2026 年 9 月 9 日早上,GitHub 熱門榜第 14 位掛著一個叫 AutoHedge 的專案。自我介紹是這樣寫的:企業級自主代理對沖基金,替你交易。當天新增 494 顆星。
我把它整個倉庫翻了一遍,包括那個沒人打開過的 logs/ 資料夾。
一句話結論:這個 5,693 星的 AI 對沖基金開源專案,最後一次有人寫程式碼是 202 天前、零個正式版本、README 完全沒有風險聲明,而倉庫裡唯一的「交易紀錄」是 68,233 筆在 6 秒內全部成交、BTC 標價 667 美元的檔案——當天 BTC 真實收盤是 90,606 美元。判斷這類專案不需要看懂程式碼,只需要跑 8 個公開 API 查核,5 分鐘做完。
先說清楚我的立場:這篇不是要黑某個專案。它是 MIT 授權、免費、開源,作者沒有跟你收錢。真正的問題在於「5,693 顆星 + 登上熱門榜」這件事,在散戶眼中很容易被讀成「這東西能跑、有人驗證過」。而這兩件事之間,其實沒有任何關係。
所以這篇的重點是那份查核清單。文末有一個互動工具,你可以把任何 GitHub 專案貼進去,當場跑一次同樣的體檢。
為什麼熱門榜的星星不能當作品質證明?
因為星星量的是注意力,不是可用性。
2026 年 9 月 9 日的 GitHub 每日熱門榜總共 16 行,其中 9 行是 AI Agent Skills 相關專案。整個榜單正在被同一個題材灌滿,而題材熱度會把裡面每一個專案一起抬上去——包括已經停止開發的那些。AutoHedge 就排在第 14 位,跟那些昨天還在提交程式碼的專案並列。
榜單不會告訴你哪個還活著。這就是為什麼要自己查。
那 8 項查核,AutoHedge 的實際讀數是什麼?
以下每一格都是我用 GitHub 公開 API 或直接讀原始檔算出來的,不是引用它的 README。查核時間為 2026 年 9 月 9 日 00:15–00:40 UTC。
| 查核項 | AutoHedge 讀數 | 怎麼量的 |
|---|---|---|
| 最後一次人類提交 | 2026-02-18(202 天前) | /commits 剔除 dependabot 後取第一筆 |
| main 分支最後動作 | 2026-03-05,內容是合併機器人的相依套件更新 | 逐分支查 /commits?sha= |
| 分支結構 | 10 條,其中 9 條是 dependabot 機器人 | /branches |
| 正式版本 / 標籤 | 0 個 / 0 個 | /releases、/tags |
| 程式碼量 | 19 個 .py 檔,合計 75,948 bytes | /git/trees?recursive=1 逐檔加總 |
| PyPI 最新發布 | v0.1.6,2026-02-18(跟最後人類提交同一天) | pypi.org JSON API |
| README 風險字眼 | backtest、disclaimer、past performance、not financial advice 全部 0 命中 | 全文 grep |
.env.example 要求你填什麼 | WALLET_PRIVATE_KEY=""——明文錢包私鑰 | 直接讀原始檔 |
八項裡面最刺眼的是最後兩項湊在一起:一個沒有任何風險聲明、沒有回測、沒有正式版本的專案,開場就要你把 Solana 錢包私鑰用明文寫進 .env,然後讓它「替你交易」。
倉庫裡那 35 MB 的交易紀錄,到底記了什麼?
記了 6 秒鐘。
翻檔案樹的時候,我看到 logs/ 底下有兩個 CSV,合計 37,150,032 bytes,也就是 35.4 MB。一個「還沒發過正式版本」的專案,程式碼只有 76 KB,日誌卻有 35 MB——這個比例本身就值得打開來看。
我把較小那個(6,855,831 bytes)整份下載,逐行重新解析。不是抽樣,是全部 68,233 行,正則解析成功 68,233 筆、失敗 0 筆,分母對得上。
| 項目 | 重算結果 |
|---|---|
| 總筆數 | 68,233(BUY 34,196 / SELL 34,037) |
| 交易對 | 全部 BTCUSDT |
| 最早時間戳 | 2025-03-05 11:31:29 |
| 最晚時間戳 | 2025-03-05 11:31:35 |
| 時間跨度 | 6 秒,平均每秒 11,372 筆 |
| 價格區間 | 654.58 – 669.74(中位數 662.79) |
| 當天 BTC 真實價 | 開 87,281.98 / 高 91,000 / 低 86,334.53 / 收 90,606.01(幣安日線) |
| 兩者比例 | 檔案裡的價格約等於真實 BTC 的 1/135 |
| PnL 合計 | +18,364.82 |
| 名目「成交額」 | 135,774,994 |
另外那個 30 MB 的檔案我只抓了前 500 bytes,開頭三行的標價是 859.72。同樣不是 BTC 當天的價格。
6 秒內 68,233 筆、標價是真實價格的 1/135。這不是交易紀錄,這是某個模擬器跑了一下的輸出。
那是哪一支程式產生的?答案比我預期的更奇怪
我本來以為是 experimental/market_making.py。這支程式確實有一個 simulate_order() 函式,文件字串寫得清清楚楚:Simulate an order execution without actual trading(模擬下單,不進行實際交易)。它也確實會寫 CSV。
但格式對不上。market_making.py 用 csv.DictWriter 寫入,欄位是 timestamp, event_type, price, amount, base_inventory, quote_inventory, total_value,而且會先寫一行表頭。倉庫裡那兩個 CSV 沒有表頭,第一行就是資料,格式是 時間,BTCUSDT,BUY,Price:x,Quantity:y,PnL:z。
