2026 年 9 月 9 日早上,GitHub 熱門榜第 14 位掛著一個叫 AutoHedge 的專案。自我介紹是這樣寫的:企業級自主代理對沖基金,替你交易。當天新增 494 顆星。

我把它整個倉庫翻了一遍,包括那個沒人打開過的 logs/ 資料夾。

一句話結論:這個 5,693 星的 AI 對沖基金開源專案,最後一次有人寫程式碼是 202 天前、零個正式版本、README 完全沒有風險聲明,而倉庫裡唯一的「交易紀錄」是 68,233 筆在 6 秒內全部成交、BTC 標價 667 美元的檔案——當天 BTC 真實收盤是 90,606 美元。判斷這類專案不需要看懂程式碼,只需要跑 8 個公開 API 查核,5 分鐘做完。

先說清楚我的立場:這篇不是要黑某個專案。它是 MIT 授權、免費、開源,作者沒有跟你收錢。真正的問題在於「5,693 顆星 + 登上熱門榜」這件事,在散戶眼中很容易被讀成「這東西能跑、有人驗證過」。而這兩件事之間,其實沒有任何關係。

所以這篇的重點是那份查核清單。文末有一個互動工具,你可以把任何 GitHub 專案貼進去,當場跑一次同樣的體檢。

為什麼熱門榜的星星不能當作品質證明?

因為星星量的是注意力,不是可用性。

2026 年 9 月 9 日的 GitHub 每日熱門榜總共 16 行,其中 9 行是 AI Agent Skills 相關專案。整個榜單正在被同一個題材灌滿,而題材熱度會把裡面每一個專案一起抬上去——包括已經停止開發的那些。AutoHedge 就排在第 14 位,跟那些昨天還在提交程式碼的專案並列。

榜單不會告訴你哪個還活著。這就是為什麼要自己查。

那 8 項查核,AutoHedge 的實際讀數是什麼?

以下每一格都是我用 GitHub 公開 API 或直接讀原始檔算出來的,不是引用它的 README。查核時間為 2026 年 9 月 9 日 00:15–00:40 UTC。

查核項AutoHedge 讀數怎麼量的
最後一次人類提交2026-02-18(202 天前)/commits 剔除 dependabot 後取第一筆
main 分支最後動作2026-03-05,內容是合併機器人的相依套件更新逐分支查 /commits?sha=
分支結構10 條,其中 9 條是 dependabot 機器人/branches
正式版本 / 標籤0 個 / 0 個/releases/tags
程式碼量19 個 .py 檔,合計 75,948 bytes/git/trees?recursive=1 逐檔加總
PyPI 最新發布v0.1.6,2026-02-18(跟最後人類提交同一天)pypi.org JSON API
README 風險字眼backtest、disclaimer、past performance、not financial advice 全部 0 命中全文 grep
.env.example 要求你填什麼WALLET_PRIVATE_KEY=""——明文錢包私鑰直接讀原始檔

八項裡面最刺眼的是最後兩項湊在一起:一個沒有任何風險聲明、沒有回測、沒有正式版本的專案,開場就要你把 Solana 錢包私鑰用明文寫進 .env,然後讓它「替你交易」。

倉庫裡那 35 MB 的交易紀錄,到底記了什麼?

記了 6 秒鐘。

翻檔案樹的時候,我看到 logs/ 底下有兩個 CSV,合計 37,150,032 bytes,也就是 35.4 MB。一個「還沒發過正式版本」的專案,程式碼只有 76 KB,日誌卻有 35 MB——這個比例本身就值得打開來看。

我把較小那個(6,855,831 bytes)整份下載,逐行重新解析。不是抽樣,是全部 68,233 行,正則解析成功 68,233 筆、失敗 0 筆,分母對得上。

項目重算結果
總筆數68,233(BUY 34,196 / SELL 34,037)
交易對全部 BTCUSDT
最早時間戳2025-03-05 11:31:29
最晚時間戳2025-03-05 11:31:35
時間跨度6 秒,平均每秒 11,372 筆
價格區間654.58 – 669.74(中位數 662.79)
當天 BTC 真實價開 87,281.98 / 高 91,000 / 低 86,334.53 / 收 90,606.01(幣安日線)
兩者比例檔案裡的價格約等於真實 BTC 的 1/135
PnL 合計+18,364.82
名目「成交額」135,774,994

另外那個 30 MB 的檔案我只抓了前 500 bytes,開頭三行的標價是 859.72。同樣不是 BTC 當天的價格。

6 秒內 68,233 筆、標價是真實價格的 1/135。這不是交易紀錄,這是某個模擬器跑了一下的輸出。

那是哪一支程式產生的?答案比我預期的更奇怪

我本來以為是 experimental/market_making.py。這支程式確實有一個 simulate_order() 函式,文件字串寫得清清楚楚:Simulate an order execution without actual trading(模擬下單,不進行實際交易)。它也確實會寫 CSV。

但格式對不上。market_making.pycsv.DictWriter 寫入,欄位是 timestamp, event_type, price, amount, base_inventory, quote_inventory, total_value,而且會先寫一行表頭。倉庫裡那兩個 CSV 沒有表頭,第一行就是資料,格式是 時間,BTCUSDT,BUY,Price:x,Quantity:y,PnL:z

