Explorateur de tokens Ethereum : vérifiez un ERC-20 avant d’acheter
Un ticker ne prouve rien. Apprenez à lire une page de token comme le ferait un auditeur de sécurité : la vraie adresse de contrat, l’offre, la concentration des détenteurs, les pouvoirs du propriétaire et les signes discrets d’un honeypot.
Par La rédaction d’ethexplorer.org·Mis à jour ·10 min de lecture
vitalik.eth
0xd8dA…6045
Balance
6.7179 ETH
USDC62%
WETH24%
Other14%
Chaque semaine, quelqu’un achète un token appelé USDT, PEPE ou « Uniswap » et découvre ensuite que c’était une copie. La copie portait le même nom, le même symbole et un logo qui semblait correct dans le wallet. Ce qu’elle n’avait pas, c’était la bonne adresse de contrat. Un explorateur de tokens Ethereum est l’outil qui expose cette différence en une trentaine de secondes, à condition de savoir quels champs lire et dans quel ordre.
Ce guide suit précisément cet ordre. Nous commençons par la seule chose qui identifie réellement un token, poursuivons avec les chiffres d’une page de token, puis regardons ce que le contrat lui-même autorise son propriétaire à faire. En chemin, nous utilisons les deux plus gros stablecoins, USDT et USDC, comme exemples concrets, car ils montrent que même des tokens légitimes portent des pouvoirs qu’il vaut mieux connaître.
Commencez par l’adresse officielle du contrat, pas par le ticker
Sur Ethereum, un token n’est rien de plus qu’un smart contract qui suit le standard ERC-20. Le standard définit des fonctions comme balanceOf, transfer et approve, plus les champs optionnels name, symbol et decimals. Ces trois derniers ne sont que du texte libre et un nombre choisis par qui déploie le contrat. Rien, au niveau du protocole, n’empêche un inconnu de déployer un contrat dont le nom serait « Tether USD » et le symbole « USDT ». Il en existe des milliers.
Le seul identifiant impossible à copier est l’adresse de contrat de 42 caractères. Le vrai Tether sur le mainnet Ethereum est 0xdAC17F958D2ee523a2206206994597C13D831ec7. Le vrai USDC, émis par Circle, est 0xA0b86991c6218b36c1d19D4a2e9Eb0cE3606eB48. Si l’adresse devant vous diffère d’un seul caractère, c’est un token différent, un point c’est tout.
Alors, où trouver la bonne adresse ? Ni sur un moteur de recherche, ni dans la barre de recherche de tokens d’un explorateur, car les deux vous montreront sans hésiter des sosies. Les publicités sponsorisées pour de fausses pages de tokens et de faux front-ends de DEX sont un canal d’arnaque bien documenté. Récupérez l’adresse sur le site ou la documentation de l’émetteur lui-même, puis recoupez-la avec un grand agrégateur comme CoinGecko, qui liste l’adresse du contrat pour chaque chaîne sur la page de la crypto. Quand deux sources indépendantes concordent, collez l’adresse dans un explorateur. Pour voir à quoi ressemble une recherche de token, essayez le champ de recherche ci-dessous avec l’adresse d’USDT.
Vérifier un contrat de token
Collez une adresse de contrat ERC-20 pour voir le nom, les décimales, l’offre, les détenteurs et les transferts récents.
Lire une page de token : offre, détenteurs, transferts et décimales
Tout explorateur sérieux construit une page dédiée pour chaque contrat de token qu’il indexe. La mise en page diffère, mais les champs essentiels restent les mêmes, et chacun répond à une question précise.
Offre totale et décimales
Les contrats ERC-20 stockent les soldes sous forme d’entiers. La valeur des décimales indique aux logiciels où placer la virgule. La plupart des tokens utilisent 18, comme l’ETH lui-même. USDT et USDC en utilisent 6, donc un solde brut de 1000000 représente exactement un dollar. Quand une page de token affiche une offre absurde, comme un quadrillion d’unités, vérifiez les décimales avant de paniquer, et faites de même quand une offre paraît minuscule. Demandez-vous ensuite si l’offre est fixe ou peut croître. Un token à offre fixe n’a aucune fonction de mint dans son code vérifié ; un stablecoin, par conception, mint et burn en permanence au gré des dépôts et retraits des utilisateurs.
