Startseite
» Wissen
»
How to Spot a Crypto Rug Pull Before It Happens: An 8-Step Pre-Trade Check
How to Spot a Crypto Rug Pull Before It Happens: An 8-Step Pre-Trade Check
You find a new token in a social feed. The chart is moving fast, the community is shouting that the presale is almost over, and the website claims early buyers could make extraordinary returns. The temptation is to decide in minutes. That is exactly when a rug pull is hardest to spot: before the exit, the project can look busy, liquid, and legitimate.
A rug pull generally describes a crypto scheme in which insiders or promoters suddenly extract value from a project—such as by draining liquidity, dumping a concentrated token position, abusing privileged contract controls, or making the asset effectively unsellable. Not every failed or badly designed token is a rug pull, and no single warning sign proves fraud. The goal of this guide is to combine several independent checks before you put money or wallet permissions at risk.
The process below moves from the fastest checks to deeper on-chain review. If a project fails an early check badly, you do not need to keep digging just to justify walking away.
Step 1: Strip away the hype before you inspect the token
Guaranteed returns, countdown pressure, and “last chance” language are reasons to slow down, not reasons to buy faster.
Start with the sales pitch. The U.S. Securities and Exchange Commission's investor education staff repeatedly warns that promises of high or guaranteed returns, low or no risk, unsolicited offers, and pressure to act immediately are classic fraud red flags. The Federal Trade Commission likewise warns that nobody can guarantee crypto profits.
Before looking at code, ask three simple questions:
Is the pitch promising guaranteed, fixed, or near-certain profits?
Is there a countdown, “whitelist closing,” “last allocation,” or other artificial urgency?
Is most of the evidence social proof—screenshots, influencers, testimonials, or follower counts—rather than verifiable facts?
Step 2: Verify that the project exists beyond its own marketing
A polished website is not the same as verifiable development history, documentation, or accountable operators.
Next, check whether the people, product, and code can be independently verified. Look for a technical description that explains what the token does, a consistent contract address published across official channels, a development history, and team information that can be checked outside the project's own site.
An anonymous team is not automatically fraudulent—some legitimate crypto projects use pseudonymous contributors—but it changes the risk profile. If the operators are unknown, the code is closed, the documentation is vague, and the project has no meaningful history outside promotional channels, you have fewer ways to evaluate who controls the system or what happens when something goes wrong.
Search the project name, token symbol, contract address, and key team names independently. The FTC specifically recommends searching for the name of the company or person and the cryptocurrency along with terms such as “scam” or “complaint.” Do not rely only on links handed to you by promoters.
Step 3: Check holder concentration and connected wallets
Heavy supply concentration can give a few wallets enough inventory to crash the market if they sell, especially when liquidity is shallow.
Open a reputable block explorer for the chain and inspect the token's largest holders. A concentrated supply does not prove a rug pull: exchange wallets, vesting contracts, bridges, treasury contracts, staking vaults, and liquidity pools can legitimately hold large balances. The question is who controls those addresses and what they can do.
Look for patterns such as:
one externally owned wallet holding an unusually large share of supply;
several top wallets funded by the same deployer or interacting in a coordinated way;
large unlocked team allocations with no credible vesting mechanism;
rapid transfers from deployer-linked addresses into fresh wallets before a marketing push.
The SEC has cautioned that crypto offerings can have highly concentrated and opaque ownership and control structures. Concentration becomes more dangerous when paired with thin liquidity or privileged contract controls.
Step 4: Read the contract's admin powers, not just the tokenomics page
Owner or admin functions are not automatically malicious, but they tell you what trusted parties can change after you buy.
Marketing material may say “fixed supply” or “community owned,” but the smart contract is the more important source of truth. If source code is verified, inspect the functions and access-control roles. If the contract is upgradeable, inspect the proxy administrator and upgrade authority as well.
Pay particular attention to whether an owner or admin can:
mint additional tokens;
change transfer fees or taxes;
blacklist or whitelist addresses;
pause transfers or trading;
change trading limits;
upgrade or replace implementation logic;
move treasury or protocol funds.
