Rug pull nelle crypto: cos'è e come riconoscerlo prima di comprare
Potremmo ricevere una commissione se ti registri tramite i nostri link. Non cambia mai i nostri punteggi. Come guadagniamo
Di Locke
Aggiornato il 11 ott 2026 · 8 min di lettura
Punti chiave
- Un rug pull è una truffa crypto in cui il team dietro un token prende i soldi di chi compra e sparisce; il prezzo crolla quasi a zero, spesso in pochi minuti.
- Chainalysis ha contato circa 2,8 miliardi di dollari sottratti con i rug pull nel 2021, il 37% di tutti i ricavi delle truffe crypto di quell'anno; gran parte veniva da un solo caso, l'exchange Thodex.
- Nel caso LIBRA (febbraio 2025), otto wallet legati al creatore hanno prelevato circa 99 milioni di dollari dal pool di liquidità, e solo il 14% degli acquirenti ha chiuso in profitto.
- I quattro tipi principali di rug pull sono il ritiro della liquidità, l'honeypot o trappola del mint, il dev dump e il rug lento (soft rug).
- Prima di comprare, verifica che mint e freeze authority siano revocate (Solana) o che il contratto sia verificato (Base), guarda i primi 10 holder e prova prima una piccola vendita.
Un rug pull è quando le persone dietro un token crypto prendono i soldi di chi ha comprato e se ne vanno. Il prezzo del token crolla quasi a zero, spesso in pochi minuti. Sulle memecoin non puoi eliminare il rischio, ma un controllo di cinque minuti su contratto, holder e liquidità ti fa scoprire molti dei casi più evidenti.
In sintesi
- Un rug pull è una truffa del team stesso del token, non un hack da parte di esterni.
- I tipi principali: ritiro della liquidità, honeypot o trappola del mint, dev dump e rug lento (soft rug).
- Casi reali: SQUID (2021), HAWK di Hawk Tuah (2024) e LIBRA (2025) hanno perso gran parte del loro valore in poche ore.
- Prima di comprare, controlla le authority (Solana) o il contratto (Base), i principali holder, la liquidità e la possibilità di vendere.
- Se hai subito un rug, denuncialo, conserva i link delle transazioni e ignora le offerte di "recupero".
Cos'è un rug pull?
Un rug pull è una truffa crypto in cui il team dietro un progetto prende i soldi degli investitori e sparisce. Il nome viene dall'inglese "tirare via il tappeto" da sotto i piedi di chi ha comprato.
La società di analisi blockchain Chainalysis ha contato circa 2,8 miliardi di dollari sottratti con i rug pull nel 2021, cioè il 37% di tutti i ricavi delle truffe crypto di quell'anno, contro circa l'1% nel 2020 (The Register, su dati Chainalysis). Gran parte di quella cifra veniva da un solo caso: l'exchange turco Thodex, dove gli utenti hanno perso oltre 2 miliardi di dollari. Quindi il dato non riguarda solo le memecoin. Ma sulle memecoin il meccanismo è lo stesso, su scala più piccola e più veloce.
Su una memecoin il team (spesso chiamato "il dev") controlla il momento del lancio. Questo significa che il dev spesso ha una grossa quota dei token, le chiavi del contratto o il pool di liquidità. Basta una sola di queste cose per fare rug.
Tipi di rug pull
1. Ritiro della liquidità
Un token su un DEX si scambia contro un pool, per esempio TOKEN/SOL o TOKEN/ETH. È il pool che ti permette di vendere. Nel ritiro della liquidità, chi ha creato il pool lo ritira. Senza pool non c'è niente contro cui vendere e il prezzo crolla. QuillAudits indica il ritiro della liquidità tra i tipi principali di rug pull.
2. Honeypot e trappole del mint
Qui la trappola sta nel codice o nei permessi del token:
- Honeypot: puoi comprare, ma non puoi vendere. Su Solana lo strumento classico è la freeze authority, che permette a chi la detiene di congelare i token account e bloccarne i trasferimenti in uscita. La documentazione di Helius avverte che questo permesso può servire a creare un honeypot e dice che le memecoin dovrebbero revocarlo al lancio (documentazione Helius). Su Base e sulle altre chain EVM l'honeypot di solito sta nel codice del contratto, per esempio una regola che blocca o tassa le vendite.