所以我把 19 個 Python 檔全部抓下來逐個 grep。這裡要小心一件事:如果抓取失敗回傳空字串,grep 一樣是零命中,「查不到」會偽裝成「不存在」。所以我加了一個陽性對照——同時數每個檔案有幾個 def,確認管道真的讀到內容。

  • 掃描檔數 19 / 19,跟檔案樹宣告的數量一致(分母對得上)
  • 空回應 0 個
  • 陽性對照:13 / 19 個檔案抓到 def(其餘 6 個是 __init__.py、常數檔那類,合理)
  • PnL: 這種寫法的檔案:0 / 19

這是一個經過驗證的零。倉庫裡現存的 19 支程式,沒有任何一支寫得出那兩個 CSV 的格式。

也就是說,這個專案裡唯一像「實績」的東西,連是哪支程式產生的都追不回來。我不會說這是造假——最合理的解釋,是某個開發中版本跑出來的日誌被順手提交進倉庫,後來那支程式改掉了。但對一個要你交出私鑰的專案來說,「唯一的成績單來源不明」本身就是答案。

這套查核標準會不會太嚴,變成看什麼都不合格?

會,如果我不驗一次的話。一把只會亮紅燈的尺,跟沒有尺是一樣的。

所以我用同一支腳本、同一組門檻,去量另一個同類專案 virattt/ai-hedge-fund(63,290 星,就是那個把巴菲特、蒙格做成 AI 代理的專案)。結果:

查核項AutoHedgeai-hedge-fund(對照組)
星數5,69363,290
最後人類提交❌ 2026-02-18(202 天前)✅ 2026-09-03(5 天前)
正式版本數❌ 0✅ 11
標籤數❌ 0✅ 11
程式碼量19 檔 / 75,948 bytes75 檔 / 377,766 bytes
README 風險字眼❌ 全部 0 命中✅ backtest、disclaimer、past performance 都有

同一把尺,一個全紅一個全綠。這代表清單是有鑑別力的,不是一竿子打翻一船人。

誠實補一句:我原本還想加 TradingAgentsFinRobot 兩個對照,但 GitHub 匿名 API 連續兩次回 403 速率限制,資料沒拿到,所以我不對這兩個專案下任何判斷。沒查到就是沒查到,不能寫成「沒問題」。

不會寫程式,怎麼自己跑這 8 項查核?

直接用下面這個工具,貼上專案網址就好,不用裝任何東西。它在你的瀏覽器裡呼叫 GitHub 公開 API,跟我上面用的是同一批端點。

🔍 GitHub 專案體檢器
貼上 GitHub 網址或 owner/repo,跑一次跟本文相同的查核。資料來自 GitHub 公開 API,不經過任何伺服器。
試試看: AutoHedge · ai-hedge-fund
此工具只讀取公開資料,不會判斷投資價值,也不構成任何投資建議。GitHub 對未登入請求有速率限制,短時間內多次查詢可能失敗,稍等幾分鐘再試即可。

想用指令自己跑,要打什麼?

OWNER/REPO 換掉,逐行貼進終端機就行。全部是唯讀查詢,不會改動任何東西。

R=The-Swarm-Corporation/AutoHedge

# 1. 基本盤:星數、建立日、最後推送、授權
curl -s https://api.github.com/repos/$R | python3 -c "import json,sys;d=json.load(sys.stdin);print(d['stargazers_count'],d['created_at'][:10],d['pushed_at'][:10],(d.get('license') or {}).get('spdx_id'))"

# 2. 最後一次「人類」提交(剔走機器人才是真的)
curl -s "https://api.github.com/repos/$R/commits?per_page=40" | python3 -c "import json,sys;cs=json.load(sys.stdin);h=[c for c in cs if 'dependabot' not in ((c.get('author') or {}).get('login') or '').lower()];print(h[0]['commit']['author']['date'] if h else 'ONLY BOTS')"

# 3. 有沒有發過正式版本(0 = 作者自己都沒說它能用)
curl -s "https://api.github.com/repos/$R/releases?per_page=100" | python3 -c "import json,sys;print('releases:',len(json.load(sys.stdin)))"

# 4. 程式碼到底有多少(別被 README 的排場騙)
curl -s "https://api.github.com/repos/$R/git/trees/main?recursive=1" | python3 -c "import json,sys;t=json.load(sys.stdin)['tree'];py=[b for b in t if b['path'].endswith('.py')];print('py檔',len(py),'| bytes',sum(b.get('size',0) for b in py))"

# 5. README 有沒有回測與風險聲明(零命中就是紅燈)
curl -s https://raw.githubusercontent.com/$R/main/README.md | grep -icE "backtest|disclaimer|not financial advice|past performance"

# 6. 有沒有要你的私鑰(這條最重要)
curl -s https://raw.githubusercontent.com/$R/main/.env.example | grep -iE "private_key|secret|mnemonic|seed"

第 6 條如果有東西跑出來,後面幾條都不用看了。

那開源 AI 交易專案是不是都不能碰?