These functions can be legitimate. Emergency pause controls, for example, may be useful during a critical bug. The risk is not the mere existence of an admin function; it is whether a single party can use powerful functions without a timelock, multisignature control, transparent governance, or other constraints.
Schritt 5: Liquiditätstiefe prüfen und feststellen, wer sie entnehmen kann.
Preis und Marktkapitalisierung können beeindruckend wirken, selbst wenn der tatsächliche Pool zu klein oder zu zentral kontrolliert ist, um normale Ausstiege zu ermöglichen.
Ein Token kann eine hohe nominelle Marktkapitalisierung aufweisen, obwohl nur sehr geringe Liquidität für Käufer und Verkäufer verfügbar ist. Prüfen Sie den tatsächlichen Liquiditätspool: Wie hoch ist der Anteil des Basiswerts, wie tief ist der Markt und wer kontrolliert die Liquiditätsposition?
Wenn der Auftraggeber oder eine eng verbundene Wallet den Großteil der auszahlbaren Liquidität kontrolliert, kann das Projekt diese Liquidität möglicherweise abrupt entfernen. Ein Sperr- oder Vesting-Mechanismus kann dieses Risiko zwar verringern, aber eine Liquiditätssperre ist keine Garantie für absolute Sicherheit. Sie müssen weiterhin den Sperrvertrag, die Laufzeit, den Begünstigten, das Entsperrdatum und das Vorhandensein anderer Liquiditätspools überprüfen.
Außerdem sollte das Liquiditätsrisiko vom Tokenbesitzrisiko getrennt werden . Selbst dauerhaft gesperrte Liquidität kann Insider nicht daran hindern, eine große Menge an nicht freigegebenen Token in den Pool einzuspeisen.
Schritt 6: Bestätigen, dass Kleinaktionäre tatsächlich verkaufen können
Extrem hohe Verkaufssteuern, Transferbeschränkungen oder adressspezifische Regeln können einen scheinbar handelbaren Token in eine Falle verwandeln.
Manche betrügerische Token sind so konzipiert, dass der Kauf einfach ist, der Verkauf jedoch blockiert, hoch besteuert oder nur für ausgewählte Adressen erlaubt ist. Bevor Sie größere Summen riskieren, prüfen Sie die Transaktionslogik und nutzen Sie, falls verfügbar, seriöse Tools zur Transaktionssimulation oder -analyse.
Suchen:
Verkaufsgebühren, die auf extreme Werte erhöht werden können;
unterschiedliche Regeln für Käufe und Verkäufe;
Schwarze Listen oder vom Eigentümer kontrollierte Handelsberechtigungen;
Regeln für maximale Transaktionen oder maximale Wallet-Konten, die beliebig geändert werden können;
Logik, die Router, Adresspaare oder spezifische Adressen unterschiedlich behandelt.
Gehen Sie nicht davon aus, dass ein erfolgreicher Kauf auch einen erfolgreichen Ausstieg garantiert. Wenn Sie die Marktmechanismen testen möchten, halten Sie den Betrag gering und beachten Sie, dass selbst ein erfolgreicher kleiner Verkauf nicht bedeutet, dass zukünftige Verkäufe weiterhin möglich bleiben; ein Administrator kann die Parameter nachträglich ändern.
Schritt 7: Wallet-Genehmigungen als separate Sicherheitsentscheidung behandeln
Der Kauf eines Tokens und die Erteilung der Berechtigung an einen Smart Contract, Ihre bestehenden Vermögenswerte auszugeben, bergen zwei unterschiedliche Risiken. Prüfen Sie Genehmigungen daher separat.
Eine Überprüfung auf Sicherheitslücken sollte auch umfassen, welche Signaturen die Website von Ihrer Wallet verlangt. Eine bösartige oder kompromittierte dezentrale Anwendung (dApp) kann eine unbegrenzte Token-Genehmigung anfordern, die es ihrem Smart Contract ermöglicht, bereits in Ihrer Wallet vorhandene Token auszugeben. Dieses Risiko kann auch nach Verlassen der Website bestehen bleiben.
