DYOR 是 Do Your Own Research 的缩写,意思是「自己做研究」:买一个币之前,不靠别人的说法,自己去核对。这四个字说出口没有成本,推币的人同样可以在帖子末尾补上一句;等到出了事,它就成了「我提醒过你」。所以看到 DYOR,别把它当成说话人中立的证明,先看他是不是正在推这个币、和这个项目有没有利益关系。

搜「DYOR」还会碰到拿这个词当名字的项目或产品,和币圈这句口头语不是一回事。

真要自己查,要弄清这个币是什么、谁能控制它,可以照这六项逐个来:

检查项 去哪查 看到这些算异常
官方渠道是否一致 官网、官方社交账号、公告频道 三处给的合约地址或链接对不上
合约地址 官网或文档 → 区块浏览器 地址只出现在群聊或私信里;源码没有验证
代币分配与解锁 项目文档里的代币经济部分 没写,或只有比例、没有时间表
流动性 区块浏览器里的池子合约与锁仓记录 池子很浅;流动性凭证没锁或快到期
审计 审计方自己公开的报告 只有徽章没有报告;报告审的不是这个地址
团队 公开身份、过往项目、合约权限 匿名,且关键权限握在一个普通地址手里

核对项目官方渠道:官网、社交账号和公告要一致

这一项确认你找到的是项目本身。官网列出的官方账号,简介里应该链回同一个官网;再把三处公布的合约地址逐字比对,差一个字符,就说明至少有一处不是项目方的。

两种情况要停下来:

  • 群里的管理员说「合约换了新地址」,官网和官方账号却没有同步公告。真要迁移合约,官方渠道应该同时出现。
  • 网站只为让你「查看信息」,就要求连接钱包、签名授权。签之前先看钱包授权和转账有什么不同。

代币合约地址去哪里查、怎么核对

在以太坊这类支持代币合约的公链上,谁都可以部署代币合约,按名字搜出一串同名代币很正常。能用的只有官方公布的那一个。

可靠的拿法只有一条路:

  1. 从项目官网或官方文档复制合约地址,同时记下它标注的是哪条链。
  2. 打开这条链的区块浏览器,搜地址,不搜名字。
  3. 看代币页上的名称、符号、小数位是否与官网一致,再看合约源码是否显示已验证。
  4. 读得懂代码,就找有没有只允许某个地址调用的增发、暂停转账、黑名单之类的函数;读不懂,至少确认源码是公开的。

源码验证过,外人才能确认公开的那份源码就是这个地址上在跑的代码;没验证的合约只看得到机器码,它能做什么,外人说不清。

代币分配和解锁时间表怎么看

这部分信息如果公开,会在项目文档或白皮书的「代币经济」(Tokenomics)章节里。要找的是:总量、当前流通量、团队与早期投资人各占多少,以及每一份的解锁时间表——锁多久、一次放完还是按月释放。

没有这一章本身就是信号:团队手里有多少、哪天能卖,都无从知道。只给比例不给时间表,算给了一半。文档标注了团队或投资人地址的,可以去区块浏览器看这些地址的币有没有在解锁日前就转走。

算例假设有一个币总量 10 亿枚,目前流通 1 亿枚;团队与早期投资人合计持有 4 亿枚,从下个月起分 24 个月等额解锁。每月解锁约 1,667 万枚,约等于当前流通量的六分之一;6 个月后累计解锁 1 亿枚,和今天全部的流通量一样多。

流动性池要查两件事:池子多深、流动性有没有锁

在去中心化交易所里买卖的币,价格来自流动性池里两种资产的比例。

**池子有多深。**看池子里另一边的资产(比如某种稳定币)值多少,和宣传的市值放在一起比。池子浅,一笔不大的卖单就能把价格压下去一截,页面上的市值真要卖时换不回来。

**流动性有没有锁。**往池子里放钱的人会拿到流动性凭证(常叫 LP 代币),凭它取回资产。要看项目方那份凭证在哪:在时间锁合约里,就查锁到哪天、到期归谁;在普通地址里,项目方随时能把池子撤空。公告说「已锁仓」,应该给得出锁仓合约地址或交易哈希,只有截图不算。

