HostDeFi
Escaneos gratuitos de seguridad de tokens, además de veredictos x402 de pago, señales, radar y cotizaciones de swaps EVM para agentes de IA.
Documentación
← HostDeFi Home · Docs · Methodology · Precision report · Badges & embeds
HostDeFi Token Risk API
Una llamada adentro, un veredicto afuera. Envía una dirección de token y recibe la misma Calificación de Seguridad A+–F propietaria que impulsa las páginas de tokens de HostDeFi: una puntuación graduada con recibos en lenguaje sencillo de lo que se verificó y, honestamente, lo que no se pudo — más las señales on-chain previas a la graduación que la mayoría de las APIs de riesgo no ven: detección de lanzamiento agrupado, concentración de tenedores consciente de la curva y banderas de trampa Token-2022. Construida para quienes escanean tokens miles de veces al día: bots de trading de Solana, wallets, aplicaciones de portafolio y front-ends de DEX.
URL base https://hostdefi.com/api — así que el veredicto graduado vive en /api/v1/token-risk. (El host heredado awake-integrity-production-faa0.up.railway.app sigue funcionando para integraciones existentes, pero el código nuevo debería usar la base hostdefi.com — es la que garantizamos.)
La ruta del veredicto nunca llama a un LLM, por lo que las respuestas son rápidas y deterministas. Todas las cifras se calculan a partir de datos públicos on-chain y de mercado al momento de la solicitud y se sellan con checkedAt.
Autenticación y niveles
El nivel gratuito no necesita clave — solo llama al endpoint. Está limitado por IP, cumpliendo la promesa de "gratis, sin registro" del escáner web. Para mayor volumen, acceso por lotes y el conjunto completo de señales previas a la graduación, compra una clave API con SOL (ver Cómo obtener una clave) y envíala como el encabezado x-api-key.
| Plan | Precio | Solicitudes | Lote |
|---|---|---|---|
| Gratis | — | 100 / día por IP | — |
| Builder | 0.15 SOL / semana | 10,000 / semana | — |
| Pro | 0.5 SOL / mes | 60,000 / mes | ✓ |
| Scale | 1.5 SOL / año | 750,000 / año | ✓ |
| x402 (agentes) | $0.01 / llamada en USDC | pago por uso — sin clave, sin cuenta | ✓ ($0.08 fijo, hasta 10) |
Los precios están denominados en SOL y pueden ajustarse según el movimiento del precio de SOL — consulta GET /v1/health para la tabla actual.
Obtener un veredicto
POST /v1/token-risk — cuerpo { "query": "<address or name/ticker>" }.
GET /v1/token-risk/:chain/:address — cuando ya conoces la cadena (solana, ethereum, bsc, base, arbitrum, optimism, polygon, avalanche).
# Free tier — no key needed
curl -s https://hostdefi.com/api/v1/token-risk \
-H 'Content-Type: application/json' \
-d '{"query":"DezXAZ8z7PnrnRJjz3wXBoRgixCa6xjnB7YaB1pPB263"}'
# Paid tier — send your key
curl -s https://hostdefi.com/api/v1/token-risk \
-H 'Content-Type: application/json' -H 'x-api-key: vx_your_key' \
-d '{"query":"WIF"}'
Respuesta
{
"ok": true,
"token": { "chain": "solana", "address": "...", "name": "...", "symbol": "..." },
"risk": {
"graded": true,
"score": 78, "grade": "B", "tier": "low",
"verdict": "mint & freeze renounced · deep liquidity.",
"knowns": [ ["ok","Mint revoked"], ["ok","No freeze authority"], ["bad","Top-10 hold 41%"] ],
"unknowns": [ "dev wallet", "launch bundling" ],
"notGradedReason": null
},
"signals": {
"authorities": { "mintDisabled": true, "freezeDisabled": true },
"token2022Extensions":{ "permanentDelegate": false, "transferHook": false, "pausable": false, "...": false },
"holders": { "top10Pct": 41.2, "curveExcluded": true },
"launch": { "bundled": false, "firstSlotTxs": 1, "preGraduation": false },
"market": { "liquidityUsd": 152000, "volume24h": 84000, "priceUsd": 0.0000123 }
},
"meta": { "checkedAt": "2026-08-08T...Z", "sources": ["dexscreener","verixia-onchain"],
"partial": false, "plan": "free", "remaining": 97 }
}
En cadenas EVM, el objeto signals lleva evmSecurity en su lugar (honeypot, buyTaxPct, sellTaxPct, mintable, pausable, blacklist, proxy, hiddenOwner, openSource), con datos de GoPlus.