所以我把 19 個 Python 檔全部抓下來逐個 grep。這裡要小心一件事:如果抓取失敗回傳空字串,grep 一樣是零命中,「查不到」會偽裝成「不存在」。所以我加了一個陽性對照——同時數每個檔案有幾個 def,確認管道真的讀到內容。
- 掃描檔數 19 / 19,跟檔案樹宣告的數量一致(分母對得上)
- 空回應 0 個
- 陽性對照:13 / 19 個檔案抓到
def(其餘 6 個是__init__.py、常數檔那類,合理) - 含
PnL:這種寫法的檔案:0 / 19
這是一個經過驗證的零。倉庫裡現存的 19 支程式,沒有任何一支寫得出那兩個 CSV 的格式。
也就是說,這個專案裡唯一像「實績」的東西,連是哪支程式產生的都追不回來。我不會說這是造假——最合理的解釋,是某個開發中版本跑出來的日誌被順手提交進倉庫,後來那支程式改掉了。但對一個要你交出私鑰的專案來說,「唯一的成績單來源不明」本身就是答案。
這套查核標準會不會太嚴,變成看什麼都不合格?
會,如果我不驗一次的話。一把只會亮紅燈的尺,跟沒有尺是一樣的。
所以我用同一支腳本、同一組門檻,去量另一個同類專案 virattt/ai-hedge-fund(63,290 星,就是那個把巴菲特、蒙格做成 AI 代理的專案)。結果:
| 查核項 | AutoHedge | ai-hedge-fund(對照組) |
|---|---|---|
| 星數 | 5,693 | 63,290 |
| 最後人類提交 | ❌ 2026-02-18(202 天前) | ✅ 2026-09-03(5 天前) |
| 正式版本數 | ❌ 0 | ✅ 11 |
| 標籤數 | ❌ 0 | ✅ 11 |
| 程式碼量 | 19 檔 / 75,948 bytes | 75 檔 / 377,766 bytes |
| README 風險字眼 | ❌ 全部 0 命中 | ✅ backtest、disclaimer、past performance 都有 |
同一把尺,一個全紅一個全綠。這代表清單是有鑑別力的,不是一竿子打翻一船人。
誠實補一句:我原本還想加 TradingAgents 和 FinRobot 兩個對照,但 GitHub 匿名 API 連續兩次回 403 速率限制,資料沒拿到,所以我不對這兩個專案下任何判斷。沒查到就是沒查到,不能寫成「沒問題」。
不會寫程式,怎麼自己跑這 8 項查核?
直接用下面這個工具,貼上專案網址就好,不用裝任何東西。它在你的瀏覽器裡呼叫 GitHub 公開 API,跟我上面用的是同一批端點。
owner/repo,跑一次跟本文相同的查核。資料來自 GitHub 公開 API,不經過任何伺服器。想用指令自己跑,要打什麼?
把 OWNER/REPO 換掉,逐行貼進終端機就行。全部是唯讀查詢,不會改動任何東西。
R=The-Swarm-Corporation/AutoHedge
# 1. 基本盤:星數、建立日、最後推送、授權
curl -s https://api.github.com/repos/$R | python3 -c "import json,sys;d=json.load(sys.stdin);print(d['stargazers_count'],d['created_at'][:10],d['pushed_at'][:10],(d.get('license') or {}).get('spdx_id'))"
# 2. 最後一次「人類」提交(剔走機器人才是真的)
curl -s "https://api.github.com/repos/$R/commits?per_page=40" | python3 -c "import json,sys;cs=json.load(sys.stdin);h=[c for c in cs if 'dependabot' not in ((c.get('author') or {}).get('login') or '').lower()];print(h[0]['commit']['author']['date'] if h else 'ONLY BOTS')"
# 3. 有沒有發過正式版本(0 = 作者自己都沒說它能用)
curl -s "https://api.github.com/repos/$R/releases?per_page=100" | python3 -c "import json,sys;print('releases:',len(json.load(sys.stdin)))"
# 4. 程式碼到底有多少(別被 README 的排場騙)
curl -s "https://api.github.com/repos/$R/git/trees/main?recursive=1" | python3 -c "import json,sys;t=json.load(sys.stdin)['tree'];py=[b for b in t if b['path'].endswith('.py')];print('py檔',len(py),'| bytes',sum(b.get('size',0) for b in py))"
# 5. README 有沒有回測與風險聲明(零命中就是紅燈)
curl -s https://raw.githubusercontent.com/$R/main/README.md | grep -icE "backtest|disclaimer|not financial advice|past performance"
# 6. 有沒有要你的私鑰(這條最重要)
curl -s https://raw.githubusercontent.com/$R/main/.env.example | grep -iE "private_key|secret|mnemonic|seed"
第 6 條如果有東西跑出來,後面幾條都不用看了。
那開源 AI 交易專案是不是都不能碰?
