自动交易陷阱

怎么分辨交易机器人诈骗?五个能自己验证的信号

2026-09-02·12 分钟阅读

你在 Telegram 或 Instagram 看到一支「交易机器人」的广告:截图显示账户从五位数起跳、注解写「每周保证 8%」,下面挂着一个「加入 VIP 群」的链接。你想试试看,但你也知道这个领域交易机器人诈骗多——问题是要怎么分辨真的能跑的自动化系统跟骗局?没有人先跟你讲的是:两者的差别不在画面漂不漂亮,而在你能不能自己验证几个具体的东西。

这篇不列黑名单、也不点名——名字换得比你查得还快。这篇给你五个信号,每一个你打开对方网站就能自己勾,任何一项不过关就走人。范围缩在「你在下载或注册之前」看得到的信息,不需要你先入金才能验证。

先讲结论
五件事,按能不能救回钱排序:第一,钱在哪一层——你把币打进对方钱包,还是连你自己的交易所 API key(也就是给程序代替你打交易所的通行证)。第二,API key 有没有强制要 Withdraw 权限(提币)。第三,能不能先用不动真钱的模式跑一次。第四,机制透不透明——文档里有没有 webhook(也就是把信号自动送到别的服务的那条通道)payload 范例、下单逻辑写在哪。第五,注册流程走公开网页还是只在 VIP 群里。前两件事没过的话,后面不用看。

信号一:钱在哪一层?(托管 vs 非托管)

这是最重要的一件事,因为它决定了「最坏情况下你能不能拿回钱」。托管(custodial)的做法是你把币打进平台自己的钱包,之后所有动作都是平台在你的资金池里搬。好处是注册完就能开始;坏处是平台如果跑路、被黑、或后端有人监守自盗,你手上只剩下 support email。

非托管(non-custodial)是另一种:你的币一直放在你自己的交易所账户,平台只拿到一把 API key,帮你在你账户里下单。坏的情况下平台被黑,攻击者拿到的是「能替你下单的权限」,不是「能把你的钱搬走的权限」——如果那把 key 又没开提币,攻击者能做的最糟就是把你的仓位乱搞一通。这是差一个数量级的损失。

怎么自验?打开对方注册页,走一遍流程,看它问你什么——问你要「把币打进这个地址」就是托管;问你要「Binance 或 Bybit 的 API key」就是非托管。这一步不需要真的按下确认,看到那个画面就得出答案。

托管平台非托管服务
资金放哪里平台自己的钱包/内部账户你自己的交易所账户(Binance、OKX、Bybit…)
注册完第一步要你做什么入金到平台地址贴上你的交易所 API key
账户密钥谁有平台只有你(key 是他们,但币不归他们动)
平台跑路的最坏情况币连本带利归零换一个服务、把 API key 换掉,币没事
平台被黑的最坏情况热钱包被清光(Mt.Gox 是这种案例)乱下单造成仓位损失,但币还在你交易所账户里

托管 vs 非托管关键差别。同一列的比较是机制上的差异,不是「品牌好坏」——托管平台里有做得很严谨的,非托管也有做得很烂的。

另一个要记住的攻击面是3Commas 2022 年的 API key 数据库外泄:3Commas 本身是非托管、但它把用户的 API key 集中存起来管理。那批 key 一被偷(估计损失约 $20M),攻击者就能对所有用户的交易所账户下单套现。事件之后 3Commas 有赔、有处理,但这个 attack surface 是设计上就存在的——只要 API key 集中放在一处,就是一个高价值目标。

信号二:他们要你 API key 的哪些权限?

这是第二重要的信号,因为它决定了「最坏情况下对方能不能把你的币搬走」。所有大型交易所的 API key 都可以分权限发:只读、下单、提币,是三个独立的勾选。一个健康的自动交易架构完全不需要提币权限——它只要能替你下单,就能执行策略。

自验方法:注册完拿到对方给的「怎么建 API key」教程,逐条对照这份跨 10 家交易所的权限检查清单。教程里叫你勾 Withdraw、Universal Transfer、或任何跟出金相关的权限,直接关掉页面——这一步没有例外,也没有「进阶功能需要」这种话术可以豁免。

3 个独立权限
所有主流交易所的 API key 都分成 Read、Trade、Withdraw 三个独立勾选
0 次
健康的自动交易架构需要 Withdraw 权限的次数
1 个检查
叫你勾 Withdraw 或 Universal Transfer 就是红旗,不需要多想