Détenteurs et concentration
Le nombre de détenteurs est un signal de popularité grossier, et facile à truquer : distribuer de la poussière de tokens à 10 000 adresses aléatoires coûte peu maintenant que le gas est bon marché. Le chiffre le plus parlant est la concentration. Ouvrez l’onglet détenteurs et regardez le top 10. Pour un token mature, vous verrez généralement des wallets chauds de plateformes d’échange, des contrats de bridge et des pools de liquidité en tête de liste, et les explorateurs en étiquettent beaucoup. Pour un token récent, si un wallet non étiqueté détient 40 % de l’offre, ce wallet peut faire chuter le prix quand bon lui semble. Vérifiez aussi si les tokens du pool de liquidité sont verrouillés ou brûlés ; si le déployeur les détient, la liquidité peut être retirée en une seule transaction.
Transferts
L’onglet des transferts est le pouls du token. Un vrai token affiche un flux régulier de transferts entre de nombreuses adresses différentes, dans les deux sens : des gens achètent, des gens vendent. Remontez jusqu’aux premiers transferts et vous verrez comment l’offre a été distribuée au lancement, souvent le document le plus honnête qu’un projet publie jamais. Notre guide de l’explorateur de transactions explique comment ouvrir un transfert précis et lire les logs derrière lui.
Contrat vérifié et métadonnées du token
Une coche verte à côté de « Contract » signifie que l’explorateur a compilé le code source publié et confirmé qu’il produit exactement le bytecode réellement déployé. C’est essentiel, car sans code source vous faites confiance à une boîte noire. Ce n’est pas une approbation. Un token frauduleux peut être parfaitement vérifié ; la vérification signifie seulement que vous pouvez lire exactement comment il vous arnaque. Etherscan permet en plus aux projets de soumettre un logo, un site web et des liens sociaux, et affiche une étiquette de réputation de token telle que Suspicious, Spam ou Unsafe pour les tokens signalés par son équipe et sa communauté. Considérez l’absence d’étiquette comme « pas d’avis », jamais comme « sans danger ».
Privilèges du propriétaire : mint, liste noire, pause et taxe sur transfert
Une fois le code vérifié en main, ouvrez l’onglet Contract et regardez ce que le propriétaire peut faire. Sur Etherscan et Blockscout, la section Read Contract affiche le owner() actuel et les autres détenteurs de rôles, tandis que Write Contract liste chaque fonction qui modifie l’état. Nul besoin d’être développeur Solidity pour repérer les dangereuses rien qu’à leur nom. Le guide de l’explorateur de smart contracts approfondit les proxys et les clés d’administration ; voici les quatre pouvoirs qui comptent le plus pour un détenteur de token.
Mint. Une fonction comme mint ou issue permet au propriétaire de créer de nouveaux tokens. Pour les stablecoins, c’est tout le modèle économique. Pour un memecoin qui promettait une offre fixe, c’est une arme chargée pointée sur chaque détenteur. Liste noire. Des fonctions comme addBlackList ou blacklist permettent au propriétaire de geler des adresses précises. Pause. Un interrupteur pause stoppe tous les transferts d’un coup. Taxe sur transfert. Certains contrats prélèvent un pourcentage sur chaque transfert, et la version dangereuse permet au propriétaire d’augmenter ce pourcentage plus tard, jusqu’à 99 % voire 100 %.
Voici ce que beaucoup de guides passent sous silence : USDT possède les quatre, sous une forme ou une autre. Le contrat vérifié TetherToken inclut issue et redeem, addBlackList et destroyBlackFunds, pause, et une fonction setParams qui contrôle une taxe de transfert via basisPointsRate et maximumFee. La taxe est fixée à zéro, et le code la plafonne à un niveau bas, mais elle existe. Il possède même une fonction deprecate qui peut rediriger les appels vers un nouveau contrat. USDC prend une autre voie : son adresse est un proxy, ce qui permet à Circle de mettre à jour la logique, et il dispose de rôles séparés pour le mint, la pause et la liste noire. Rien de tout cela ne fait de ces stablecoins des arnaques. Cela en fait des actifs contrôlés de manière centralisée, ce qu’ils sont réellement. La leçon n’est jamais « le propriétaire a-t-il des pouvoirs ? » mais « ces pouvoirs sont-ils bornés, divulgués et détenus par quelqu’un de responsable ? ».
Un test rapide : vérifiez si owner() renvoie l’adresse zéro. Cela signifie que la propriété a été renoncée et que les fonctions réservées au propriétaire ne peuvent plus être appelées. Ça semble rassurant, mais cela n’aide que si le contrat n’a pas d’autre rôle d’administration et n’est pas un proxy évolutif, car un administrateur de proxy peut remplacer toute la logique.
