LIVE
Wise Academyכי העתיד שלך שווה יותר
איך לבדוק חוזה חכם לפני השקעה
קריפטואבטחה

איך לבדוק חוזה חכם לפני השקעה מדריך מעשי 2026

י
יבגני מיטרוב - מייסד שותף | סוחר מקצועי עם 10 שנות ניסיון
11 בספטמבר 2026·9 דקות קריאה

תשובה מהירה

כדי לבדוק חוזה חכם לפני השקעה, צריך לוודא שהקוד מאומת (verified) ב-Etherscan או בסורק הרלוונטי, לבדוק האם הפרויקט עבר אודיט מחברה מוכרת, לסרוק את הקוד בכלים אוטומטיים כמו TokenSniffer, ולוודא שהנזילות נעולה. השילוב של הצעדים האלה מזהה את רוב ההונאות הנפוצות.

בפברואר 2024 חבר שלי שלח לי הודעה נלהבת על טוקן חדש שמבטיח 400% תשואה בחודש. הוא כבר הפקיד 2,000 דולר. ביקשתי ממנו את כתובת החוזה החכם, הדבקתי אותה ב-TokenSniffer, ותוך 15 שניות ראיתי את התמונה: פונקציית mint ללא הגבלה, עמלת מכירה של 99%, ונזילות שלא נעולה. הסברתי לו מה זה אומר. הוא ניסה למכור מיד ולא הצליח - הטוקן חסם מכירות. ה-2,000 דולר נעלמו. הסיפור הזה חוזר על עצמו מאות פעמים ביום ברחבי הקריפטו. האמת היא שבדיקת חוזה חכם לפני שמשקיעים היא לא עניין של מומחים בלבד, וכל אחד יכול ללמוד את הצעדים הבסיסיים.

הפסדים מפריצות DeFi ב-2024
$1.7B
עלייה משמעותית משנה קודמת
טוקנים חדשים שהם Rug Pull
~50%
מתוך טוקנים חדשים על DEX
חוזים מאומתים על Ethereum
~35%
מתוך כלל החוזים הפעילים
זמן בדיקה בסיסית בכלי אוטומטי
2-5 דקות
ללא ידע בתכנות

אז לפני שנכנסים לצעדים המעשיים, בואו נבין מה בעצם מחפשים. חוזה חכם הוא בסופו של דבר קוד שרץ על בלוקצ׳יין כמו Ethereum או רשתות אחרות, ומגדיר את הכללים של הטוקן - מי יכול להנפיק מטבעות חדשים, מה העמלות, האם אפשר למכור, ומי שולט בפרמטרים האלה. הבעיה? רוב האנשים לא קוראים את הקוד לפני שהם שולחים כסף. וזה בדיוק מה שמנצלים רמאים.

צעד ראשון: איך לבדוק חוזה חכם ב-Etherscan

הדבר הראשון שעושים הוא להעתיק את כתובת החוזה החכם (Contract Address) ולהדביק אותה בסורק הבלוקצ׳יין המתאים. ב-Ethereum זה Etherscan, ב-BSC זה BscScan, וב-Polygon זה PolygonScan. כשנכנסים לדף החוזה, הדבר הראשון שמחפשים הוא תג ירוק שאומר "Contract Source Code Verified". אם הקוד לא מאומת, זה דגל אדום גדול. קוד לא מאומת אומר שהמפתחים לא פרסמו את קוד המקור, ואי אפשר לדעת מה החוזה עושה בפועל.

אם הקוד כן מאומת, לוחצים על הלשונית "Contract" ורואים את קוד ה-Solidity. לא צריכים להבין כל שורה. מחפשים כמה דברים ספציפיים: פונקציה בשם mint שמאפשרת למישהו ליצור טוקנים חדשים ללא הגבלה, פונקציה שמשנה את עמלת המכירה (selling fee), ופונקציה כמו blacklist או pause שמאפשרת לבעלים לחסום מכירות. אם מוצאים את אלה ולא מבינים את ההקשר, זה סימן לחפור עוד או פשוט להתרחק.