Ethereum.org warnt davor, dass bösartige Smart Contracts unbegrenzte Genehmigungen missbrauchen können, und empfiehlt, nur das zu genehmigen, was wirklich nötig ist, und unnötige Berechtigungen zu entziehen. Wenn ein neues Projekt eine umfassende Genehmigung verlangt, die nicht mit Ihrer geplanten Aktion zusammenhängt, sollten Sie innehalten und genau prüfen, welchen Token, welche Absenderadresse und welchen Betrag Sie autorisieren.
Beachten Sie die offiziellen Ethereum-Richtlinien zur Überprüfung und zum Widerruf des Token-Zugriffs . Falls Sie bereits mit einem verdächtigen Projekt interagiert haben, empfiehlt Ethereum.org außerdem, verbleibende Vermögenswerte zu sichern und verdächtige Genehmigungen gemäß den Richtlinien zur Betrugsbekämpfung zu widerrufen .
Schritt 8: Die Beweise zusammentragen und eine Stopp-/Fortsetzungsentscheidung treffen.
Die sicherste Schlussfolgerung ergibt sich aus der Kombination unabhängiger Signale, anstatt sich auf ein einzelnes Gütesiegel, eine Prüfung, einen Influencer oder eine automatisierte Bewertung zu verlassen.
Reduzieren Sie das Projekt an dieser Stelle nicht auf eine einzige automatisierte Bewertung. Ein Projekt kann eine Prüfung bestehen, aber bei einer anderen durchfallen. Geprüfter Code garantiert keine integren Betreiber. Gesperrte Liquidität verhindert keine Insider-Token-Verkäufe. Geoutete Gründer entfernen keine gefährlichen Vertragsrechte. Ein erfolgreicher Testverkauf beweist nicht, dass die Verkaufsregeln später nicht geändert werden können.
Eine praktische Entscheidungsregel besteht darin, das Gefundene in drei Kategorien einzuteilen:
Finden
Was es bedeutet
Vorschlag für eine Antwort
Erklärt und unabhängig überprüfbar
Das Risiko besteht zwar, aber das Projekt dokumentiert und begrenzt es.
Bewerten Sie weiter.
Unklar oder nicht überprüfbar
Man kann nicht feststellen, wer eine wichtige Funktion oder ein wichtiges Gut kontrolliert.
Gehen Sie nicht von einer harmlosen Erklärung aus; forschen Sie weiter nach.
Unmittelbar gefährlich
Beispiele hierfür sind extrem variable Verkaufssteuern, versteckte Münzprägebebefugnisse, von Insidern kontrollierte abziehbare Liquidität oder irreführende Versprechen garantierter Renditen.
Fahren Sie nicht fort, es sei denn, das Problem ist gelöst und unabhängig bestätigt.
Eine 10-minütige Checkliste für die Teppichabzieh-Vorführung
Falls Sie vor dem Eingehen einer kleinen spekulativen Position eine kompakte Version benötigen, führen Sie diese Liste der Reihe nach durch:
Ignorieren Sie Dringlichkeit und Versprechungen; notieren Sie genau, was das Projekt verspricht.
Überprüfen Sie die offizielle Vertragsadresse anhand mehrerer vertrauenswürdiger Quellen.
Prüfen Sie, ob das Team, die Dokumentation und die Entwicklungshistorie unabhängig verifiziert werden können.
Untersuchen Sie die größten Token-Inhaber und identifizieren Sie Verträge, Börsen, Treasury-Wallets und mit dem Deployer verknüpfte Adressen.
Lesen Sie den verifizierten Vertragscode und identifizieren Sie Eigentümer, Administrator, Mitter, Pausierer, Gebühreninhaber, Blacklist-Mitglieder und Upgrade-Berechtigungen.
Prüfen Sie die tatsächliche Liquiditätspooltiefe und wer Liquiditätspositionen abziehen kann.
Prüfen Sie Kauf-/Verkaufsbeschränkungen und variable Gebühren; nutzen Sie gegebenenfalls eine Transaktionssimulation.
Lesen Sie jede Wallet-Signatur und Token-Genehmigung sorgfältig durch, bevor Sie sie bestätigen.
Suchen Sie selbstständig nach Beschwerden, Sicherheitsberichten und widersprüchlichen Informationen.
