Čo presne je rug pull?
Rug pull (doslova "vytiahnutie koberca spod nôh") je typ podvodu, keď ľudia, ktorí token vytvorili alebo ovládajú, náhle odoberú hodnotu a znehodnotia ho pre všetkých ostatných.
Nejde o to, že cena spadne. Ceny padajú bežne. Rug pull je konkrétna mechanika: hodnota z projektu zmizne kvôli akcii, ktorú urobili jeho tvorcovia, a urobiť ju mohli len preto, že mali oprávnenie alebo prístup, ktorý ostatní nemali.
Dôležitá poznámka hneď na začiatku: v tomto texte opisujeme vzorce správania. Charliedesk neoznačí žiadny konkrétny projekt za podvod, kým to nekonštatuje regulátor alebo súd. Rozdiel medzi "vyzerá to podozrivo" a "je to preukázaný podvod" je celý zmysel tejto rubriky.
Ako rug pull technicky prebehne?
Existujú dva hlavné typy, a je dobré ich nezamieňať.
1. Odčerpanie likvidity (liquidity pull). Aby sa dal token na decentralizovanej burze (DEX, napríklad Uniswap) vôbec zmeniť, musí niekto do tzv. poolu vložiť dvojicu: samotný token plus niečo hodnotné, napríklad ETH alebo stablecoin. Táto dvojica je likvidita. Kto drží tzv. LP tokeny (potvrdenie o vloženej likvidite), môže likviditu zase vybrať. Keď ju vyberú tvorcovia, z poolu zmizne to hodnotné (ETH/stablecoin) a zostane len samotný token, ktorý teraz nemá s čím byť zmenený. Cena na grafe sa prakticky vynuluje počas jednej transakcie.
2. Podvod v samotnom kontrakte (hard rug). Chytrý kontrakt (smart contract) tokenu obsahuje funkcie, ktoré dávajú tvorcovi mimoriadnu moc: možnosť dotlačiť neobmedzené množstvo tokenov (mint), zablokovať predaj ostatným (tzv. honeypot, kde kúpiť sa dá, ale predať nie), alebo meniť poplatky až na hodnoty, ktoré predaj fakticky znemožnia.
Rozdiel oproti tomu, čomu sa hovorí "soft rug" alebo pomalé opustenie projektu, je v tom, že tvorcovia jednoducho prestanú pracovať a token pomaly vyšumí. To je zlé, ale technicky sa to líši od jednorazového odčerpania.
Aké stopy to zanecháva v blockchaine?
Hlavná vec, ktorú je dobré pochopiť: blockchain je verejný a nezabúda. Akcia, ktorá rug pull vykoná, je zapísaná transakcia ako každá iná.
Konkrétne sa po samotnej udalosti dá nájsť:
- Transakcia odobratia likvidity (odstránenie páru z poolu), s časovou pečiatkou a adresou, ktorá ju vykonala.
- Adresa tvorcu (deployera), teda peňaženka, z ktorej bol kontrakt nasadený, a kam prípadne odtiekli prostriedky.
- Rozloženie držania tokenu pred udalosťou: koľko percent držalo pár prvých adries.
- Predaje z týchto veľkých adries tesne pred pádom ceny.
Problém nie je v tom, že by stopa neexistovala. Problém je, že po prevode cez mixér alebo cez reťaz peňaženiek sa stopa nepreruší, ale sťaží sa priradenie konkrétnemu človeku. Blockchain vám ukáže, že hodnota odtiekla na adresu 0x...; nedokáže vám sám o sebe povedať, kto tú adresu ovláda. To je hranica medzi on-chain dôkazom a identifikáciou páchateľa.
Ktoré signály sa dajú overiť za dve minúty, ešte než sa niečo stane?