איך לבדוק חוזה חכם בכלים אוטומטיים

גם מי שלא יודע לקרוא Solidity יכול לבצע בדיקה בסיסית תוך דקות. הנה הכלים המרכזיים ומה כל אחד מהם עושה:

כלימה הוא בודקמתאים למי
TokenSnifferציון כולל, דמיון לחוזי הונאה, עמלות, mint, נעילת נזילותמתחילים - ממשק פשוט
GoPlus / Token Security APIblacklist, hidden owner, proxy contract, עמלות דינמיותבינוניים - מפורט יותר
De.Fi Scannerאודיט אוטומטי, בדיקת בעלות, ריכוז טוקניםכל הרמות

בפועל, אני ממליץ להריץ את הכתובת בלפחות שני כלים שונים. כל כלי בודק דברים קצת שונים, וכלי אחד יכול לפספס מה שהשני תופס. ב-TokenSniffer למשל, ציון מתחת ל-70 מתוך 100 מצביע על בעיות משמעותיות. אבל גם ציון גבוה לא מבטיח שהחוזה בטוח - הוא רק אומר שהכלי האוטומטי לא מצא בעיות ידועות.

דגלים אדומים שחייבים לבדוק בכל חוזה חכם

  • * פונקציית mint ללא הגבלה - מאפשרת ליצור טוקנים מהאוויר ולהציף את השוק
  • * עמלת מכירה מעל 5% או עמלה דינמית שהבעלים יכול לשנות - סימן קלאסי ל-honeypot
  • * נזילות לא נעולה - הצוות יכול למשוך את כל הנזילות ולברוח בכל רגע
  • * Hidden owner או proxy contract - מסתיר את הבעלים האמיתי או מאפשר שינוי קוד
  • * ריכוז של יותר מ-50% מהטוקנים בארנק אחד - שליטה מוחלטת באספקה

בדיקת נעילת נזילות ואודיט

נעילת נזילות (Liquidity Lock) היא אחד הסימנים הבסיסיים ביותר שפרויקט רציני מבחינה טכנית, למרות שהיא לא מספיקה לבדה. כשצוות פרויקט מוסיף נזילות לבורסה מבוזרת כמו Uniswap, הם מקבלים LP tokens. אם הם נועלים את ה-LP tokens בחוזה נעילה לתקופה קבועה, הם לא יכולים למשוך את הנזילות בפתאומיות. אפשר לבדוק נעילת נזילות בכלים כמו Team Finance או Unicrypt.

לגבי אודיט - בדקו באתר הפרויקט אם יש קישור לדוח אודיט. אודיט אמיתי מגיע מחברה מוכרת כמו CertiK, Trail of Bits, OpenZeppelin, או Halborn. חברות אלה מפרסמות את הדוחות שלהן באתריהן, אז תמיד אפשר לוודא שהאודיט אמיתי ולא מזויף. היו מקרים שבהם פרויקטים פרסמו "דוח אודיט" מזויף עם לוגו של חברה מוכרת. תמיד כדאי ללחוץ על הקישור ולוודא שהדוח מופיע באתר חברת האודיט עצמה.

ועוד נקודה חשובה לגבי עולם ה-DeFi: אודיט הוא תמונת מצב של הקוד ברגע מסוים. אם הצוות שינה את הקוד אחרי האודיט - הדוח כבר לא רלוונטי. חלק מהפרוטוקולים משתמשים ב-proxy pattern שמאפשר לשנות את הלוגיקה של החוזה אחרי ה-deploy, מה שמרוקן את האודיט מתוכן.

בדיקת ריכוז ארנקים ופעילות on-chain

גם אם הקוד נראה תקין, חשוב לבדוק את ההתנהגות על הרשת. ב-Etherscan אפשר לעבור ללשונית "Holders" ולראות את חלוקת הטוקנים. אם ארנק אחד מחזיק 40% מהאספקה, או אם 5 ארנקים מחזיקים יחד 80% - ההשפעה שלהם על המחיר היא עצומה. הם יכולים למכור בבת אחת ולהפיל את המחיר לאפס. בנוסף, כדאי לבדוק את כמות ההעברות (transfers) ואת מספר המחזיקים הייחודיים. פרויקט עם 50 מחזיקים ונפח מסחר גבוה כנראה מנופח באופן מלאכותי.

הנקודה שלי

אחרי שנים של מעקב אחרי פרויקטי קריפטו, הכלל הפשוט שלי הוא: אם לוקח לך יותר מ-10 דקות למצוא את כתובת החוזה, לוודא שהוא מאומת, ולמצוא דוח אודיט - משהו לא בסדר. פרויקטים לגיטימיים רוצים שתבדוק אותם. הם שמים את כתובת החוזה בדף הראשי, מקשרים לאודיט, ומסבירים את ה-tokenomics. פרויקטים שמחביאים מידע עושים את זה מסיבה.