Signes de honeypot et faux tokens au même ticker
Un honeypot est un token que vous pouvez acheter mais pas revendre. Le code laisse réussir les transferts du pool de liquidité vers votre wallet, et fait échouer les transferts de votre wallet vers le pool, ou leur fait perdre presque toute leur valeur dans une « taxe ». Sur un explorateur, le motif est visible si vous regardez bien : beaucoup d’achats, quasiment aucune revente réussie depuis des wallets ordinaires, et un contrat avec une whitelist, une limite de transaction maximale qui ne s’applique qu’aux non-propriétaires, ou une taxe de vente modifiable par le propriétaire. Un code source non vérifié sur un token fraîchement lancé avec un gros battage marketing est le signal d’alerte le plus fort de tous.
Les explorateurs montrent l’historique, pas l’avenir, associez-les donc à un simulateur. Des services comme Honeypot.is simulent un achat et une revente contre l’état actuel du contrat et rapportent les taxes effectives. Un résultat propre ne décrit que cet instant précis ; le propriétaire peut actionner un interrupteur une minute plus tard si le code le permet.
Les faux tickers sont un problème à part, et ils viennent à vous. Des escrocs envoient de faux « USDT » sans valeur, ou des transferts à valeur nulle du vrai USDT, à des wallets pour qu’une adresse sosie apparaisse dans votre historique. L’objectif est l’address poisoning : vous copiez la mauvaise adresse dans votre propre historique la prochaine fois que vous envoyez des fonds. Etherscan masque par défaut les transferts de tokens à valeur nulle, et les wallets signalent de plus en plus les tokens spam, mais la seule défense fiable reste de comparer l’adresse entière, pas seulement ses quatre premiers et derniers caractères. Si un token est apparu dans votre wallet sans que vous l’ayez acheté, n’essayez ni de le vendre ni de l’approuver. Notre guide de l’explorateur de wallet montre comment vérifier et révoquer les autorisations de tokens.
Signaux d’alerte contre ce qu’il faut vérifier sur la page du token
Utilisez le tableau comme une courte checklist. Aucun élément isolé ne prouve qu’un token est une arnaque, mais trois signaux d’alerte ou plus sur un token récent sont une excellente raison de passer votre chemin.
Signaux d’alerte courants pour un ERC-20, où les trouver sur un explorateur et à quoi ressemble un token sain
Signal d’alerte
Où regarder
À quoi ressemble un token sain
L’adresse diffère du site de l’émetteur
En-tête de la page token, docs de l’émetteur, CoinGecko
Les trois sources affichent la même adresse à 42 caractères
Code source non vérifié
Onglet Contract
Source vérifiée, code lisible, version de compilateur connue
Un seul wallet détient une part énorme
Onglet détenteurs, top 10
Les principaux détenteurs sont des pools, bridges ou plateformes étiquetés
Des achats mais presque aucune vente
Onglet transferts, échanges sur DEX
Des échanges dans les deux sens depuis de nombreuses adresses sans lien
Le propriétaire peut changer les frais ou mettre en liste noire
Write Contract, owner() dans Read Contract
Frais plafonnés, rôles divulgués, propriétaire multisig ou timelock
Liquidité détenue par le déployeur
Détenteurs des tokens du pool
Tokens LP verrouillés ou brûlés, liquidité profonde
Une mise en garde honnête sur la ligne stablecoin : USDT et USDC « échoueraient » au test de la liste noire, et c’est normal. Leurs détenteurs acceptent un émetteur capable de geler des adresses sous ordre légal. Ce que vous vérifiez réellement, c’est si les pouvoirs correspondent à ce que le projet annonce. Un token communautaire qui se prétend « totalement décentralisé » alors que le déployeur peut mint à volonté ment, et l’explorateur le montre.
Où Etherscan, Blockscout et Ethplorer brillent comme explorateurs de tokens
Les trois vous montreront l’offre, les détenteurs et les transferts. Les différences se nichent dans les détails, et les utilisateurs expérimentés gardent souvent deux d’entre eux ouverts en parallèle.
Etherscan possède les pages de tokens les plus riches d’Ethereum : graphiques de détenteurs, étiquettes de réputation, métadonnées soumises par les projets, un vérificateur d’autorisations intégré et le jeu le plus complet d’adresses étiquetées, ce qui rend l’onglet détenteurs bien plus facile à interpréter. Pour vérifier un token populaire, c’est le choix par défaut, et à raison. L’inconvénient est que son API exige une clé et que son offre gratuite s’est durcie au fil de 2025 et 2026. Notre avis sur Etherscan couvre ces limites.
