怎么分辨交易机器人诈骗?五个能自己验证的信号
你在 Telegram 或 Instagram 看到一支「交易机器人」的广告:截图显示账户从五位数起跳、注解写「每周保证 8%」,下面挂着一个「加入 VIP 群」的链接。你想试试看,但你也知道这个领域交易机器人诈骗多——问题是要怎么分辨真的能跑的自动化系统跟骗局?没有人先跟你讲的是:两者的差别不在画面漂不漂亮,而在你能不能自己验证几个具体的东西。
这篇不列黑名单、也不点名——名字换得比你查得还快。这篇给你五个信号,每一个你打开对方网站就能自己勾,任何一项不过关就走人。范围缩在「你在下载或注册之前」看得到的信息,不需要你先入金才能验证。
信号一:钱在哪一层?(托管 vs 非托管)
这是最重要的一件事,因为它决定了「最坏情况下你能不能拿回钱」。托管(custodial)的做法是你把币打进平台自己的钱包,之后所有动作都是平台在你的资金池里搬。好处是注册完就能开始;坏处是平台如果跑路、被黑、或后端有人监守自盗,你手上只剩下 support email。
非托管(non-custodial)是另一种:你的币一直放在你自己的交易所账户,平台只拿到一把 API key,帮你在你账户里下单。坏的情况下平台被黑,攻击者拿到的是「能替你下单的权限」,不是「能把你的钱搬走的权限」——如果那把 key 又没开提币,攻击者能做的最糟就是把你的仓位乱搞一通。这是差一个数量级的损失。
怎么自验?打开对方注册页,走一遍流程,看它问你什么——问你要「把币打进这个地址」就是托管;问你要「Binance 或 Bybit 的 API key」就是非托管。这一步不需要真的按下确认,看到那个画面就得出答案。
| 托管平台 | 非托管服务 | ||
|---|---|---|---|
| 资金放哪里 | 平台自己的钱包/内部账户 | 你自己的交易所账户(Binance、OKX、Bybit…) | |
| 注册完第一步要你做什么 | 入金到平台地址 | 贴上你的交易所 API key | |
| 账户密钥谁有 | 平台 | 只有你(key 是他们,但币不归他们动) | |
| 平台跑路的最坏情况 | 币连本带利归零 | 换一个服务、把 API key 换掉,币没事 | |
| 平台被黑的最坏情况 | 热钱包被清光(Mt.Gox 是这种案例) | 乱下单造成仓位损失,但币还在你交易所账户里 |
托管 vs 非托管关键差别。同一列的比较是机制上的差异,不是「品牌好坏」——托管平台里有做得很严谨的,非托管也有做得很烂的。
另一个要记住的攻击面是3Commas 2022 年的 API key 数据库外泄:3Commas 本身是非托管、但它把用户的 API key 集中存起来管理。那批 key 一被偷(估计损失约 $20M),攻击者就能对所有用户的交易所账户下单套现。事件之后 3Commas 有赔、有处理,但这个 attack surface 是设计上就存在的——只要 API key 集中放在一处,就是一个高价值目标。
信号二:他们要你 API key 的哪些权限?
这是第二重要的信号,因为它决定了「最坏情况下对方能不能把你的币搬走」。所有大型交易所的 API key 都可以分权限发:只读、下单、提币,是三个独立的勾选。一个健康的自动交易架构完全不需要提币权限——它只要能替你下单,就能执行策略。
自验方法:注册完拿到对方给的「怎么建 API key」教程,逐条对照这份跨 10 家交易所的权限检查清单。教程里叫你勾 Withdraw、Universal Transfer、或任何跟出金相关的权限,直接关掉页面——这一步没有例外,也没有「进阶功能需要」这种话术可以豁免。
也顺便绑 IP 白名单——把跑机器人的服务器 IP 填进去,别的 IP 就用不了那把 key。教程文档会告诉你要用哪个 IP。这一步不挡诈骗,但挡一半的 key 外泄事故。各家的细节看Binance、Bybit、Bitget 各自的 API key 安全教程。
信号三:能不能先用不动真钱的模式跑一次?
