你的 API Key 被拿去賺錢了嗎?LLM Token 轉售黑市完整解析

一句話總結: 中國 LLM Token 轉售黑市靠盜用你的 API Key 賺取暴利。便宜不是好康,是你的金鑰被拿去轉賣。這篇教你檢查、防護、根治。

關於 API Key 安全的資訊圖表,展示了三種盜用手法:濫用免費試用、盜刷信用卡和掃描公開 Key,並提供相關的解析與防護資訊。背景為藍色調,帶有網路和數據流的抽象圖案。
深入探討 API Key 被盜用的三種主要手法:濫用免費試用、盜刷信用卡與掃描公開 Key,以及 LIM Token 轉售黑市的完整解析與防護策略。

你買過便宜的 API 額度嗎?那可能不是折扣

你有沒有在臉書社團或 Telegram 群組看過這種廣告?

「OpenAI API $1 = 100 萬 token,比官方便宜 5 倍」
「Claude Pro 終身 $50,穩定不封號」
「GPT-5.6 超便宜 API,量大可談」

看起來像好康,對吧?

但你可能不知道,這些「便宜額度」的背後,是一個成熟的 LLM Token 轉售黑市。它們的貨源來自:

  • 盜用你的 API Key
  • 盜刷信用卡獲得免費額度再轉賣
  • 濫用免費試用,用程式自動註冊數千個帳號
  • 透過未受保護的支援 Bot 代理請求

而且,就算你沒買過這些黑市產品,你的 API Key 也可能已經被盜去賺錢了。


黑市怎麼運作的?3 種主要手法

security diagram

手法 1:濫用免費試用與開戶獎勵

這是最大宗的貨源。AI 廠商為了搶市佔,通常提供慷慨的免費額度:

平台免費額度黑市利用方式
OpenAI$5-18 註冊金自動註冊 + SMS 接碼,量產帳號
Claude免費試用額度同上,搭配 VPN 繞過地區限制
Groq14,400 次/天有開發者公開 API Key 被盜用
Google AI$300 試用金搭配大量 Google 帳號量產

黑市業者用 SMS 接碼平台(如 5sim、SMSPool)自動註冊數千個帳號,把免費額度集中到代理伺服器上,再低價轉賣。

手法 2:盜刷信用卡 + 退款攻擊

更高階的手法是用盜刷的信用卡直接購買 API 額度,然後在廠商請款前申請退款(Chargeback)。這段時間差內,API 額度已經被轉賣並消耗完畢。

受害者是:

  • AI 廠商:承擔退款損失
  • 信用卡持有人:卡片被盜刷
  • 買便宜 API 的使用者:帳號隨時會被停權

手法 3:掃描公開 API Key

這跟你有直接關係。

開發者常犯的錯誤:

  • 把 API Key 寫死在程式碼中,上傳 GitHub
  • .env 檔案中未加入 .gitignore
  • 在前端程式碼中直接暴露 API Key
  • 在社群公開貼文中貼出 API Key

黑市業者用爬蟲自動掃描 GitHub、論壇、公開程式碼片段,找出這些暴露的 Key,再串接到自己的代理伺服器。

你的一個 Key 被掃到,可能幾小時內就被串到黑市上架。


你的 API Key 可能已經被盜的 3 個徵兆

徵兆 1:帳單出現不明費用

最直接的訊號。如果你發現:

  • OpenAI 帳單突然多了幾十美金
  • Claude 用量超出你的預期
  • 多個平台同時出現異常費用

趕快去檢查用量明細,看有沒有不明 IP 的請求。

徵兆 2:用量波型跟你的使用習慣不符

如果你是台灣開發者,正常使用時間應該是 UTC+8 的白天。如果你的 API 用量在半夜(台灣時間凌晨 3-5 點)突然暴增,那很可能是黑市在利用你的 Key 跑批次任務。

徵兆 3:GitHub 上出現你不記得的 Commit

如果有人在你的專案 Commit 中偷塞了 API Key 或其他敏感資訊,表示你的 GitHub Token 也可能被盜了。


一招立刻檢查你的 API 用量

OpenAI / OpenRouter

登入後台,進入 Usage 頁面:

