Обещали 18% в месяц: что нашли внутри проекта SPUSD
История о том, почему знакомые слова «USDC», «смарт-контракт» и «стейкинг» не гарантируют безопасность денег.
Представьте: вам показывают аккуратный сайт, доходность и понятный сценарий. Вносите USDC — получаете токен — наблюдаете начисления. Все выглядит технологично и гораздо спокойнее, чем сомнительный перевод на карту незнакомцу.
Именно поэтому такие проекты сложно оценивать на глаз. В материалах расследования Криптоинспектора разбираются SoulPeg Labs и токен SPUSD. По версии авторов кейса, пользователям обещали до 18% в месяц, а в проекте участвовал 931 держатель. Оценка привлеченных средств — около 18,5 млн долларов. Эти цифры мы не выдаем за установленные факты: без списка адресов и снимка блокчейна на конкретную дату их необходимо дополнительно подтверждать. Зато часть картины можно проверить прямо сейчас.
Что проект пишет о себе
На действующем сайте SoulPeg SPUSD назван обернутой версией sUSDC в BNB Smart Chain. Проект публикует адреса контрактов. На странице токена указано важное условие: обертывание одностороннее, а выйти предлагается через децентрализованную биржу.
В собственной документации команда признает: формального стороннего аудита контрактов нет. Проводилась AI-assisted проверка кода, но там же уточняется, что она не заменяет профессиональный аудит.
Отсутствие аудита — не доказательство обмана. Это причина не верить обещаниям на слово и отдельно проверить, кто управляет контрактом.
Пять деталей, которые насторожили аналитиков
По данным технического отчета VeroTrace из материалов кейса:
- Один администратор сохранял значительный контроль.
- Контракт допускал изменение логики.
- Были доступны выпуск и сжигание токенов.
- Возможна дополнительная эмиссия.
- Независимый аудит не был представлен.
Здесь важно не впадать в другую крайность. Функция mint встречается у многих токенов, а обновляемые контракты используются и крупными командами. Но инвестор должен понимать, кто нажимает на эти кнопки, какие стоят ограничения и может ли один человек изменить правила после получения денег.
Куда уходили USDC
По материалам расследования, внесенные средства проходили через контракт и далее распределялись по транзитным кошелькам.
Это ключевая часть кейса, но подтвердить её можно только конкретными хешами транзакций. Поэтому схема ниже — не приговор проекту, а описание версии, которую должен проверять блокчейн-аналитик.
Когда включают таймер на 48 часов
В кейсе также описаны письма якобы от Binance: пользователю предлагали срочно пополнить счет, иначе аккаунт заблокируют. Общение продолжал Telegram-контакт, называвший себя «Binance Angel».
Срочность — один из самых надежных красных флагов. Вас лишают времени проверить домен, обратиться в официальную поддержку и обсудить ситуацию с кем-либо еще. Особенно опасно, если «разблокировка» требует нового перевода. Что проверить за 15 минут:
- Найдите адрес контракта на официальном сайте и в обозревателе сети.
- Проверьте, есть ли полный отчет независимого аудита, а не только слово audit.
- Посмотрите права owner/admin и возможность обновления контракта.
- Попросите объяснить источник доходности простыми словами.
- Проверьте условия выхода: можно ли вернуть исходный актив напрямую.
- Не переходите по ссылкам из писем — откройте биржу вручную.
- Никому не сообщайте seed-фразу и приватный ключ.
Чем закончился кейс
В исходных материалах сказано, что информацию направили в Binance, BscScan и ФинЦЕРТ Банка России. Открытого подтверждения блокировки адресов или официального решения мы не нашли. Поэтому правильная формулировка — «сведения переданы на проверку».
Главный урок простой: технология может делать схему убедительнее, но не обязательно безопаснее. Если доходность выше рынка, контракт управляется централизованно, а независимого аудита нет, сначала проверяйте — потом переводите.
Если похожая история уже произошла, сохраните хеши, адреса, письма и скриншоты. Для анализа нужны публичные данные. Seed-фраза не нужна никому, кроме владельца кошелька.