也顺便绑 IP 白名单——把跑机器人的服务器 IP 填进去,别的 IP 就用不了那把 key。教程文档会告诉你要用哪个 IP。这一步不挡诈骗,但挡一半的 key 外泄事故。各家的细节看BinanceBybitBitget 各自的 API key 安全教程。

Bybit sub-account 的特殊设计
Bybit 官方 V5 API 文档把 sub-account(也就是子账户)的 Wallet 权限写死成只能 AccountTransfer 与 SubMemberTransferList——sub-account 建出来的 key 在 API 架构上就没有 Withdraw 这个选项可勾。如果对方教程说「请用 Bybit master 账户建 key、勾 Withdraw」,你可以直接反问:「为什么不用 sub-account?」对方答不出来就走人。

信号三:能不能先用不动真钱的模式跑一次?

真的能跑的自动交易系统会提供 dry-run 或 paper trading(模拟交易)——alert 进来、策略照样算、但下单这一步只写 log 或送到交易所的 testnet(测试网),不动你真实账户。这件事对诈骗来说太贵,因为它要真的把整个交易链接起来才能给你看。诈骗比较常见的做法是「模拟账户」——显示一个假的账户余额,数字漂亮地往上跑,但那个数字跟任何真实交易所都没有连线。

自验方法:进文档搜「dry-run」「paper trading」「testnet」「模拟」四个词。真的有做的服务会告诉你怎么开、怎么看 log、怎么确认 alert 有触发但没下单。给你一个「模拟按钮」但不解释它连到哪里,等同没有——那个数字可能就是他们自己算出来给你看的。

1
对方文档里有没有「dry-run」「paper trading」「testnet」或「模拟」这几个词?
四个词都找不到连做这件事的意图都没有,很难相信底层有真的接到交易所。走人。
有一个词,但只写「开启模拟」没解释机制继续问下一题。
2
模拟模式的资金余额是从哪里来?
从你自己的交易所 testnet API 读出来是真的接进交易所了。可以继续评估其他信号。
文档没写、或是「平台默认给你一个模拟账户」那个余额很可能是他们前端算给你看的。不建议把真实 API key 给这种服务。

另一个相关的检查是「alert 打进来之后、下单之前,有没有一段可查的记录?」——健康的服务会给你 alert log、payload dump、下单 request/response 三段各自的记录。这几段够让你在事后回头确认「这笔单是真的被触发送出去」还是「被吞掉」,也是当机时能追责的前提。

信号四:机制透不透明?(webhook payload 与下单逻辑)

诈骗的招牌是「独门算法、胜率 87%」,但拿不出逻辑——你问怎么算的、什么时候会触发,得到的是「这是我们的核心竞争力,不方便公开」。真的能跑的服务相反:它会把 alert 触发条件、webhook payload 格式、送到哪个 endpoint、下单怎么算数量,通通写在公开文档里。那些不是核心竞争力,那些是使用者要接得上的必要信息。

自验方法:文档里搜 payload 范例、endpoint URL、qty 计算公式这三样。找不到就走人。这一节有两篇背景文章让你知道细节长什么样:webhook 下单的仓位怎么算——文档应该讲清楚它是用 initial_capital 还是 strategy.equity;webhook 没反应的排错——文档应该给你一个查 log 的入口,不是要你「联系客服」。

诈骗常见写法能自验的服务
策略逻辑「AI 算法」、「内部指标」,不解释贴出 Pine Script 条件或指标逻辑全文
胜率宣称「胜率 87%」,没有期间、标的、参数回测数字附期间、标的、参数,并注明「过去绩效不代表未来表现」
webhook payload文档没有这个字,或只叫你「填我们给的 URL」有范例 JSON、字段表、触发条件的对照
下单逻辑「自动最佳仓位」,没解释写明是固定 qty、资金比例、还是 percent_of_equity
错误处理「有问题请找客服」有错误码表、log 查询入口、常见错误的对照

机制透明度对照。你不需要看懂每一条——只需要看它「有没有写」。诈骗写不出来,因为底层没有真的东西。

信号五:注册流程走哪里?公开网页还是 VIP 群?