Honeypot - המלכודת שלא מאפשרת למכור

אחת ההונאות הנפוצות ביותר ב-DeFi היא ה-Honeypot. זה חוזה חכם שמאפשר לקנות טוקנים אבל חוסם מכירות - חלקית או לחלוטין. מבחינת הקונה, הכל נראה תקין: הוא רואה את הטוקן בארנק, רואה את המחיר עולה, אבל ברגע שהוא מנסה למכור - העסקה נכשלת. לפעמים זה לא חסימה מוחלטת אלא עמלת מכירה של 90% ומעלה, שהופכת כל מכירה לחסרת משמעות.

כלי בשם honeypot.is מאפשר לסמלץ עסקת קנייה ומכירה על חוזה חכם בלי לבצע אותה באמת. מכניסים את כתובת החוזה, והכלי מדווח אם אפשר למכור, מה העמלה, והאם היא משתנה. זה צעד של דקה אחת שיכול לחסוך הרבה כסף. גם GoPlus Security API בודק את זה, ו-ארנקים מסוימים כבר מתחילים לשלב אזהרות honeypot ישירות בממשק.

השורה התחתונה

בדיקת חוזה חכם לפני כל אינטראקציה עם פרוטוקול קריפטו היא לא פאראנויה - זה הגיון בסיסי. ברגע שכסף יוצא מהארנק שלכם לחוזה זדוני, אין כפתור "בטל". אין בנק שיחזיר לכם את הכסף. אין מוקד שירות.

הצעדים המעשיים הם פשוטים: לוודא שהקוד מאומת בסורק הבלוקצ׳יין, להריץ את הכתובת בשני כלים אוטומטיים לפחות, לבדוק נעילת נזילות, לחפש אודיט מחברה מוכרת, לבדוק ריכוז ארנקים, ולהריץ בדיקת honeypot. כל התהליך לוקח 10-15 דקות. מי שרוצה להעמיק בהבנה של עולם הקריפטו ו-ה-DeFi יכול לקרוא עוד בבלוג שלנו או בהקורס של Wise Academy שמכסה את הנושא לעומק.

בסוף, הכלל הכי טוב בקריפטו לא השתנה מאז היום הראשון: Don't trust, verify. אם אתם לא מבינים מה חוזה עושה, ולא מוצאים מספיק מידע כדי להרגיש בטוחים - פשוט לא נכנסים. תמיד יהיו הזדמנויות אחרות. אין שום הזדמנות ששווה לאבד את הקרן.

שאלות נפוצות

מה זה חוזה חכם בקריפטו?+

חוזה חכם (Smart Contract) הוא תוכנת מחשב שרצה על בלוקצ׳יין ומבצעת פעולות אוטומטית כשתנאים מסוימים מתקיימים. הקוד פתוח לקריאה ברוב המקרים, מה שמאפשר לכל אחד לבדוק מה החוזה עושה בפועל לפני שמשתמשים בו.

איך לבדוק חוזה חכם בלי לדעת לתכנת?+

גם בלי ידע בתכנות אפשר לבדוק חוזה חכם. כלים כמו TokenSniffer ו-GoPlus מנתחים את הקוד אוטומטית ומציגים דגלים אדומים כמו פונקציות mint בלתי מוגבלות, עמלות מכירה גבוהות, או חוסר נעילת נזילות. כדאי גם לבדוק האם החוזה עבר אודיט מחברה מוכרת.

מה זה אודיט של חוזה חכם וכמה זה עולה?+

אודיט הוא תהליך שבו חברת אבטחה מקצועית בודקת את קוד החוזה החכם לאיתור באגים ופגיעויות. עלות אודיט בסיסי מתחילה באלפי דולרים ויכולה להגיע לעשרות אלפי דולרים לפרוטוקולים מורכבים. חברות מוכרות כוללות CertiK, Trail of Bits ו-OpenZeppelin.

האם חוזה חכם שעבר אודיט בטוח לגמרי?+

לא. אודיט מקטין סיכון אבל לא מבטל אותו. היו מקרים רבים שבהם פרוטוקולים שעברו אודיט נפרצו בגלל באגים שלא נתגלו, שינויי קוד אחרי האודיט, או פגיעויות בממשק בין חוזים שונים. אודיט הוא שכבת הגנה אחת מתוך כמה שכדאי לבדוק.

אין באמור המלצה להשקעה. המאמר מיועד למטרות לימודיות בלבד. מסחר בניירות ערך כרוך בסיכון הפסד של ההשקעה.

רוצה ללמוד לסחור?

הכשרה קבוצתית - מתפרנסים ממסחר

12 מפגשים פרונטליים בשוק ההון וקריפטו. +7,000 בוגרים.

לפרטים על ההכשרה

רוצה ללמוד להשקיע ולסחור בעצמך?

קורסי שוק ההון וקריפטו של Wise Academy - +7,000 בוגרים מדברים