不是。可以碰,但要換一種碰法。
這個賽道的整體狀況,外部報導講得比我客氣但意思一樣:多數框架還沒有拿出清楚的實盤報酬,也沒有經過真實環境檢驗。英國央行也警告過,這類系統普及後可能讓市場反應速度改變、加大相關性行為——白話就是大家的機器人會一起做同一件事,然後一起錯。
我自己的用法是三條線:
- 當程式碼讀,不當基金用。看它怎麼拆代理角色、怎麼設風控欄位,這部分價值是真的。AutoHedge 的
prompts.py有 10 KB 的提示詞,本身就值得讀一遍。 - 私鑰永遠不進
.env。要測就開一個獨立的、只放得起虧光的錢包。任何叫你把主錢包私鑰貼進文字檔的專案,不管幾多星都直接跳過。 - 先要求它給紀錄,再談績效。沒有回測腳本、沒有可重現的參數、日誌來源不明——那就是還沒到可以談報酬的階段。
如果你想找同類但維護正常的專案,virattt/ai-hedge-fund 在這篇裡是以對照組身分出現的:11 個正式版本、5 天前還有人提交、README 寫明回測方法跟風險聲明。我不推薦你拿它去實盤,但它至少通過了「還活著而且願意講風險」這一關。
常見問題
星數很高的 GitHub 專案,是不是就代表可靠?
不代表。星數記錄的是曾經有多少人按過收藏,是一個只增不減的累計值,不會因為專案停止維護而下降。本文查的專案有 5,693 顆星,但最後一次有人類寫程式碼是 202 天前。要判斷「現在還能不能用」,要看最後人類提交日期、正式版本數、以及提交裡機器人佔多少。
怎麼快速看出一個 AI 交易專案有沒有實績?
看三樣:有沒有回測腳本、有沒有可重現的參數、日誌檔是不是真實資料。判斷日誌真假有一個很快的方法——把裡面的價格跟當天該資產的真實收盤價比一下。本文那個檔案標的是 BTC,價格寫 667 美元,當天真實收盤是 90,606 美元,差 135 倍,一眼就知道是模擬輸出。
專案要求填 WALLET_PRIVATE_KEY 正常嗎?
鏈上自動交易確實需要簽名權限,所以要求本身不算異常,異常的是「用明文放在 .env」加上「沒有任何風險聲明」這個組合。真的要測,請用獨立的測試錢包,只放你虧得起的金額,永遠不要用主錢包,也不要把私鑰貼進任何雲端同步的資料夾。
沒有正式版本(0 releases)有那麼嚴重嗎?
對一個叫你交出私鑰的專案來說,很嚴重。發布正式版本等於作者自己說「這個狀態我認為可以用了」。零個正式版本代表作者從來沒有做過這個宣告,而它的 README 卻寫著「企業級」。這兩件事放在一起就是矛盾。
三分鐘行動清單
- ☐ 看到高星 AI 交易專案,先查最後人類提交日期,超過 120 天就當它停更
- ☐ 查 releases 數量,0 個就別接錢
- ☐ grep README 有沒有 backtest / disclaimer,零命中直接扣分
- ☐ 打開
.env.example,看有沒有要 private key - ☐ 倉庫有
logs/就打開看,把價格跟當天真實價比一次 - ☐ 真要測,開獨立錢包,金額設在虧光也不心痛的水準
整套查核我跑完花了不到 30 分鐘,其中 25 分鐘在等 API。你用上面那個體檢器,5 秒鐘就有前 9 項答案。
熱門榜每天都會換一批專案上來。它負責告訴你什麼東西正在被注意,剩下的部分——這東西到底能不能碰——一直都是你自己的工作。
本文所有 GitHub 與 PyPI 數據由公開 API 於 2026 年 9 月 9 日 00:15–00:40 UTC 讀取並逐行重算;BTC 歷史價格取自幣安公開日線 K 線。星數與提交狀態會持續變動,請以你查詢當下的讀數為準。本文為技術查核與資訊整理,不構成投資建議、不推薦任何交易策略或工具;加密貨幣波動極大,自動化交易可能在極短時間內造成重大虧損。作者與文中提及的任何專案無利益關係。





發表迴響