诈骗的分发管道有明显的偏好:Telegram 私讯、Instagram DM、YouTube 广告下的推荐码、要「业务员」开通、要缴「入场费」或「加速费」给某个个人的钱包。真的服务走的是相反的路:有公开网址、公开定价、可以自己注册、预付机制走信用卡或加密货币支付服务商——付款收据回到你邮箱,不是某个 Telegram 账号说「已收到,我帮你开通」。

自验方法很粗暴:把对方的域名(也就是网址)贴进 Google 搜。搜出来全部是 Telegram 频道、短视频、论坛宣传贴文,找不到一个独立的官方落地页与定价页——那就是红旗。顺便看看它的 domain 注册日期(whois 查询,免费工具例如 whois.domaintools.com、lookup.icann.org),三个月前才注册、注册人隐藏、服务器在小国——加起来就是准备随时关站的样子。

政府警示名单可以自己去查
各国金融监管单位有诈骗警示名单,可以直接搜对方的域名或公司名比对。台湾可以查台湾证券交易所的「非金管会核准之证券期货业者及商品警示专区」(3434.twsa.org.tw,可用关键字搜对方公司名或代号);香港的 SFC 有 Alert List;新加坡 MAS 有 Investor Alert List;美国有 SEC EDGAR(sec.gov/edgar)与 FBI IC3(ic3.gov)。这几个名单都是免费公开查询,比信朋友或社群留言可靠。没被列进警示名单不等于清白——名单通常滞后——但被列进去等于实锤。

诚实的一段:做对这五件事,也不等于安全

把上面五件事都勾完,你排除的是「拿了钱就跑」与「拿了 API key 乱下单搬币」这两种骗局。你没有排除的是:策略本身赔钱、你的 API key 因为你自己的疏忽外泄、交易所本身出事(Mt.Gox、FTX 都不是自动交易机器人的问题)、你自己看错了信号手动介入。这些是自动化的固有风险,不是诈骗。

任何自动化交易服务——包括我们自己的 TVSBot——都保证不了策略赚钱,也保证不了 100% 送达,因为 TradingView、交易所、你自己的网络任何一段都可能断。备援设计那篇把这件事讲得更完整。任何人如果拿自己的平台讲出相反的话——「保证每周报酬」、「绝无风险套利」、「100% 胜率」——那句话背后大概是没有东西可以佐证的。

常见问题

Instagram 或 YouTube 广告上截图显示 200% 周报酬的交易机器人,是不是全部都是假的?
不是全部都是假的图片——有些截图是真的、但期间只选择性拿了最漂亮的那几周,或跑的是杠杆极高的高风险策略、下一周就爆仓。问题不在截图真假,在他们没告诉你的部分:期间、参数、标的、最大回撤。拿不出这四个数字,那个报酬率就没有意义。
我可以先看几个月、等它跑出成绩再决定要不要入场吗?
可以看,但要看什么很重要。看他们给的「历史绩效」没用——那些数字是他们自己贴出来的,你没办法验证。有用的看法是:他们的文档、API 说明、错误处理、社群回应在这几个月有没有更新?工程感是不是持续在改善?技术文档停在半年前、社群只回「请联系客服」,那就是不活的。
已经把币打进去了怎么办?
先做两件事:一、看能不能提出来,能就先提。二、如果不能,把整个过程(他们的名字、Telegram 账号、你打进去的钱包地址、对方钱包地址、时间戳)整理好报警。台湾可以打 165 反诈骗专线、金管会检举管道;其他地区找当地反诈骗热线与金融犯罪举报机构。也要一并联系交易所本身的异常回报通道——他们有时候可以冻结落到自家平台上的资金。不要付「解冻费」、「保证金」、「税金」给任何要你付第二笔钱才能解锁的人——那是诈骗的第二阶段。
什么叫「非托管」?我要怎么从注册页确认一个平台是不是真的非托管?
非托管的意思是:你的币一直放在你自己的交易所账户里,平台只拿 API key。要确认很简单——注册完,看它问你的第一件事。问你 Binance/OKX/Bybit 的 API key,就是非托管;问你「请入金到这个地址」或「请把币转到平台余额」,就是托管。两者没有中间值——一个平台自称「半非托管」通常代表它在某个环节碰到了你的资金。
有没有可以查诈骗警示的官方名单?
有,而且都免费。台湾证券交易所有「非金管会核准之证券期货业者及商品警示专区」(3434.twsa.org.tw),可以用关键字搜对方的公司名或代号;香港 SFC 有 Alert List、新加坡 MAS 有 Investor Alert List、美国有 SEC EDGAR(sec.gov/edgar)与 FBI IC3(ic3.gov)。这几个名单只挡掉最明显的、已经被检举的案例,没被列进去不等于清白,但被列进去等于实锤。

Get started

想把今天学到的东西自动化跑起来?

把 TradingView 信号接到交易所这段交给 TVSBot——非托管、用你自己的 API key、先 dry-run 再上真钱,webhook 怎么送、下单怎么算,全部写在文档里。

免费开始使用