Blockscout, l’explorateur auto-hébergeable qui tourne sur eth.blockscout.com, affiche les mêmes données essentielles avec une interface épurée et une vue des transferts qui décode ensemble les mouvements ERC-20, ERC-721 et ERC-1155. Depuis avril 2026, sa licence est passée du GPL-3.0 à une licence « source-available », mais son API reste utilisable sans clé, ce qui explique que notre propre outil s’appuie dessus. C’est le meilleur choix pour scripter des vérifications de tokens ou recouper ce qu’affiche Etherscan. Les détails figurent dans l’avis sur Blockscout.
Ethplorer a été construit autour des tokens dès le départ. Sa force est la vue par wallet : chaque ERC-20 d’une adresse avec les prix, la valeur historique et un historique clair token par token, ce qui en fait le moyen le plus simple d’auditer un portefeuille ou de retracer comment un détenteur a accumulé une position. Pour le travail au niveau du contrat, il est moins profond. L’avis sur Ethplorer explique où il excelle.
Si vous n’avez besoin que de l’essentiel, notre explorateur Ethereum gratuit affiche le prix, les détenteurs, l’offre et les transferts récents d’un token sans aucun compte, et renvoie directement vers Etherscan et Blockscout pour les vérifications plus poussées. Les développeurs qui veulent automatiser tout cela devraient d’abord lire notre comparatif des API d’explorateurs.
Une routine de deux minutes avant chaque achat de token
Mis bout à bout, la routine est courte. Récupérez l’adresse auprès de l’émetteur et confirmez-la sur CoinGecko. Collez-la dans un explorateur et vérifiez que le nom, les décimales et l’offre ont du sens. Ouvrez l’onglet détenteurs et regardez qui trône en haut de la liste. Faites défiler les transferts à la recherche d’échanges dans les deux sens. Ouvrez le contrat, confirmez qu’il est vérifié, et parcourez les fonctions d’écriture à la recherche de mint, liste noire, pause et réglage de taxe, puis vérifiez qui est le propriétaire. Si le token est tout récent, lancez une simulation de honeypot. Et si une étape vous laisse mal à l’aise, la décision la plus économique en crypto reste de ne pas acheter.
Rien de tout cela ne demande d’outils payants, seulement l’habitude de faire confiance aux adresses plutôt qu’aux noms. Cette seule habitude suffirait à éviter une grande part des pertes de tokens signalées chaque année.
Questions fréquentes
5 Q&A
01
Qu’est-ce qu’un explorateur de tokens Ethereum ?
Un explorateur de tokens Ethereum est la vue « token » d’un block explorer : il lit un contrat ERC-20 et affiche son nom, son symbole, ses décimales, son offre totale, la liste de ses détenteurs et chaque transfert. Etherscan, Blockscout et Ethplorer en proposent tous un, et notre explorateur en direct affiche gratuitement les champs essentiels.
02
Comment savoir si un token Ethereum est un faux ?
Comparez l’adresse du contrat, jamais le nom ou le ticker. N’importe qui peut déployer un token appelé « Tether USD » avec le symbole USDT. Le vrai USDT vit à l’adresse 0xdAC17F958D2ee523a2206206994597C13D831ec7. Récupérez l’adresse sur le site de l’émetteur ou sa page CoinGecko, puis vérifiez que l’explorateur affiche la même adresse, un contrat vérifié et un long historique de transferts.
03
Un block explorer peut-il me dire si un token est un honeypot ?
Pas directement. Un explorateur montre le code source, le propriétaire et l’historique des transferts, ce qui permet de repérer des signaux d’alerte comme personne qui ne revend jamais, des taxes ajustables ou une liste noire visant les utilisateurs ordinaires. Pour plus de certitude, passez l’adresse dans un simulateur d’achat-revente comme Honeypot.is, et gardez en tête qu’aucun outil ne donne de garantie.
04
Pourquoi le contrat USDT a-t-il une liste noire et une fonction de pause ?
Tether a construit USDT avec des contrôles administratifs : le propriétaire peut mettre en pause les transferts, ajouter des adresses à une liste noire, émettre et racheter de l’offre, et fixer des frais de transfert (actuellement nuls). USDC dispose de rôles similaires. Ces pouvoirs sont normaux pour des stablecoins à émission centralisée, mais vous devez savoir qu’ils existent avant de détenir un solde important.
05
Quel est le meilleur explorateur pour les tokens ERC-20 ?
Etherscan a les pages de tokens les plus complètes et les étiquettes de réputation les plus riches, Blockscout peut s’auto-héberger et son API ne demande actuellement pas de clé, et Ethplorer est construit autour des soldes de tokens et de l’historique de portefeuille. Notre classement des explorateurs Ethereum les compare en détail.