Toto je preventívna časť, nie diagnostika po páde. Žiadny z týchto bodov sám o sebe neznamená podvod, a naopak ich absencia nezaručuje bezpečie. Sú to indikátory, nie verdikty.
| Čo skontrolovať | Čo hľadáte | Prečo na tom záleží |
|---|---|---|
| Koncentrácia držania | Koľko % tokenov drží top 10 adries | Keď pár adries drží veľkú väčšinu, majú moc pohnúť cenou alebo pool vyprázdniť |
| Uzamknutie likvidity | Sú LP tokeny uzamknuté alebo spálené | Ak môže tvorca likviditu kedykoľvek vybrať, je odčerpanie technicky možné |
| Oprávnenia v kontrakte | Existuje funkcia mint, pauza predaja, meniteľné poplatky | Tieto funkcie dávajú jednej strane mimoriadnu moc |
| Vlastníctvo kontraktu | Je kontrakt "renounced" (vzdané vlastníctvo) alebo ho niekto ovláda | Ovládajúca adresa môže meniť pravidlá za pochodu |
| Overenie kódu | Je zdrojový kód verejne overený | Neoverený kód sa nedá skontrolovať, len mu veriť |
Praktický príklad, ako to čítate: povedzme, že pri tokene vidíte, že jedna adresa (mimo samotného likviditného poolu a búrz) drží 60 % ponuky a likvidita nie je nijako uzamknutá. To vám nehovorí, že ide o podvod. Hovorí vám, že jediná strana má technickú možnosť cenu aj pool ovládnuť, a že vaše prípadné rozhodnutie by malo túto možnosť brať do úvahy. To je rozdiel medzi "toto je scam" (verdikt, ktorý si nedovolíme) a "tu je konkrétne riziko, ktoré je vidieť v dátach" (opis).
Nástroje, ktoré tieto dáta ukazujú, existujú (block explo/exploreri ako verejné prehliadače blockchainu a rôzne automatické skenery kontraktov). Charliedesk žiadny z nich neodporúča ani negarantuje ich presnosť; automatický sken sa môže mýliť oboma smermi.
Prečo sa nedá poznať rug pull isto vopred?
Pretože väčšina rizikových vlastností má aj legitímne použitie.
Funkcia mint môže slúžiť na plánované, transparentné vydávanie. Neuzamknutá likvidita môže znamenať, že tím ešte len nastavuje uzamknutie. Vysoká koncentrácia môže byť pri úplne novom projekte očakávaná. On-chain dáta vám ukážu schopnosť niečo urobiť, nie zámer to urobiť. A zámer je presne to, čo odlišuje podvod od rizikového, ale poctivého projektu.
Preto tvrdenie "toto je rug pull" pred samotnou udalosťou je vždy odhad, nie fakt. Faktom sa stáva až vo chvíli, keď je odčerpanie zapísané v blockchaine, a podvodom v právnom zmysle až vtedy, keď to konštatuje príslušný orgán.
Čo by ste teraz mali vedieť, a čo zostáva neisté
Po prečítaní by ste mali vedieť:
- Rozlíšiť pád ceny od rug pullu (mechanika odobratia hodnoty tvorcami).
- Rozlíšiť odčerpanie likvidity od podvodu zabudovaného priamo v kontrakte.
- Za pár minút sa v dátach pozrieť na koncentráciu držania, stav likvidity a oprávnenia v kontrakte.
- Sformulovať, čo dáta preukazujú (možnosť) a čo nepreukazujú (zámer a totožnosť).
Čo zostáva neisté aj s dokonalými dátami:
- Kto stojí za konkrétnou adresou, kým to nespojí vyšetrovanie s reálnou osobou.
- Či ovládajúca strana svoju moc skutočne zneužije.
- Či je konkrétny projekt podvod v právnom zmysle; to nepatrí novinárovi, ale regulátorovi alebo súdu.
Toto je súčasť série "Nenaletieť" v charliedesk Classroom. Opisujeme mechaniku a dáta. Nehovoríme vám, čo kúpiť ani čo predať.