- Trappola del mint: la mint authority controlla la creazione di nuovi token. Helius nota che i launchpad come pump.fun la impostano a null, così i creatori non possono emettere nuovi token a piacere (documentazione Helius). Se il dev la tiene, può stampare nuovi token e venderli nel pool.
3. Dev dump
Il team o un gruppo di insider ha una grossa parte dei token fin dall'inizio. Quando chi compra fa salire il prezzo, gli insider gli vendono addosso. Il pool resta al suo posto, ma il prezzo crolla lo stesso perché la pressione in vendita è troppo forte. Qui c'è una sovrapposizione con il pump and dump.
4. Rug lento (soft rug)
Un rug lento sembra un normale calo. Il team smette di sviluppare, vende i suoi token un po' alla volta nell'arco di giorni o settimane, e la community si spegne. QuillAudits descrive il soft rug come un team che mantiene "un falso senso di sicurezza" mentre porta via i fondi nel tempo (QuillAudits). È più difficile da riconoscere, e da dimostrare, rispetto a un ritiro improvviso.
Esempi famosi di rug pull
SQUID (2021): chi comprava non poteva vendere
Il token SQUID usava il nome della serie Netflix "Squid Game". Secondo Euronews, è stato lanciato il 26 ottobre 2021 a circa 0,01 €. Il 1° novembre ha toccato circa 2.472 €, e cinque minuti dopo valeva 0,00068 €. Chi aveva comprato ha scoperto di non poter vendere. Un wallet legato ai creatori ha incassato quasi 3 milioni di euro, e il sito e gli account social del progetto sono stati cancellati lo stesso giorno.
Lezione: un prezzo che sale e basta, senza vendite, è un campanello d'allarme, non un buon segno. Verifica che un token si possa vendere prima di metterci soldi veri.
HAWK (dicembre 2024): insider e sniper avevano i token
L'influencer Hailey Welch ha lanciato la memecoin HAWK su Solana all'inizio di dicembre 2024. La sua market cap ha sfiorato i 500 milioni di dollari, poi è scesa di circa il 95%, a 25 milioni di dollari, entro il pomeriggio successivo (Forbes Australia). Articoli basati su dati di Bubblemaps e DEX Screener riportavano che l'80–90% dei token era in mano a insider o sniper. Welch ha detto che il suo team non ha venduto token e ha cercato di fermare gli sniper.
Lezione: un nome famoso non rende sicuro un token. Controlla chi ha i token nei primi minuti.
LIBRA (febbraio 2025): 99 milioni di dollari prelevati dal pool
Venerdì 14 febbraio 2025 il presidente argentino Javier Milei ha promosso il token LIBRA su X, poi ha cancellato il post e ha negato qualsiasi legame. Il token, lanciato su Solana, è salito sopra i 4,50 $ e poi è crollato nel giro di poche ore. Chainalysis ha detto che otto wallet che avevano ricevuto token direttamente dal creatore hanno prelevato circa 99 milioni di dollari in USDC e SOL dal pool di liquidità (Reuters, via Hawaii Tribune-Herald). La società di analisi on-chain Bubblemaps ha riportato che l'82% dei token era sbloccato e vendibile fin dall'inizio (Cointelegraph). I dati di Nansen mostravano che solo il 14% degli acquirenti di LIBRA ha chiuso in profitto (Decrypt). Un giudice federale argentino ha aperto un'indagine.
Lezione: anche un token promosso da un capo di Stato può finire con il ritiro della liquidità. I dati su holder e token erano pubblici on-chain e chiunque poteva controllarli.
Checklist dei segnali d'allarme
Usala prima di ogni acquisto. Un segnale d'allarme è un motivo per guardare meglio. Due o più sono un motivo per lasciar perdere.