真的能跑的自动交易系统会提供 dry-run 或 paper trading(模拟交易)——alert 进来、策略照样算、但下单这一步只写 log 或送到交易所的 testnet(测试网),不动你真实账户。这件事对诈骗来说太贵,因为它要真的把整个交易链接起来才能给你看。诈骗比较常见的做法是「模拟账户」——显示一个假的账户余额,数字漂亮地往上跑,但那个数字跟任何真实交易所都没有连线。
自验方法:进文档搜「dry-run」「paper trading」「testnet」「模拟」四个词。真的有做的服务会告诉你怎么开、怎么看 log、怎么确认 alert 有触发但没下单。给你一个「模拟按钮」但不解释它连到哪里,等同没有——那个数字可能就是他们自己算出来给你看的。
另一个相关的检查是「alert 打进来之后、下单之前,有没有一段可查的记录?」——健康的服务会给你 alert log、payload dump、下单 request/response 三段各自的记录。这几段够让你在事后回头确认「这笔单是真的被触发送出去」还是「被吞掉」,也是当机时能追责的前提。
信号四:机制透不透明?(webhook payload 与下单逻辑)
诈骗的招牌是「独门算法、胜率 87%」,但拿不出逻辑——你问怎么算的、什么时候会触发,得到的是「这是我们的核心竞争力,不方便公开」。真的能跑的服务相反:它会把 alert 触发条件、webhook payload 格式、送到哪个 endpoint、下单怎么算数量,通通写在公开文档里。那些不是核心竞争力,那些是使用者要接得上的必要信息。
自验方法:文档里搜 payload 范例、endpoint URL、qty 计算公式这三样。找不到就走人。这一节有两篇背景文章让你知道细节长什么样:webhook 下单的仓位怎么算——文档应该讲清楚它是用 initial_capital 还是 strategy.equity;webhook 没反应的排错——文档应该给你一个查 log 的入口,不是要你「联系客服」。
| 诈骗常见写法 | 能自验的服务 | ||
|---|---|---|---|
| 策略逻辑 | 「AI 算法」、「内部指标」,不解释 | 贴出 Pine Script 条件或指标逻辑全文 | |
| 胜率宣称 | 「胜率 87%」,没有期间、标的、参数 | 回测数字附期间、标的、参数,并注明「过去绩效不代表未来表现」 | |
| webhook payload | 文档没有这个字,或只叫你「填我们给的 URL」 | 有范例 JSON、字段表、触发条件的对照 | |
| 下单逻辑 | 「自动最佳仓位」,没解释 | 写明是固定 qty、资金比例、还是 percent_of_equity | |
| 错误处理 | 「有问题请找客服」 | 有错误码表、log 查询入口、常见错误的对照 |
机制透明度对照。你不需要看懂每一条——只需要看它「有没有写」。诈骗写不出来,因为底层没有真的东西。
信号五:注册流程走哪里?公开网页还是 VIP 群?
诈骗的分发管道有明显的偏好:Telegram 私讯、Instagram DM、YouTube 广告下的推荐码、要「业务员」开通、要缴「入场费」或「加速费」给某个个人的钱包。真的服务走的是相反的路:有公开网址、公开定价、可以自己注册、预付机制走信用卡或加密货币支付服务商——付款收据回到你邮箱,不是某个 Telegram 账号说「已收到,我帮你开通」。
自验方法很粗暴:把对方的域名(也就是网址)贴进 Google 搜。搜出来全部是 Telegram 频道、短视频、论坛宣传贴文,找不到一个独立的官方落地页与定价页——那就是红旗。顺便看看它的 domain 注册日期(whois 查询,免费工具例如 whois.domaintools.com、lookup.icann.org),三个月前才注册、注册人隐藏、服务器在小国——加起来就是准备随时关站的样子。
诚实的一段:做对这五件事,也不等于安全
把上面五件事都勾完,你排除的是「拿了钱就跑」与「拿了 API key 乱下单搬币」这两种骗局。你没有排除的是:策略本身赔钱、你的 API key 因为你自己的疏忽外泄、交易所本身出事(Mt.Gox、FTX 都不是自动交易机器人的问题)、你自己看错了信号手动介入。这些是自动化的固有风险,不是诈骗。
任何自动化交易服务——包括我们自己的 TVSBot——都保证不了策略赚钱,也保证不了 100% 送达,因为 TradingView、交易所、你自己的网络任何一段都可能断。备援设计那篇把这件事讲得更完整。任何人如果拿自己的平台讲出相反的话——「保证每周报酬」、「绝无风险套利」、「100% 胜率」——那句话背后大概是没有东西可以佐证的。
常见问题
Instagram 或 YouTube 广告上截图显示 200% 周报酬的交易机器人,是不是全部都是假的?
我可以先看几个月、等它跑出成绩再决定要不要入场吗?
已经把币打进去了怎么办?
什么叫「非托管」?我要怎么从注册页确认一个平台是不是真的非托管?
有没有可以查诈骗警示的官方名单?
Get started
把 TradingView 信号接到交易所这段交给 TVSBot——非托管、用你自己的 API key、先 dry-run 再上真钱,webhook 怎么送、下单怎么算,全部写在文档里。
免费开始使用