Casi todo el análisis de un rug pull se hace después. Se publica el gráfico con la vela que cae a cero, alguien señala que el equipo era anónimo y la conclusión queda en que se veía venir. No se veía venir por intuición: estaba escrito en el explorador de bloques, en tres pantallas públicas y gratuitas que nadie abre antes de comprar y que todo el mundo abre después. Un rug pull no es un proyecto que salió mal, es un proyecto que funcionó exactamente como estaba diseñado. Y el diseño se puede leer.
1. No es un fracaso, es un plan
Conviene separar dos cosas que acaban igual en el gráfico pero que no se detectan igual. Un proyecto que fracasa deja el fondo de liquidez donde estaba, pierde usuarios y el precio se desinfla durante meses; siempre hay alguien al otro lado, aunque sea a un precio ridículo. Un rug pull retira esa contrapartida. La diferencia práctica es que del primero se sale perdiendo y del segundo no se sale.
- Rug duro: el creador retira la liquidez del fondo en una sola transacción. El precio no baja, se queda sin suelo, y las órdenes de venta que quedan no tienen contra qué ejecutarse.
- Rug blando: nadie retira nada de golpe. El equipo deja de publicar, y su parte del suministro se va vendiendo en pequeñas cantidades durante semanas contra la liquidez que pusieron los demás. Cuando se nota, ya ha terminado.
- Honeypot: el token se puede comprar y no se puede vender. El contrato tiene una condición que hace fallar la venta para cualquier dirección que no sea la del creador. El gráfico sube de forma impecable porque nadie puede vender.
El catálogo más amplio de montajes y la lógica común a todos ellos, la prisa, están en el artículo sobre estafas cripto. Aquí vamos a lo concreto: qué se mira, dónde se mira y qué descarta un proyecto.
2. La liquidez decide si puedes salir
La capitalización de mercado es una multiplicación: precio por suministro circulante. No es dinero que exista en ningún sitio. Lo que existe es el fondo de liquidez, y ese sí se puede contar.
En un mercado descentralizado no hay un libro de órdenes con compradores reales, sino una reserva de dos activos contra la que operas. Al vender, metes token y sacas del otro lado de la reserva. Cuanto más grande sea tu venta frente al tamaño del fondo, peor precio obtienes; es el mismo efecto que se ve en la profundidad de un libro de órdenes, solo que aquí la curva es una fórmula y se puede calcular de antemano. Un proyecto con 40 millones de capitalización y 180.000 dólares de liquidez no vale 40 millones: vale lo que aguante el fondo antes de hundirse, y una posición que sea un 2% de ese fondo ya sale con un deslizamiento que se come buena parte de la ganancia sobre el papel.
Con el tamaño medido, la pregunta siguiente es quién controla ese fondo. Al aportar liquidez se reciben unos tokens LP que representan la participación, y quien los tenga puede retirarla. Solo hay tres sitios donde pueden estar:
- Quemados: enviados a una dirección sin clave privada. Nadie puede retirar esa liquidez nunca. Es la única situación irreversible.
- Bloqueados en un contrato de custodia: servicios como UNCX, Team Finance o PinkLock guardan los LP hasta una fecha. Aquí lo importante no es el sello de bloqueado, sino la fecha: un bloqueo de treinta días en un proyecto con una hoja de ruta a tres años te está diciendo el plan. Comprueba también el porcentaje bloqueado, porque bloquear el 15% del fondo y dejar el resto libre cuenta como bloqueado en cualquier insignia.
- En la cartera del creador: la liquidez se puede retirar en cualquier momento y por cualquier motivo. No hace falta suponer mala fe para descartarlo; basta con que sea posible.
Un matiz que se pasa por alto: la liquidez bloqueada impide retirar el fondo, pero no impide que el equipo venda contra el fondo los tokens que tenga asignados. Son dos riesgos distintos y se comprueban por separado.
3. El contrato: qué se lee y qué significa
El código fuente verificado en el explorador es el punto de partida. Si el contrato no está verificado, la comprobación termina ahí: significa que se te pide dinero por algo cuyo funcionamiento nadie puede revisar, y a estas alturas eso no tiene ninguna explicación técnica razonable.
Con el código delante, se busca quién puede hacer qué y sin pedir permiso a quién:
- Emisión: si existe una función que crea unidades nuevas y sigue siendo accesible, el suministro no es el que pone la web. Puede ser el que decida una dirección.
- Comisiones sin tope: una función que fija la comisión de venta sin un máximo escrito en el código permite pasarla al 99% en una transacción. Es un honeypot con retardo: hoy se puede vender y mañana no.
- Listas negras y pausa: capacidad de bloquear direcciones concretas o de congelar las transferencias. Hay proyectos serios que la incluyen por cumplimiento normativo, pero es una llave y hay que saber quién la tiene.
- Límites de transacción: un máximo por operación modificable se puede bajar hasta dejar las ventas inviables sin prohibirlas formalmente.
- Propiedad renunciada: se comprueba que la dirección del propietario sea la dirección cero. Ojo con la trampa clásica: si el contrato es actualizable a través de un proxy, renunciar al propietario visible no quita nada, porque quien controle la actualización puede reescribir la lógica entera después. Hay que mirar el administrador del proxy, no solo el propietario.