- Mint authority ancora attiva (Solana): il dev può stampare nuovi token.
- Freeze authority ancora attiva (Solana): il dev può bloccare le tue vendite.
- Contratto non verificato (Base): non puoi leggere cosa fa il codice.
- Vendita bloccata o tassa di vendita alta in un test honeypot.
- Pochi wallet hanno la maggior parte dei token, oppure molti wallet nuovi hanno comprato nello stesso blocco al lancio.
- Il wallet del dev ha una grossa quota o sta già vendendo.
- Liquidità bassa o non bloccata rispetto alla market cap.
- Metadati ancora modificabili: nome, simbolo e immagine possono cambiare dopo il lancio.
- Team anonimo, sito copiato, nessuno storico e solo hype sui social.
- Pressione a comprare subito: countdown, "ultima occasione", promotori pagati.
- Un grafico che sale e basta, quasi senza vendite.
Come controllare una memecoin su Solana o Base prima di comprare
Gli strumenti qui sotto sono gratuiti e indipendenti. Nessuno di loro ci paga. Copia sempre l'indirizzo del contratto del token (CA) dalla fonte ufficiale e incollalo in ogni strumento. Non fidarti mai di un token per il nome o il ticker: le copie dei token famosi sono comuni.
- 1
Prendi l'indirizzo del contratto giusto
Prendi il CA dall'account X o dal sito del progetto, non da una risposta o da un messaggio privato. I token che imitano il nome di altri sono una trappola comune.
- 2
Usa uno scanner di rischio
Su Solana, incolla il CA in RugCheck, uno scanner di rischio per i token Solana. Su Base, Honeypot.is simula un acquisto e una vendita per vedere se riesci a uscire. Honeypot.is stesso avverte che un token che oggi non è un honeypot può diventarlo, quindi un esito positivo non è una garanzia.
- 3
- 4
Guarda gli holder
Nella scheda degli holder dell'explorer, guarda i primi 10 wallet. Ignora l'indirizzo del pool di liquidità e quello della bonding curve. Se pochi altri wallet hanno una grossa quota, un dev dump è facile.
- 5
Controlla liquidità e scambi su DEX Screener
Apri la coppia su DEX Screener, che legge i dati direttamente dalle blockchain che monitora. Confronta la liquidità con la market cap e guarda acquisti e vendite. Un grafico quasi senza vendite è un segnale d'allarme.
- 6
Prova prima con una piccola somma
Compra una piccola somma e vendine subito una parte. Se la vendita non va a buon fine o la tassa è alta, fermati. Solo dopo decidi se entrare con una cifra più grande.
Cosa fare se hai subito un rug pull
- Smetti di fare trading su quel token. Non comprarne altro per "mediare al ribasso" in un pool ormai morto.
- Controlla i permessi del wallet. Se hai firmato qualcosa sul sito del progetto, revoca le approvazioni dei token (sulle chain EVM come Base) e sposta i fondi rimasti su un nuovo wallet se pensi che il wallet non sia sicuro.
- Conserva le prove. Tieni i link delle transazioni, il CA, gli screenshot della promozione e gli account del dev.
- Denuncia il fatto. Negli Stati Uniti, invia una segnalazione su ic3.gov. Negli altri paesi, rivolgiti alla polizia nazionale o all'unità per i crimini informatici. L'FBI dice che le vittime devono conservare tutti i documenti e i dettagli delle transazioni (BleepingComputer, sull'avviso FBI PSA230811).
- Ignora le offerte di recupero. Chi ti scrive in privato dopo una perdita e promette di recuperare i fondi di solito sta organizzando una seconda truffa. L'FBI dice che "nessun soggetto privato può emettere ordini di sequestro per recuperare asset digitali rubati".
Dove andare dopo
- Migliori piattaforme per il trading di memecoin: gli strumenti che valutiamo con la nostra metodologia, compresi i punteggi su sicurezza e custodia.
- Guida a pump.fun: come funziona il launchpad dove nasce la maggior parte delle nuove memecoin su Solana.