自動交易陷阱

怎麼分辨交易機器人詐騙?五個能自己驗證的訊號

2026-09-02·12 分鐘閱讀

你在 Telegram 或 Instagram 看到一支「交易機器人」的廣告:截圖顯示帳戶從五位數起跳、註解寫「每週保證 8%」,下面掛著一個「加入 VIP 群」的連結。你想試試看,但你也知道這個領域交易機器人詐騙多——問題是要怎麼分辨真的能跑的自動化系統跟騙局?沒有人先跟你講的是:兩者的差別不在畫面漂不漂亮,而在你能不能自己驗證幾個具體的東西。

這篇不列黑名單、也不點名——名字換得比你查得還快。這篇給你五個訊號,每一個你打開對方網站就能自己勾,任何一項不過關就走人。範圍縮在「你在下載或註冊之前」看得到的資訊,不需要你先入金才能驗證。

先講結論
五件事,按能不能救回錢排序:第一,錢在哪一層——你把幣打進對方錢包,還是連你自己的交易所 API key(也就是給程式代替你打交易所的通行證)。第二,API key 有沒有強制要 Withdraw 權限(提幣)。第三,能不能先用不動真錢的模式跑一次。第四,機制透不透明——文件裡有沒有 webhook(也就是把訊號自動送到別的服務的那條通道)payload 範例、下單邏輯寫在哪。第五,註冊流程走公開網頁還是只在 VIP 群裡。前兩件事沒過的話,後面不用看。

訊號一:錢在哪一層?(託管 vs 非託管)

這是最重要的一件事,因為它決定了「最壞情況下你能不能拿回錢」。託管(custodial)的做法是你把幣打進平台自己的錢包,之後所有動作都是平台在你的資金池裡搬。好處是註冊完就能開始;壞處是平台如果跑路、被駭、或後端有人監守自盜,你手上只剩下 support email。

非託管(non-custodial)是另一種:你的幣一直放在你自己的交易所帳戶,平台只拿到一把 API key,幫你在你帳戶裡下單。壞的情況下平台被駭,攻擊者拿到的是「能替你下單的權限」,不是「能把你的錢搬走的權限」——如果那把 key 又沒開提幣,攻擊者能做的最糟就是把你的部位亂搞一通。這是差一個數量級的損失。

怎麼自驗?打開對方註冊頁,走一遍流程,看它問你什麼——問你要「把幣打進這個地址」就是託管;問你要「Binance 或 Bybit 的 API key」就是非託管。這一步不需要真的按下確認,看到那個畫面就得出答案。

託管平台非託管服務
資金放哪裡平台自己的錢包/內部帳戶你自己的交易所帳戶(Binance、OKX、Bybit…)
註冊完第一步要你做什麼入金到平台地址貼上你的交易所 API key
帳戶密鑰誰有平台只有你(key 是他們,但幣不歸他們動)
平台跑路的最壞情況幣連本帶利歸零換一個服務、把 API key 換掉,幣沒事
平台被駭的最壞情況熱錢包被清光(Mt.Gox 是這種案例)亂下單造成部位損失,但幣還在你交易所帳戶裡

託管 vs 非託管關鍵差別。同一列的比較是機制上的差異,不是「品牌好壞」——託管平台裡有做得很嚴謹的,非託管也有做得很爛的。

另一個要記住的攻擊面是3Commas 2022 年的 API key 資料庫外洩:3Commas 本身是非託管、但它把使用者的 API key 集中存起來管理。那批 key 一被偷(估計損失約 $20M),攻擊者就能對所有用戶的交易所帳戶下單套現。事件之後 3Commas 有賠、有處理,但這個 attack surface 是設計上就存在的——只要 API key 集中放在一處,就是一個高價值目標。

訊號二:他們要你 API key 的哪些權限?

這是第二重要的訊號,因為它決定了「最壞情況下對方能不能把你的幣搬走」。所有大型交易所的 API key 都可以分權限發:只讀、下單、提幣,是三個獨立的勾選。一個健康的自動交易架構完全不需要提幣權限——它只要能替你下單,就能執行策略。

自驗方法:註冊完拿到對方給的「怎麼建 API key」教學,逐條對照這份跨 10 家交易所的權限檢查清單。教學裡叫你勾 Withdraw、Universal Transfer、或任何跟出金相關的權限,直接關掉頁面——這一步沒有例外,也沒有「進階功能需要」這種話術可以豁免。

3 個獨立權限
所有主流交易所的 API key 都分成 Read、Trade、Withdraw 三個獨立勾選
0 次
健康的自動交易架構需要 Withdraw 權限的次數
1 個檢查
叫你勾 Withdraw 或 Universal Transfer 就是紅旗,不需要多想