El contrato de honestidad
risk.gradedpuede serfalse. Una calificación incorrecta es peor que ninguna, así que el motor se niega a calificar un token demasiado nuevo o demasiado poco descrito (p. ej., autoridades desconocidas). Cuando eso ocurre, aún recibes cadasignalque sí se conoce — leenotGradedReason.unknownses una lista real. Nombra lo que no se pudo verificar con datos públicos (bloqueo de LP, historial del desplegador, …) para que nunca confundas el silencio con un certificado limpio.meta.partial: truesignifica que una fuente enriquecedora no estaba disponible (p. ej., el servicio de señales previas a la graduación); el veredicto sigue en pie con lo que estaba disponible.- La puntuación está documentada en la metodología, y su tasa de acierto medida se publica en el informe de precisión autoevaluado.
Por qué importan las señales previas a la graduación
Cuando un token se lanza en una curva de vinculación aún no tiene pool de DEX, así que las herramientas basadas en pools no devuelven nada sobre él — justo cuando un sniper más necesita una lectura. HostDeFi lee el mint directamente on-chain y devuelve, para tokens recién creados: detección de lanzamiento agrupado (launch.bundled — suministro dividido entre wallets que compraron todas en el mismo bloque, lo que anula los controles ingenuos de concentración), concentración consciente de la curva (holders.top10Pct con la cuenta de la curva de vinculación excluida, para que un token sano no lea 99% retenido), y banderas de trampa Token-2022 (token2022Extensions — delegado permanente, hook de transferencia, pausable y el resto). launch.preGraduation: true marca un token que aún está en la curva.
Cómo obtener una clave: paga con SOL
- Envía el monto del plan en SOL a la wallet de HostDeFi
47sLuYEAy1zVLvnXyVd4m2YxK2Vmffnzab3xX3j9wkc5(0.15 / 0.5 / 1.5 SOL para Builder / Pro / Scale). - Una vez que la transacción se confirme, envía su firma para reclamar tu clave:
curl -s https://hostdefi.com/api/v1/keys \
-H 'Content-Type: application/json' \
-d '{"signature":"<your_tx_signature>","plan":"week"}'
# plan: "week" (Builder) | "month" (Pro) | "year" (Scale)
# -> { "ok": true, "apiKey": "vx_...", "plan": "week", "quota": 10000, "expiresAt": ... }
El pago se verifica on-chain por el delta del saldo y la firma se quema después de un solo uso. Guarda la clave — solo se muestra una vez. Consulta tu cuota restante en cualquier momento:
curl -s https://hostdefi.com/api/v1/usage -H 'x-api-key: vx_your_key'
# -> { "ok": true, "plan": "week", "quota": 10000, "used": 132, "remaining": 9868, "expiresAt": ... }
Agentes de IA: paga por llamada con x402
Los agentes y bots que no pueden hacer registros pueden pagar por solicitud en su lugar — sin clave, sin cuenta. La API habla el protocolo x402 (v1): llama a una ruta gemela de pago bajo /v1/x402/, recibe HTTP 402 con opciones de pago (USDC en Solana), paga y reintenta con el encabezado X-PAYMENT. Cualquier cliente x402 estándar hace todo el ciclo automáticamente:
import { wrapFetchWithPayment } from "x402-fetch"; // the standard x402 client
const payingFetch = wrapFetchWithPayment(fetch, yourWalletSigner);
const res = await payingFetch(
"https://hostdefi.com/api/v1/x402/token-risk/solana/DezXAZ8z7PnrnRJjz3wXBoRgixCa6xjnB7YaB1pPB263");
const verdict = await res.json(); // same A+–F Safety Read as every other tier
Gemelas de pago: GET /v1/x402/token-risk/:chain/:address · POST /v1/x402/token-risk (consulta de formato libre) · POST /v1/x402/token-risk/batch (precio fijo, hasta 10 elementos — sin plan necesario en esta vía). Extras solo para agentes: GET /v1/x402/signals/solana/:mint (el conjunto independiente de señales previas a la graduación, $0.03) · GET /v1/x402/authority/solana/:mint (verificación rápida de autoridades, $0.005) · POST /v1/x402/portfolio (auditoría de wallet — mayores tenencias calificadas, $0.08) · GET /v1/x402/radar (alertas recientes de radar de tendencias como JSON, $0.01). Hoja de precios en vivo: GET /v1/x402/pricing; manifiesto de descubrimiento en https://hostdefi.com/.well-known/x402.
