怎麼分辨交易機器人詐騙?五個能自己驗證的訊號
你在 Telegram 或 Instagram 看到一支「交易機器人」的廣告:截圖顯示帳戶從五位數起跳、註解寫「每週保證 8%」,下面掛著一個「加入 VIP 群」的連結。你想試試看,但你也知道這個領域交易機器人詐騙多——問題是要怎麼分辨真的能跑的自動化系統跟騙局?沒有人先跟你講的是:兩者的差別不在畫面漂不漂亮,而在你能不能自己驗證幾個具體的東西。
這篇不列黑名單、也不點名——名字換得比你查得還快。這篇給你五個訊號,每一個你打開對方網站就能自己勾,任何一項不過關就走人。範圍縮在「你在下載或註冊之前」看得到的資訊,不需要你先入金才能驗證。
訊號一:錢在哪一層?(託管 vs 非託管)
這是最重要的一件事,因為它決定了「最壞情況下你能不能拿回錢」。託管(custodial)的做法是你把幣打進平台自己的錢包,之後所有動作都是平台在你的資金池裡搬。好處是註冊完就能開始;壞處是平台如果跑路、被駭、或後端有人監守自盜,你手上只剩下 support email。
非託管(non-custodial)是另一種:你的幣一直放在你自己的交易所帳戶,平台只拿到一把 API key,幫你在你帳戶裡下單。壞的情況下平台被駭,攻擊者拿到的是「能替你下單的權限」,不是「能把你的錢搬走的權限」——如果那把 key 又沒開提幣,攻擊者能做的最糟就是把你的部位亂搞一通。這是差一個數量級的損失。
怎麼自驗?打開對方註冊頁,走一遍流程,看它問你什麼——問你要「把幣打進這個地址」就是託管;問你要「Binance 或 Bybit 的 API key」就是非託管。這一步不需要真的按下確認,看到那個畫面就得出答案。
| 託管平台 | 非託管服務 | ||
|---|---|---|---|
| 資金放哪裡 | 平台自己的錢包/內部帳戶 | 你自己的交易所帳戶(Binance、OKX、Bybit…) | |
| 註冊完第一步要你做什麼 | 入金到平台地址 | 貼上你的交易所 API key | |
| 帳戶密鑰誰有 | 平台 | 只有你(key 是他們,但幣不歸他們動) | |
| 平台跑路的最壞情況 | 幣連本帶利歸零 | 換一個服務、把 API key 換掉,幣沒事 | |
| 平台被駭的最壞情況 | 熱錢包被清光(Mt.Gox 是這種案例) | 亂下單造成部位損失,但幣還在你交易所帳戶裡 |
託管 vs 非託管關鍵差別。同一列的比較是機制上的差異,不是「品牌好壞」——託管平台裡有做得很嚴謹的,非託管也有做得很爛的。
另一個要記住的攻擊面是3Commas 2022 年的 API key 資料庫外洩:3Commas 本身是非託管、但它把使用者的 API key 集中存起來管理。那批 key 一被偷(估計損失約 $20M),攻擊者就能對所有用戶的交易所帳戶下單套現。事件之後 3Commas 有賠、有處理,但這個 attack surface 是設計上就存在的——只要 API key 集中放在一處,就是一個高價值目標。
訊號二:他們要你 API key 的哪些權限?
這是第二重要的訊號,因為它決定了「最壞情況下對方能不能把你的幣搬走」。所有大型交易所的 API key 都可以分權限發:只讀、下單、提幣,是三個獨立的勾選。一個健康的自動交易架構完全不需要提幣權限——它只要能替你下單,就能執行策略。
自驗方法:註冊完拿到對方給的「怎麼建 API key」教學,逐條對照這份跨 10 家交易所的權限檢查清單。教學裡叫你勾 Withdraw、Universal Transfer、或任何跟出金相關的權限,直接關掉頁面——這一步沒有例外,也沒有「進階功能需要」這種話術可以豁免。
也順便綁 IP 白名單——把跑機器人的伺服器 IP 填進去,別的 IP 就用不了那把 key。教學文件會告訴你要用哪個 IP。這一步不擋詐騙,但擋一半的 key 外洩事故。各家的細節看Binance、Bybit、Bitget 各自的 API key 安全教學。
訊號三:能不能先用不動真錢的模式跑一次?