也順便綁 IP 白名單——把跑機器人的伺服器 IP 填進去,別的 IP 就用不了那把 key。教學文件會告訴你要用哪個 IP。這一步不擋詐騙,但擋一半的 key 外洩事故。各家的細節看BinanceBybitBitget 各自的 API key 安全教學。

Bybit sub-account 的特殊設計
Bybit 官方 V5 API 文件把 sub-account(也就是子帳戶)的 Wallet 權限寫死成只能 AccountTransfer 與 SubMemberTransferList——sub-account 建出來的 key 在 API 架構上就沒有 Withdraw 這個選項可勾。如果對方教學說「請用 Bybit master 帳戶建 key、勾 Withdraw」,你可以直接反問:「為什麼不用 sub-account?」對方答不出來就走人。

訊號三:能不能先用不動真錢的模式跑一次?

真的能跑的自動交易系統會提供 dry-run 或 paper trading(模擬交易)——alert 進來、策略照樣算、但下單這一步只寫 log 或送到交易所的 testnet(測試網),不動你真實帳戶。這件事對詐騙來說太貴,因為它要真的把整個交易鏈接起來才能給你看。詐騙比較常見的做法是「模擬帳戶」——顯示一個假的帳戶餘額,數字漂亮地往上跑,但那個數字跟任何真實交易所都沒有連線。

自驗方法:進文件搜「dry-run」「paper trading」「testnet」「模擬」四個詞。真的有做的服務會告訴你怎麼開、怎麼看 log、怎麼確認 alert 有觸發但沒下單。給你一個「模擬按鈕」但不解釋它連到哪裡,等同沒有——那個數字可能就是他們自己算出來給你看的。

1
對方文件裡有沒有「dry-run」「paper trading」「testnet」或「模擬」這幾個詞?
四個詞都找不到連做這件事的意圖都沒有,很難相信底層有真的接到交易所。走人。
有一個詞,但只寫「開啟模擬」沒解釋機制繼續問下一題。
2
模擬模式的資金餘額是從哪裡來?
從你自己的交易所 testnet API 讀出來是真的接進交易所了。可以繼續評估其他訊號。
文件沒寫、或是「平台預設給你一個模擬帳戶」那個餘額很可能是他們前端算給你看的。不建議把真實 API key 給這種服務。

另一個相關的檢查是「alert 打進來之後、下單之前,有沒有一段可查的紀錄?」——健康的服務會給你 alert log、payload dump、下單 request/response 三段各自的紀錄。這幾段夠讓你在事後回頭確認「這筆單是真的被觸發送出去」還是「被吞掉」,也是當機時能追責的前提。

訊號四:機制透不透明?(webhook payload 與下單邏輯)

詐騙的招牌是「獨門演算法、勝率 87%」,但拿不出邏輯——你問怎麼算的、什麼時候會觸發,得到的是「這是我們的核心競爭力,不方便公開」。真的能跑的服務相反:它會把 alert 觸發條件、webhook payload 格式、送到哪個 endpoint、下單怎麼算數量,通通寫在公開文件裡。那些不是核心競爭力,那些是使用者要接得上的必要資訊。

自驗方法:文件裡搜 payload 範例、endpoint URL、qty 計算公式這三樣。找不到就走人。這一節有兩篇背景文章讓你知道細節長什麼樣:webhook 下單的部位怎麼算——文件應該講清楚它是用 initial_capital 還是 strategy.equity;webhook 沒反應的除錯——文件應該給你一個查 log 的入口,不是要你「聯絡客服」。

詐騙常見寫法能自驗的服務
策略邏輯「AI 演算法」、「內部指標」,不解釋貼出 Pine Script 條件或指標邏輯全文
勝率宣稱「勝率 87%」,沒有期間、標的、參數回測數字附期間、標的、參數,並註明「過去績效不代表未來表現」
webhook payload文件沒有這個字,或只叫你「填我們給的 URL」有範例 JSON、欄位表、觸發條件的對照
下單邏輯「自動最佳倉位」,沒解釋寫明是固定 qty、資金比例、還是 percent_of_equity
錯誤處理「有問題請找客服」有錯誤碼表、log 查詢入口、常見錯誤的對照

機制透明度對照。你不需要看懂每一條——只需要看它「有沒有寫」。詐騙寫不出來,因為底層沒有真的東西。

訊號五:註冊流程走哪裡?公開網頁還是 VIP 群?