Los simuladores automáticos, del tipo de Token Sniffer o honeypot.is, ejecutan una compra y una venta de prueba y avisan de comisiones ocultas. Son útiles y tardan segundos, pero tienen un límite que conviene tener claro: prueban el estado actual del contrato. Un contrato con una función de comisión sin tope pasa el simulador hoy y te atrapa mañana, porque en el momento de la prueba la comisión era normal.
4. Quién tiene el suministro
La pestaña de poseedores del explorador ordena las direcciones por saldo, y se lee mal muy a menudo. Antes de alarmarse hay que identificar las que no son un riesgo de concentración: el contrato del fondo de liquidez, las carteras frías de los exchanges y los contratos de bloqueo aparecen arriba del todo y no representan a un particular que pueda vender a discreción. Lo que importa es cuánto suma el resto de las primeras posiciones, y si esas direcciones se financiaron todas desde el mismo origen pocos bloques antes del lanzamiento, que es el rastro habitual de un reparto entre carteras del mismo dueño.
El calendario de desbloqueos y la dilución anual son la otra mitad del asunto, y tienen artículo propio: cómo se leen las cifras de suministro, el vesting y los acantilados está explicado en tokenomics. Para lo que nos ocupa aquí basta un criterio: si el suministro del equipo se desbloquea antes de que venza el bloqueo de la liquidez, el orden de los acontecimientos ya está decidido.
5. La auditoría no es un certificado
Una auditoría publicada no significa que el proyecto sea seguro, y tratarla como un sello es uno de los errores más caros del sector. Lo que hay que mirar del informe es esto:
- El alcance: qué contratos se revisaron. Es habitual auditar el token y dejar fuera el contrato de staking o el puente, que es donde suele estar el dinero.
- La versión: el informe audita un commit concreto. Compara la dirección del contrato desplegado con la que figura en el informe, porque no siempre coinciden.
- La fecha: si el contrato es actualizable, una auditoría de hace ocho meses describe un código que ya no tiene por qué estar en producción.
- Qué busca una auditoría: fallos, no intenciones. Una función de emisión ilimitada documentada en el código no es un hallazgo para el auditor, es una característica del diseño. El informe puede decir que el contrato está bien construido y que además te puede diluir a voluntad, y las dos cosas ser ciertas.
Y conviene saber que hay firmas que cobran por emitir una insignia con una revisión mínima. Si no reconoces al auditor, el informe vale lo que valga tu capacidad de leerlo.
6. La comprobación, por orden
Ordenada de forma que lo que descarta más rápido vaya primero. Si algo falla, no hace falta seguir:
- Código verificado. No lo está, se acabó.
- Simulación de compra y venta. Si la venta falla o la comisión es absurda, se acabó.
- Estado de los LP. Quemados, bloqueados con fecha o en manos del creador. Anota la fecha de vencimiento en el calendario.
- Tamaño del fondo frente a tu posición. Si tu venta mueve el precio más de lo que estás dispuesto a perder, el tamaño de la posición está mal puesto aunque el proyecto sea honesto.
- Permisos del contrato. Emisión, comisiones sin tope, listas negras, y el administrador del proxy si lo hay.
- Concentración real de poseedores, descontando fondo, exchanges y bloqueos.
- Calendario de desbloqueos frente al vencimiento del bloqueo de liquidez.
Son veinte minutos y no requieren saber programar: todo lo anterior se lee en la interfaz del explorador y en la ficha del agregador. El coste de saltárselo es la posición entera.
7. Lo que esta comprobación no te dice
Aquí está el límite, y merece la pena ser explícito porque casi nadie lo es. Pasar las siete comprobaciones no convierte un proyecto en una buena inversión: solo te dice que el dinero no te lo pueden quitar por diseño. Un contrato impecable, con liquidez quemada y reparto razonable, puede llegar a cero igualmente porque el producto no le interesa a nadie.
Además, el rug blando sobrevive a toda esta auditoría sin despeinarse. No necesita una función maliciosa ni retirar la liquidez: le basta con que el equipo deje de trabajar y venda despacio lo que le corresponde legítimamente. Que el equipo sea público y tenga nombre y apellidos ayuda a que haya consecuencias, pero tampoco lo impide.
Por eso el último filtro no está en el explorador de bloques sino en el tamaño de la posición. En este tipo de activos la única hipótesis prudente es que pueden valer cero, y de ahí sale cuánto se pone; es exactamente el criterio que se explica en gestión del riesgo, aplicado a un caso donde la pérdida máxima no es el stop, es todo. Y un detalle operativo que remata lo anterior: interactuar con el contrato exige firmar autorizaciones desde tu cartera, y esas autorizaciones siguen vivas después de vender. Revisarlas y revocarlas forma parte del mismo trabajo, y cómo funciona esa firma está en el artículo de autocustodia.
La conclusión práctica no es que haya que desconfiar de todo, sino que la desconfianza útil es la que se puede comprobar. Casi todas las señales que importan son públicas, gratuitas y anteriores a la compra; lo único que hace falta es mirarlas en el único momento en el que todavía sirven de algo, que es antes.