vers les détenteurs ou dans la liquidité. C’est légal et inscrit dans le code, mais cela change vos calculs. Une taxe de 5 % à l’achat et de 5 % à la vente signifie que vous partez avec 10 % de retard, et la documentation de dépannage de PancakeSwap explique qu’il faut régler le slippage au-dessus du niveau des frais, faute de quoi le swap échoue. La vraie question n’est pas la taxe du jour, mais la capacité du owner à la modifier. Un token à 0 % de taxe doté d’une fonction setSellFee sans plafond est plus dangereux qu’un token à 3 % fixes.
Un honeypot est un token que l’on peut acheter mais pas revendre, ou seulement avec une perte de 90 à 100 %. Le piège peut venir d’une blacklist qui attrape chaque acheteur, d’un interrupteur de trading ouvert pour les achats et fermé pour les ventes, d’un montant maximal de vente quasi nul ou d’une taxe de vente qui s’envole après le lancement. Les détecteurs de honeypot les repèrent en simulant un achat et une vente sur le pool réel. GoPlus Token Security indique le statut honeypot, les taxes à l’achat et à la vente, le caractère mintable, la présence d’un proxy ou d’une blacklist, l’existence d’un owner caché, la possibilité pour le owner de modifier les soldes ou le slippage, ainsi que les principaux détenteurs ; honeypot.is se concentre sur la simulation d’achat et de vente. Pour un premier passage sans quitter ce site, collez l’adresse du token dans notre explorateur : voici par exemple l’analyse de sécurité du token CAKE. Le résultat affiche les détails du contrat avec les indicateurs honeypot, taxes, mintable, code source vérifié, proxy évolutif, blacklist et possibilité pour le owner de modifier les soldes.
Les scanners ont leurs limites. Ils testent le contrat tel qu’il est à l’instant T, depuis une adresse générique. Un token peut passer le test à midi et échouer à midi cinq, une fois que le owner a actionné un interrupteur, et certains contrats détectent les simulations ou ne piègent les wallets qu’à partir d’un certain bloc. D’où la dernière étape, bien réelle celle-là : achetez une petite quantité, puis revendez-en une partie immédiatement. Si la vente passe avec la taxe attendue, vous avez prouvé ce qu’aucun scanner ne peut prouver.
Faux USDT BEP-20 et tokens « airdrop »
Les faux stablecoins méritent une section à part, car ils piègent même les utilisateurs chevronnés. Un escroc déploie un token nommé « Tether USD » avec le symbole USDT, en mint des millions et vous en envoie une partie, ou en envoie à la personne avec qui vous traitez. Le wallet affiche « 10 000 USDT ». Certaines contrefaçons alimentent même un minuscule pool pour que les wallets et les trackers affichent une valeur en dollars. Le seul test fiable reste l’adresse du contrat : le vrai USDT BEP-20 est 0x55d398326f99059fF775485246999027B3197955, listé sur BscScan sous le nom Binance-Peg BSC-USD, avec 18 décimales et des détenteurs par millions. Les escrocs de l’OTC utilisent exactement cette ficelle pour « payer » de vrais biens : vérifiez donc toujours le contrat du token dans la transaction avant de livrer quoi que ce soit. Notre guide pour lire une transaction BSC montre où apparaît ce contrat.
Les tokens « airdrop » non sollicités forment l’autre moitié du problème. Des tokens dont le nom ressemble à un site web, à une récompense à réclamer ou à un « visitez pour échanger » sont des publicités pour des sites de phishing. Le site vous demande de connecter votre wallet et de signer une transaction ou un permit qui donne à un contrat drainer l’accès à vos vrais tokens. Vous n’avez rien à faire avec ces tokens : ils ne peuvent pas vous nuire tant que vous les ignorez. Masquez-les dans votre wallet, n’essayez jamais de les vendre ou de les swapper, et si vous avez déjà signé quelque chose, vérifiez et révoquez vos autorisations sans attendre.
Côté français, l’Autorité des marchés financiers (AMF) publie régulièrement des mises en garde et des listes noires de sites proposant des investissements en crypto-actifs sans autorisation. Elle ne note pas les tokens un par un, mais si le projet qu’on vous vante renvoie vers une plateforme qui y figure, vous n’avez pas besoin d’aller plus loin.
Un token BEP-20 est-il une arnaque ? Les signaux d’alerte en un coup d’œil
Mettez les étapes bout à bout et le tableau devient clair. Chaque signal isolé mérite un examen plus attentif ; plusieurs à la fois, c’est le signal du départ. Les plus lourds : code source non vérifié ; owner, ou owner caché, capable de minter, blacklister, suspendre ou relever les frais sans limite ; proxy évolutif contrôlé par un seul wallet ; quelques wallets tout neufs détenant l’essentiel de l’offre ; liquidité faible, toute récente ou verrouillée pour quelques jours seulement ; taxe à la vente bien supérieure à la taxe à l’achat ; détecteurs de honeypot qui se contredisent ; et adresse de contrat qui ne correspond pas à celle des canaux officiels du projet.
Les signaux plus légers sont d’ordre social : comptes à rebours, rendements garantis, promotions d’influenceurs rémunérés, groupe Telegram où poser une question sur le contrat vous vaut un bannissement, site web lancé la même semaine que le token. Aucun ne prouve une arnaque, mais les équipes sérieuses en ont rarement besoin.
Et si votre but était simplement de détenir des BNB ou un stablecoin, la vérification la plus sûre est celle que vous n’avez pas à faire : achetez des BNB ou de l’USDT sur une plateforme régulée et retirez-les vers votre propre wallet. Gardez les paires DEX au hasard pour l’argent que vous pouvez vous permettre de perdre, un peu de gas dans votre wallet pour les tests (notre suivi du gas BSC indique ce que coûte un trade de test aujourd’hui) et cette check-list ouverte dans un onglet.