Ein Rug Pull ist ein Plan, den der Deployer in Gang setzt, bevor der Token überhaupt gehandelt wird, und nicht ein Marktzufall, und die Warnsignale sind meist bereits on chain sichtbar, bevor der Preis einbricht. Einen Rug Pull vor einer Investition zu erkennen, läuft auf vier Prüfungen hinaus: den Deployer, die Finanzierungsquelle des Deployers, die Liquiditätsquelle und die Liste der größten Halter. Man muss kein Sicherheitsforscher sein, um diese Prüfungen durchzuführen. Man braucht die richtigen Fragen und das richtige Werkzeug. Die nachfolgenden Prüfungen sind genau die Schritte, auf deren Auslassung ein Deployer setzt.
Prüfen Sie den Deployer, nicht nur den Chart
Ein grüner Preis-Chart zeigt Ihnen, was Käufer gerade jetzt tun. Er zeigt Ihnen nicht, wer den Token erstellt hat, woher deren Finanzierung kam oder wer von einem plötzlichen Verkauf profitieren würde. Die meisten Rug Pulls folgen demselben Muster. Der Deployer prägt oder sammelt vorab einen konzentrierten Bestand, erzeugt künstliche Liquidität, damit der Chart lebendig wirkt, und verkauft dann alles in diese Liquidität, sobald genügend Privatanleger eingestiegen sind.
Ein Chart kann keine Absicht zeigen. Er zeigt nur Preis und Volumen, und beides lässt sich für ein kurzes Zeitfenster leicht manipulieren. Ein Deployer, der das Angebot und den Pool kontrolliert, kann malen, welchen Chart er will, bis der Ausstieg erfolgt. Die Fragen, die tatsächlich zählen – Identität des Deployers, Herkunft der Finanzierung und Konzentration der Halter – werden alle on chain beantwortet, nicht im Chart. Deshalb sollte der erste Reflex sein, den Token auf einer Investigations-Plattform zu öffnen und nachzusehen, wer ihn erstellt hat. Der Preis zeigt, was passiert ist. Der Deployer-Graph zeigt, was geplant war.
Die Warnsignale eines möglichen Rug Pulls
Drei Signale treten immer wieder vor einem Rug Pull auf. Keines von ihnen erfordert eine fortgeschrittene Analyse, und jedes ist sichtbar, bevor der Preis einbricht. Auch Regulierungsbehörden achten auf diese Muster. Die FATF-Warnsignal-Indikatoren listen Warnzeichen wie ungewöhnliche Transaktionsmuster, verschleierte Absenderprofile und unerklärte Mittelherkünfte auf.
Das erste Signal ist die Finanzierungsquelle des Deployers. Ein Hochrisikosignal ist ein Deployer, dessen Finanzierung aus einem Mixing-Dienst oder einem Instant-Swap ohne Identitätsprüfung stammt. Das ist der Weg, den jemand wählt, wenn er nicht möchte, dass die Wallet mit einer echten Identität verknüpft wird. Ein legitimer Gründer verschleiert selten die Herkunft seines eigenen Startkapitals. Ein Mixing-Dienst oder ein identitätsfreier Swap ist ein schneller Weg, um eine Wallet zu finanzieren, die niemand einer Person zuordnen kann.
Das zweite Signal ist die Liquiditätsquelle. Ein weiteres Hochrisikosignal ist Liquidität, die von einer großen Anzahl verstreuter Adressen erzeugt wird, die gleichzeitig kaufen. Dieses Muster lässt einen dünnen Pool tief erscheinen. Ein Pool, der von Dutzenden synchronisierten Konten finanziert wird, ist eine Bühne, die für einen einzigen Ausstieg errichtet wurde, kein echter Markt. Die synchronisierten Konten spiegeln keine Nachfrage wider. Sie simulieren sie lange genug, um echte Käufer anzuziehen.
Das dritte Signal ist die Struktur der Halter. Ein drittes Hochrisikosignal ist ein größter Halter, dessen Position mit dem Liquiditätspool vergleichbar ist und sich auf die Deployer-Adresse zurückverfolgen lässt. Das ist genau die Position, aus der ein Rug Pull abverkauft wird. Wenn der größte Halter außerhalb des Pools dieselbe Entität ist, die den Token gestartet hat, ist der Ausstieg bereits vorbereitet.