Productos de datos masivos (misma vía de pago por llamada, datos de instantánea semanal fechados): GET /v1/x402/obituaries (el libro de salidas de la puerta de rug/caída, $0.02) · GET /v1/x402/listings/:chain (listado de tokens calificados — solana, ethereum, base o arbitrum, $0.05) · GET /v1/x402/datasets/safety-snapshot (el conjunto completo de datos de seguridad semanal en una llamada, $0.25) · GET /v1/x402/radar/history (historial completo retenido de alertas de radar, $0.03). Y con un solo pago x402, POST /v1/x402/keys ($5) acuña una clave API de plan Agent de 30 días (5,000 llamadas, lote habilitado) — la clave llega en la respuesta pagada; sin cuenta, sin registro. Las ofertas ahora incluyen USDC en Base, Polygon, Arbitrum y Avalanche junto con Solana donde esté disponible.
Los frameworks de agentes que hablan MCP pueden usar las mismas herramientas de forma nativa: apunta cualquier cliente MCP al servidor streamable-HTTP https://hostdefi.com/api/v1/mcp — seis herramientas (veredictos, señales pre-grad, radar, riesgo de proveedor, compra de clave, precios gratuitos), mismo flujo de pago por llamada x402, mismo contrato de cobro por éxito.
¿Pagas a otros vendedores x402 también? Verifícalos primero: GET /v1/x402/provider-risk?resource={url} ($0.02) califica a cualquier vendedor x402 rastreado de A–F a partir de señales observables (fidelidad al spec 402, cordura de precios, presencia de payTo, TLS, latencia), y GET /v1/x402/provider-risk/all ($0.10) devuelve el conjunto de datos fechado completo.
Los agentes también pueden operar, no solo leer: GET /v1/x402/swap/evm/quote ($0.01) devuelve una cotización firme de swap EVM enrutada por KyberSwap más una transacción lista para firmar para tu propia wallet — pasa chainId, sellToken y buyToken (native o una dirección 0x…), sellAmount en unidades base y taker (tu dirección). Sin custodia: tú firmas y transmites; nunca retenemos fondos. Una tarifa de plataforma del 3% en la moneda nativa de la cadena está incluida en el precio de la transacción devuelta, además del swap. GET /v1/x402/swap/evm/price ($0.002) es la vista previa barata (salida esperada + mínima) antes de comprometerte. Un par sin ruta responde con un 404 sin cobro, nunca con una respuesta pagada vacía.
Contrato de cobro justo: solo se te cobra cuando realmente se devuelve un veredicto. Los errores del servidor nunca se cobran, y si el acuerdo falla, la respuesta se retiene. El recibo del acuerdo (pagador, firma de transacción) regresa en el encabezado X-PAYMENT-RESPONSE y meta.x402. ¿Volumen constante? Una clave API como las anteriores es el precio por llamada más barato — x402 es la vía sin compromiso.
Códigos de estado
| Código | Significado |
|---|---|
200 | Veredicto devuelto (puede ser graded:false o partial:true — lee el cuerpo). |
202 | /v1/keys: el pago aún no está confirmado — reintenta en breve. |
400 | Entrada faltante o inválida. |
401 | Clave API inválida o expirada. |
404 | No se pudo resolver ese token. |
402 | /v1/x402/*: pago requerido (o el pago falló la verificación/acuerdo) — el cuerpo lleva las opciones de pago x402; paga y reintenta con X-PAYMENT. |
409 | /v1/keys: esa firma de pago ya fue canjeada. |
429 | Límite de uso justo gratuito (100/día) o cuota del plan alcanzada — el cuerpo indica cuál, con un tiempo de reinicio, más un bloque x402 que muestra la vía de pago por llamada para continuar de inmediato. |
Notas y límites
- El escáner web gratuito en hostdefi.com/scan sigue siendo gratis e ilimitado — la API es aditiva.
- Los campos de seguridad EVM provienen de GoPlus y pueden almacenarse en caché hasta ~10 minutos.
- Estos son datos de riesgo on-chain, no asesoría financiera. Una calificación alta nunca es una garantía.
- ¿Preguntas o un nivel superior? @hostdefiapps o Telegram.
Ver también: cómo se calcula la puntuación · la tasa de acierto medida · el escáner web gratuito.