  1. OpenAI:https://platform.openai.com/usage
  2. OpenRouter:https://openrouter.ai/activity
  3. Anthropic:https://console.anthropic.com/settings/usage

檢查最近 7 天的用量明細。正常使用應該是你自己的 IP 和熟悉的模型。

如果你發現不明請求:

  1. 立刻撤銷(Revoke) 當前的 API Key
  2. 產生一組新的 Key
  3. 檢查你的應用程式有無更新成新的 Key

設定花費上限 — 各平台教學

這是防禦黑市最重要的一步:每個平台都要設定花費上限(Spending Limit)

OpenAI

  1. 登入 https://platform.openai.com/account/limits
  2. Set usage limit
  3. 設定每月上限(例如 $20)
  4. 啟用 Hard limit(硬上限,超過直接停用)

Claude / Anthropic

  1. 登入 https://console.anthropic.com/settings/limits
  2. 設定 Spending limit
  3. 建議設定 Usage alert(用量警報)在 50%、80%、100% 時通知

OpenRouter

  1. 登入 https://openrouter.ai/settings/limits
  2. 設定 Monthly spending limit
  3. OpenRouter 支援 Per-credits limits(單次請求上限)

Google AI Studio

  1. 登入 https://aistudio.google.com/app/apikey
  2. 每個 API Key 可以設定獨立的 Quota limit
  3. 建議將不同專案使用不同的 Key,方便追蹤

最安全的做法:每個 Key 都設定硬上限,不要留緩衝。


長期防護:API Key 管理最佳實務

此資訊圖表展示了API Key管理最佳實務,包括環境變數優先、專案專用Key、加入.gitignore、定期輪換Key及監控用量異常,並列出相關益處。
一個詳細的資訊圖表,介紹了五個關鍵步驟以確保API Key的安全,並說明這些實務如何降低風險、避免帳號停權、防止高額帳單並提升系統穩定性。

1. 環境變數優先

不要把 API Key 直接寫在程式碼中。使用環境變數(Environment Variables):

# 不要這樣做
OPENAI_API_KEY = "sk-xxxxxxxxxxxxxxxxxxxxxxxxx"

# 要這樣
OPENAI_API_KEY = os.getenv("OPENAI_API_KEY")

2. 專案專用 Key

每個專案使用獨立的 API Key。這樣如果一個 Key 被盜,只影響單一專案,不會整個帳號被停權。

3. 加入 .gitignore

確保 .env 檔案在 .gitignore 中:

.env
.env.local
*.env

4. 定期輪換 Key

每 1-3 個月更換一次 API Key,這是最基本的安全習慣。

5. 監控用量異常

設定用量警報(Usage Alert),在用量達到某個門檻時透過 Email 或 Telegram 通知你。


延伸閱讀


常見問題 FAQ

我的 API Key 被盜用,需要付錢嗎?

大多數平台(OpenAI、Claude、OpenRouter)有詐騙防護機制,你向客服申報後通常可以豁免被盜用的費用。關鍵是**立即撤銷 Key**並提交申訴。

黑市的 API 真的能用嗎?

能用,但不穩定。因為貨源來自盜用或濫用,隨時可能被廠商封鎖。你買了 100 萬 token 可能只用 10 萬就被停權,而且沒有退款。

用 OPENAI_API_KEY 當環境變數名稱安全嗎?

只要沒有上傳到公共空間就安全。但建議在 production 環境搭配 Secrets Manager(如 AWS Secrets Manager、Vercel Environment Variables)使用,不要只用 .env。

API Key 被盜跟帳號被盜一樣嗎?

不一樣。API Key 被盜只影響程式化調用,不會影響你的帳號登入。但如果你也用了同一組密碼,則有安全風險。

免費試用算不算黑市?

正規開發者正常使用免費額度是合理的。問題在於**大規模自動化註冊**、**盜用他人資料註冊**、**轉賣免費額度** — 這些才是黑市行為。