Der vierstufige Due-Diligence-Workflow
Der folgende Workflow verwandelt dieselben Signale in Schritte, in der Reihenfolge, die die häufigsten Rugs zuerst erfasst. Jeder Schritt ist eine einzelne Graph-Aktion auf einer Investigations-Plattform.
Schritt eins ist der Deployer. Sie geben die Token-Contract-Adresse ein und öffnen die Kante der Contract-Erstellung, um die Deployer-Adresse zu finden. Der Deployer ist die Wallet, die den Contract erstellt hat, und sie ist der wichtigste einzelne Knoten in der gesamten Geschichte.
Schritt zwei ist die Finanzierung des Deployers. Sie verfolgen die eingehenden Überweisungen des Deployers zurück zu ihrem Ursprung. Eine Finanzierungsspur, die bei einem Mixing-Dienst oder einem identitätsfreien Swap endet, ist das oben beschriebene Warnsignal.
Schritt drei ist die Liquidität. Sie lesen die Adressen, die den Pool finanziert haben, achten auf den oben beschriebenen synchronisierten Cluster und bestätigen, dass die Tokens des Pools tatsächlich gesperrt sind. Die SEC hat einen Ingenieur angeklagt, der Liquiditätspool-Tokens ungesperrt ließ und den Pool leerte – ein Fall, den die Behörde als Rug Pull bezeichnete.
Schritt vier sind die Halter. Sie lesen die Liste der größten Halter und vergleichen die größten Positionen mit dem Liquiditätspool. Ein größter Halter, dessen Position der Poolgröße entspricht und der sich auf den Deployer zurückführen lässt, ist die Ausstiegsposition, die nur darauf wartet, genutzt zu werden.

Wie MetaSleuth Due Diligence konkret macht
Die vier Prüfungen klingen einfach, bis man versucht, sie händisch bei einem Token mit Hunderten von Haltern und Tausenden von Transfers durchzuführen. Genau hier verwandelt MetaSleuth eine Checkliste in einen konkreten Workflow. Sie fügen die Contract-Adresse ein, und die Plattform zeigt den Deployer, die Finanzierungsspur und die Liste der größten Halter als verknüpften Graphen an, den Sie auf einen Blick lesen können. Die Liquiditätsprüfung besteht darin, die Finanzierungsadressen des Pools im selben Graphen zu lesen. Anstatt einer Behauptung in der Ankündigung eines Projekts zu vertrauen, lesen Sie den Graphen und lassen die Adressen für sich selbst sprechen.
Die veröffentlichte Analyse des SHAR-Dumps von MetaSleuth, eines Solana-Tokens, der im Oktober 2024 gestartet wurde, zeigt das Muster nachträglich. Ein Cluster finanzierter Adressen kaufte innerhalb von zwei Minuten nach dem Start, verteilte den Bestand auf frische Adressen und verkaufte etwa die Hälfte des Angebots innerhalb einer einzigen Minute. Die realistischen Signale vor einer Investition sind die oben genannten, geprüft bevor man kauft, nicht der rückblickende Graph. Derselbe Fall wird Schritt für Schritt in How to Trace a Crypto Wallet Address durchgegangen.
Wenn Sie das nächste Mal einen Token betrachten, führen Sie die vier Schritte durch, bevor Sie kaufen. Fügen Sie die Contract-Adresse ein, prüfen Sie den Deployer, verfolgen Sie die Finanzierung und lesen Sie die Halter. Prüfen Sie einen Token mit MetaSleuth und durchlaufen Sie den Workflow bei den Projekten, die Sie unterstützen möchten. Um Geldflüsse so zu lesen, wie dieser Workflow es voraussetzt, siehe How to Visualize Crypto Money Flows. Das Ziel ist es, die blinden Flecken zu beseitigen, auf die ein Rug Pull angewiesen ist, nicht das Risiko vollständig zu eliminieren.