真的能跑的自動交易系統會提供 dry-run 或 paper trading(模擬交易)——alert 進來、策略照樣算、但下單這一步只寫 log 或送到交易所的 testnet(測試網),不動你真實帳戶。這件事對詐騙來說太貴,因為它要真的把整個交易鏈接起來才能給你看。詐騙比較常見的做法是「模擬帳戶」——顯示一個假的帳戶餘額,數字漂亮地往上跑,但那個數字跟任何真實交易所都沒有連線。
自驗方法:進文件搜「dry-run」「paper trading」「testnet」「模擬」四個詞。真的有做的服務會告訴你怎麼開、怎麼看 log、怎麼確認 alert 有觸發但沒下單。給你一個「模擬按鈕」但不解釋它連到哪裡,等同沒有——那個數字可能就是他們自己算出來給你看的。
另一個相關的檢查是「alert 打進來之後、下單之前,有沒有一段可查的紀錄?」——健康的服務會給你 alert log、payload dump、下單 request/response 三段各自的紀錄。這幾段夠讓你在事後回頭確認「這筆單是真的被觸發送出去」還是「被吞掉」,也是當機時能追責的前提。
訊號四:機制透不透明?(webhook payload 與下單邏輯)
詐騙的招牌是「獨門演算法、勝率 87%」,但拿不出邏輯——你問怎麼算的、什麼時候會觸發,得到的是「這是我們的核心競爭力,不方便公開」。真的能跑的服務相反:它會把 alert 觸發條件、webhook payload 格式、送到哪個 endpoint、下單怎麼算數量,通通寫在公開文件裡。那些不是核心競爭力,那些是使用者要接得上的必要資訊。
自驗方法:文件裡搜 payload 範例、endpoint URL、qty 計算公式這三樣。找不到就走人。這一節有兩篇背景文章讓你知道細節長什麼樣:webhook 下單的部位怎麼算——文件應該講清楚它是用 initial_capital 還是 strategy.equity;webhook 沒反應的除錯——文件應該給你一個查 log 的入口,不是要你「聯絡客服」。
| 詐騙常見寫法 | 能自驗的服務 | ||
|---|---|---|---|
| 策略邏輯 | 「AI 演算法」、「內部指標」,不解釋 | 貼出 Pine Script 條件或指標邏輯全文 | |
| 勝率宣稱 | 「勝率 87%」,沒有期間、標的、參數 | 回測數字附期間、標的、參數,並註明「過去績效不代表未來表現」 | |
| webhook payload | 文件沒有這個字,或只叫你「填我們給的 URL」 | 有範例 JSON、欄位表、觸發條件的對照 | |
| 下單邏輯 | 「自動最佳倉位」,沒解釋 | 寫明是固定 qty、資金比例、還是 percent_of_equity | |
| 錯誤處理 | 「有問題請找客服」 | 有錯誤碼表、log 查詢入口、常見錯誤的對照 |
機制透明度對照。你不需要看懂每一條——只需要看它「有沒有寫」。詐騙寫不出來,因為底層沒有真的東西。
訊號五:註冊流程走哪裡?公開網頁還是 VIP 群?
詐騙的分發管道有明顯的偏好:Telegram 私訊、Instagram DM、YouTube 廣告下的推薦碼、要「業務員」開通、要繳「入場費」或「加速費」給某個個人的錢包。真的服務走的是相反的路:有公開網址、公開定價、可以自己註冊、預付機制走信用卡或加密貨幣付款服務商——付款收據回到你郵箱,不是某個 Telegram 帳號說「已收到,我幫你開通」。
自驗方法很粗暴:把對方的域名(也就是網址)貼進 Google 搜。搜出來全部是 Telegram 頻道、抖音短影音、論壇宣傳貼文,找不到一個獨立的官方落地頁與定價頁——那就是紅旗。順便看看它的 domain 註冊日期(whois 查詢,免費工具例如 whois.domaintools.com、lookup.icann.org),三個月前才註冊、註冊人隱藏、伺服器在小國——加起來就是準備隨時關站的樣子。
誠實的一段:做對這五件事,也不等於安全
把上面五件事都勾完,你排除的是「拿了錢就跑」與「拿了 API key 亂下單搬幣」這兩種騙局。你沒有排除的是:策略本身賠錢、你的 API key 因為你自己的疏忽外洩、交易所本身出事(Mt.Gox、FTX 都不是自動交易機器人的問題)、你自己看錯了訊號手動介入。這些是自動化的固有風險,不是詐騙。
任何自動化交易服務——包括我們自己的 TVSBot——都保證不了策略賺錢,也保證不了 100% 送達,因為 TradingView、交易所、你自己的網路任何一段都可能斷。備援設計那篇把這件事講得更完整。任何人如果拿自己的平台講出相反的話——「保證每週報酬」、「絕無風險套利」、「100% 勝率」——那句話背後大概是沒有東西可以佐證的。
常見問題
Instagram 或 YouTube 廣告上截圖顯示 200% 週報酬的交易機器人,是不是全部都是假的?
我可以先看幾個月、等它跑出成績再決定要不要入場嗎?
已經把幣打進去了怎麼辦?
什麼叫「非託管」?我要怎麼從註冊頁確認一個平台是不是真的非託管?
台灣有沒有可以查詐騙警示的官方名單?
Get started
把 TradingView 訊號接到交易所這段交給 TVSBot——非託管、用你自己的 API key、先 dry-run 再上真錢,webhook 怎麼送、下單怎麼算,全部寫在文件裡。
免費開始使用