Wenn mehrere entscheidende Fakten nicht überprüfbar bleiben, sollte man von der Sache Abstand nehmen, anstatt die Lücken mit Annahmen zu füllen.
Wie Sie Ihre Schlussfolgerung selbst überprüfen können
Schließen Sie vor dem Kauf die Website und die Social-Media-Kanäle des Projekts. Versuchen Sie anschließend, Ihre Schlussfolgerung ausschließlich anhand unabhängiger Daten zu reproduzieren: Blockchain-Explorer, verifizierter Quellcode, Liquiditätslage, gegebenenfalls offizielle Register oder Tools von Aufsichtsbehörden sowie Dokumentationen, die nicht in Werbebeiträgen veröffentlicht sind.
Frage dich selbst:
Kann ich erklären, wer Prägungen vornehmen, pausieren, auf die schwarze Liste setzen, Gebühren ändern oder den Vertrag upgraden kann?
Kann ich erklären, wer die größten Token-Positionen besitzt?
Kann ich erläutern, wer die Hauptliquidität kontrolliert und wann sich diese Kontrolle ändern kann?
Können gewöhnliche Aktionäre gemäß den geltenden Vertragsregeln verkaufen?
Habe ich die Vertragsadresse überprüft, anstatt einem Link aus sozialen Medien zu vertrauen?
Habe ich unnötige, unbegrenzte Genehmigungen vermieden?
Würde ich das Projekt noch in Betracht ziehen, wenn die Kursgrafik und die Beiträge der Influencer ausgeblendet würden?
Wenn Sie die ersten sechs Fragen nicht mit Beweisen beantworten können, verstehen Sie das Risiko noch nicht gut genug, um sich auf die siebte Frage zu verlassen.
Was tun, wenn Sie bereits mit einem verdächtigen Token interagiert haben?
Wenn Sie vermuten, dass Ihre Wallet mit einem betrügerischen Vertrag in Kontakt gekommen ist, konzentrieren Sie sich zunächst darauf, Ihre verbleibenden Vermögenswerte zu schützen. Überprüfen und widerrufen Sie verdächtige Token-Genehmigungen, transferieren Sie nicht betroffene Vermögenswerte in eine sichere Wallet, falls ein Missbrauch wahrscheinlich ist, und sichern Sie Transaktions-Hashes, Adressen, Screenshots und die gesamte Kommunikation. Zahlen Sie Fremden, die behaupten, gestohlene Kryptowährungen gegen eine Vorauszahlung wiederherstellen zu können, kein Geld. Aufsichtsbehörden warnen davor, dass solche Betrugsmaschen häufig auf Personen abzielen, die bereits Geld verloren haben.
Möglicher Wertpapierbetrug in den USA kann über die von Investor.gov verlinkten Ressourcen der SEC gemeldet werden , während Verbraucherbetrug über die FTC gemeldet werden kann. Die Rückgewinnung von an Betrüger gesendeten Kryptowährungen kann schwierig sein. Daher ist die Überprüfung vor dem Handel wichtiger als jedes Versprechen, die Gelder später zurückzuerhalten.
Fazit
Die meisten Rug Pulls lassen sich leichter vermeiden, wenn man aufhört, den Tokenpreis als Hauptinformationsquelle zu betrachten. Marketing vermittelt, was die Promoter einem glauben machen wollen; Inhaberdaten zeigen, wem das Angebot gehört; Smart-Contract-Code zeigt, welche privilegierten Konten sich ändern können; Liquiditätsdaten zeigen, wie Exits finanziert werden; und Wallet-Genehmigungen zeigen, welche Zugriffsrechte man gewährt, bevor etwas schiefgeht.
Der beste Schutz besteht nicht darin, einen einzigen magischen Indikator zu finden. Er besteht darin, Investitionen abzulehnen, wenn mehrere kritische Systemkomponenten nicht unabhängig verifiziert werden können. Im Kryptobereich ist die Aussage „Ich weiß nicht, wer die Kontrolle hat“ keine neutrale Tatsache – sie stellt ein Risiko dar, das entsprechend eingepreist werden sollte.