詐騙的分發管道有明顯的偏好:Telegram 私訊、Instagram DM、YouTube 廣告下的推薦碼、要「業務員」開通、要繳「入場費」或「加速費」給某個個人的錢包。真的服務走的是相反的路:有公開網址、公開定價、可以自己註冊、預付機制走信用卡或加密貨幣付款服務商——付款收據回到你郵箱,不是某個 Telegram 帳號說「已收到,我幫你開通」。

自驗方法很粗暴:把對方的域名(也就是網址)貼進 Google 搜。搜出來全部是 Telegram 頻道、抖音短影音、論壇宣傳貼文,找不到一個獨立的官方落地頁與定價頁——那就是紅旗。順便看看它的 domain 註冊日期(whois 查詢,免費工具例如 whois.domaintools.com、lookup.icann.org),三個月前才註冊、註冊人隱藏、伺服器在小國——加起來就是準備隨時關站的樣子。

政府警示名單可以自己去查
各國金融監管單位有詐騙警示名單,可以直接搜對方的域名或公司名比對。台灣可以查台灣證券交易所的「非金管會核准之證券期貨業者及商品警示專區」(3434.twsa.org.tw,可用關鍵字搜對方公司名或代號);香港的 SFC 有 Alert List;新加坡 MAS 有 Investor Alert List。這幾個名單都是免費公開查詢,比信朋友或社群留言可靠。沒被列進警示名單不等於清白——名單通常滯後——但被列進去等於實錘。

誠實的一段:做對這五件事,也不等於安全

把上面五件事都勾完,你排除的是「拿了錢就跑」與「拿了 API key 亂下單搬幣」這兩種騙局。你沒有排除的是:策略本身賠錢、你的 API key 因為你自己的疏忽外洩、交易所本身出事(Mt.Gox、FTX 都不是自動交易機器人的問題)、你自己看錯了訊號手動介入。這些是自動化的固有風險,不是詐騙。

任何自動化交易服務——包括我們自己的 TVSBot——都保證不了策略賺錢,也保證不了 100% 送達,因為 TradingView、交易所、你自己的網路任何一段都可能斷。備援設計那篇把這件事講得更完整。任何人如果拿自己的平台講出相反的話——「保證每週報酬」、「絕無風險套利」、「100% 勝率」——那句話背後大概是沒有東西可以佐證的。

常見問題

Instagram 或 YouTube 廣告上截圖顯示 200% 週報酬的交易機器人,是不是全部都是假的?
不是全部都是假的圖片——有些截圖是真的、但期間只選擇性拿了最漂亮的那幾週,或跑的是槓桿極高的高風險策略、下一週就爆倉。問題不在截圖真假,在他們沒告訴你的部分:期間、參數、標的、最大回撤。拿不出這四個數字,那個報酬率就沒有意義。
我可以先看幾個月、等它跑出成績再決定要不要入場嗎?
可以看,但要看什麼很重要。看他們給的「歷史績效」沒用——那些數字是他們自己貼出來的,你沒辦法驗證。有用的看法是:他們的文件、API 說明、錯誤處理、社群回應在這幾個月有沒有更新?工程感是不是持續在改善?技術文件停在半年前、社群只回「請聯絡客服」,那就是不活的。
已經把幣打進去了怎麼辦?
先做兩件事:一、看能不能提出來,能就先提。二、如果不能,把整個過程(他們的名字、Telegram 帳號、你打進去的錢包地址、對方錢包地址、時間戳)整理好報警。金管會、165 反詐騙專線、以及交易所本身的異常回報通道都是可以走的。不要付「解凍費」、「保證金」、「稅金」給任何要你付第二筆錢才能解鎖的人——那是詐騙的第二階段。
什麼叫「非託管」?我要怎麼從註冊頁確認一個平台是不是真的非託管?
非託管的意思是:你的幣一直放在你自己的交易所帳戶裡,平台只拿 API key。要確認很簡單——註冊完,看它問你的第一件事。問你 Binance/OKX/Bybit 的 API key,就是非託管;問你「請入金到這個地址」或「請把幣轉到平台餘額」,就是託管。兩者沒有中間值——一個平台自稱「半非託管」通常代表它在某個環節碰到了你的資金。
台灣有沒有可以查詐騙警示的官方名單?
台灣證券交易所有「非金管會核准之證券期貨業者及商品警示專區」(3434.twsa.org.tw),可以用關鍵字搜對方的公司名或代號。165 反詐騙專線也可以電話或線上諮詢——把對方的資料整理成一頁再打過去,會比較有效率。這幾個名單只擋掉最明顯的、已經被檢舉的案例,沒被列進去不等於清白,但被列進去等於實錘。

Get started

想把今天學到的東西自動化跑起來?

把 TradingView 訊號接到交易所這段交給 TVSBot——非託管、用你自己的 API key、先 dry-run 再上真錢,webhook 怎麼送、下單怎麼算,全部寫在文件裡。

免費開始使用