撤走流动性是 Rug Pull 最直接的做法。锁上了也只堵住这一条路:团队的代币还是能卖,合约留着增发权限也还能增发。

代币审计报告:看报告原件,不看徽章

审计是由审计机构审读合约代码,出一份列明问题的报告。报告只覆盖提交审计那一版代码,由谁委托、覆盖哪些合约要看报告首页。

拿到报告,分三步看:

  1. 报告是哪家出的,到这家审计方自己公开的渠道找同一份报告,不只看项目方转发的文件。
  2. 报告写明的审计范围:审了哪些合约、哪个代码版本或哪个地址,和现在链上用的是不是同一份。
  3. 发现了哪些问题、严重程度怎么分、项目方修了没有。高危问题标着「已知悉」却没修,那个问题就还留在链上的合约里。
ethereum.org 智能合约安全页在 Audits 一节提醒,审计抓不到所有漏洞,别把它当成万能药;这是 2026 年 10 月的版本。

项目团队匿名时,拿链上能核对的东西代替

团队公开身份时,查过往而不是头衔:履历能不能在别处印证,以前做过的项目现在怎样。身份也可能是借来或编出来的,只看一张团队介绍页不够。

匿名不等于骗局,比特币的发明者至今用的就是化名中本聪。但匿名就少了「出事能找到人」这一层,得换成链上能核对的东西:

  • 合约源码已验证,读得到它能做什么;
  • 增发、暂停之类的关键权限已放弃,或交给了多签地址、时间锁合约;
  • 流动性已锁,而且锁的期限够长;
  • 团队那份代币在链上可以追踪,实际转出的节奏和文档写的解锁表一致。

团队匿名、关键权限握在一个普通地址手里、流动性又没锁,这几项同时出现,风险是叠在一起的。

截图、喊单、上所传闻能信吗

都不能当证据。清单里每一项都能回到链上或官方页面找原件,下面这几样不能:

  1. **群里的截图。**收益、转账、「官方回复」截图都能伪造,也查不到出处。
  2. **喊单。**喊的人可能早已持有,正等着有人接手。
  3. **私信。**主动来私信的「客服」「管理员」,连同他们发来的链接和合约地址。
  4. **「某交易所即将上线」。**没出现在那家交易所自己公告里的,就只是传闻。
  5. **名人提及。**一次转发、一条点赞、一张合影,证明不了他买过,更证明不了项目可靠;账号本身也可能是仿冒的。

一条信息能不能用,就问一句:我能不能自己回到源头再看一遍。

上了大交易所,是不是就不用查了

不是。上架只说明这个币能在那家交易所买卖:交易所做的是自己的上币评估,不是替项目或价格担保。交易所也会下架币,哪天下、按什么规则下,看它自己发的公告。

上所之后,清单照样成立:解锁按时间表到来,合约里留着的权限还在。上所改变的是「去哪里买」,没有替你回答前面六个问题。

把六项都查完,这个币也未必安全。查过之后,你知道的是哪几处握在别人手里:什么时候解锁、池子里的凭证在谁那里、合约的管理员能做什么,然后再判断这些风险是不是你愿意担的。

常见疑问

群里发来一个合约地址,怎么确认是项目官方的?

从项目官网或官方文档里拿,再到官方社交账号和公告里各找一次,三处一致才用。拿到后在对应公链的区块浏览器里搜这个地址,核对代币名称、符号,看合约源码有没有验证。群聊、私信和按名字搜出来的结果都不算来源,同名合约可以有很多个。

项目没公布代币分配和解锁时间,怎么判断?

先把它记成一个负面信号:你无从知道团队和早期投资人手里有多少、什么时候能卖。区块浏览器的代币页如果提供持有人列表,可以看前几名地址各占多少,再分辨哪些是流动性池或锁仓合约、哪些是普通地址。链上看到的集中程度只能补一部分信息,替代不了项目方公开、可以对照的分配表。