不是。可以碰,但要換一種碰法。

這個賽道的整體狀況,外部報導講得比我客氣但意思一樣:多數框架還沒有拿出清楚的實盤報酬,也沒有經過真實環境檢驗。英國央行也警告過,這類系統普及後可能讓市場反應速度改變、加大相關性行為——白話就是大家的機器人會一起做同一件事,然後一起錯。

我自己的用法是三條線:

  1. 當程式碼讀,不當基金用。看它怎麼拆代理角色、怎麼設風控欄位,這部分價值是真的。AutoHedge 的 prompts.py 有 10 KB 的提示詞,本身就值得讀一遍。
  2. 私鑰永遠不進 .env要測就開一個獨立的、只放得起虧光的錢包。任何叫你把主錢包私鑰貼進文字檔的專案,不管幾多星都直接跳過。
  3. 先要求它給紀錄,再談績效。沒有回測腳本、沒有可重現的參數、日誌來源不明——那就是還沒到可以談報酬的階段。

如果你想找同類但維護正常的專案,virattt/ai-hedge-fund 在這篇裡是以對照組身分出現的:11 個正式版本、5 天前還有人提交、README 寫明回測方法跟風險聲明。我不推薦你拿它去實盤,但它至少通過了「還活著而且願意講風險」這一關。

常見問題

星數很高的 GitHub 專案,是不是就代表可靠?

不代表。星數記錄的是曾經有多少人按過收藏,是一個只增不減的累計值,不會因為專案停止維護而下降。本文查的專案有 5,693 顆星,但最後一次有人類寫程式碼是 202 天前。要判斷「現在還能不能用」,要看最後人類提交日期、正式版本數、以及提交裡機器人佔多少。

怎麼快速看出一個 AI 交易專案有沒有實績?

看三樣:有沒有回測腳本、有沒有可重現的參數、日誌檔是不是真實資料。判斷日誌真假有一個很快的方法——把裡面的價格跟當天該資產的真實收盤價比一下。本文那個檔案標的是 BTC,價格寫 667 美元,當天真實收盤是 90,606 美元,差 135 倍,一眼就知道是模擬輸出。

專案要求填 WALLET_PRIVATE_KEY 正常嗎?

鏈上自動交易確實需要簽名權限,所以要求本身不算異常,異常的是「用明文放在 .env」加上「沒有任何風險聲明」這個組合。真的要測,請用獨立的測試錢包,只放你虧得起的金額,永遠不要用主錢包,也不要把私鑰貼進任何雲端同步的資料夾。

沒有正式版本(0 releases)有那麼嚴重嗎?

對一個叫你交出私鑰的專案來說,很嚴重。發布正式版本等於作者自己說「這個狀態我認為可以用了」。零個正式版本代表作者從來沒有做過這個宣告,而它的 README 卻寫著「企業級」。這兩件事放在一起就是矛盾。

三分鐘行動清單

  • ☐ 看到高星 AI 交易專案,先查最後人類提交日期,超過 120 天就當它停更
  • ☐ 查 releases 數量,0 個就別接錢
  • ☐ grep README 有沒有 backtest / disclaimer,零命中直接扣分
  • ☐ 打開 .env.example,看有沒有要 private key
  • ☐ 倉庫有 logs/ 就打開看,把價格跟當天真實價比一次
  • ☐ 真要測,開獨立錢包,金額設在虧光也不心痛的水準

整套查核我跑完花了不到 30 分鐘,其中 25 分鐘在等 API。你用上面那個體檢器,5 秒鐘就有前 9 項答案。

熱門榜每天都會換一批專案上來。它負責告訴你什麼東西正在被注意,剩下的部分——這東西到底能不能碰——一直都是你自己的工作。

本文所有 GitHub 與 PyPI 數據由公開 API 於 2026 年 9 月 9 日 00:15–00:40 UTC 讀取並逐行重算;BTC 歷史價格取自幣安公開日線 K 線。星數與提交狀態會持續變動,請以你查詢當下的讀數為準。本文為技術查核與資訊整理,不構成投資建議、不推薦任何交易策略或工具;加密貨幣波動極大,自動化交易可能在極短時間內造成重大虧損。作者與文中提及的任何專案無利益關係。

關於Mr. Slash

「Mr. Slash 的系統性人生」,創立於 2024年,由 Mr. Slash 本人及專業編輯團隊經營的財經內容平台。

我們的宗旨是透過投資、財經、自動化與新興科技等領域的深入解說與應用,幫助讀者打造穩定的被動收入系統。內容涵蓋加密貨幣、股息資產、量化工具、平台分潤等實用策略,協助你用更聰明的方法配置資金、累積資產,走在財務自由的路上,少走冤枉路。

若為商業合作邀稿,將會清楚標註「不代表本站立場」。

商業合作

如果您有任何關於我們團隊或網站內容的疑問或建議,歡迎您前往IG 私訊 @slash.Capital聯繫我們,謝謝!

發表迴響

相關文章

最新文章

探索更多來自 Mr. Slash|系統流人生 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀

خصم دائم على الرسوم سجّل في OKX مجاناً ←
Join Mr. Slash